Art. 28 Abs. 2 DSGVO — Stand: 16. Juli 2026 (Version 2026-07-16)
Yes Technology GmbH setzt zur Erbringung von Yes Retail die nachfolgenden Subunternehmer (Subprozessoren) ein, die personenbezogene Daten in unserem Auftrag verarbeiten können. Diese Liste ist versioniert; über geplante Neuaufnahmen oder Ersetzungen von Subprozessoren informieren wir unsere Kunden mindestens 30 Tage im Voraus und geben ihnen Gelegenheit zum Widerspruch (Art. 28 Abs. 2 DSGVO).
| Subprozessor | Zweck | Datenkategorien | Region | Transfermechanismus |
|---|---|---|---|---|
| Supabase | Primärdatenbank, Authentifizierung, Datei-/Foto-/Sprachspeicher, Realtime | Alle Datenkategorien | EU (Frankfurt, Deutschland) | EU — kein Drittlandtransfer |
| Cloudflare | API-Edge (Workers), CDN, Web Application Firewall | Sämtlicher API-Verkehr transitiert | Global | EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework |
| Vercel | Hosting von Frontend und Anmelde-App | Auslieferung der Anwendung; Auth-Callbacks | Global | EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework |
| Render | Analytics-Server und Valkey/Redis-Cache | Abfrageverkehr über Kunden- und Vertriebsdaten; Cache-Daten | EU (Frankfurt, Deutschland) | EU — kein Drittlandtransfer |
| Subprozessor | Zweck | Datenkategorien | Region | Transfermechanismus |
|---|---|---|---|---|
| OpenAI | Sprachtranskription (Speech-to-Text), Sprachausgabe (Text-to-Speech), LLM-Auswertungen (Field Intelligence, Briefings), Embeddings | Sprachaufnahmen und Transkripte, Besuchsnotizen, Kunden- und Kontaktdaten | USA | EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework |
Hinweis: Über die OpenAI-API übermittelte Daten werden nach Anbieterangaben standardmäßig nicht zum Training der OpenAI-Modelle verwendet.
| Subprozessor | Zweck | Datenkategorien | Region | Transfermechanismus |
|---|---|---|---|---|
| OpenPanel | Produktanalytics | Name, E-Mail, Rolle und Organisation der App-Nutzer; Event-Daten werden vor Versand von personenbezogenen Inhalten bereinigt | EU | EU — kein Drittlandtransfer |
| Sentry | Fehler- und Performance-Monitoring | Fehlermeldungen, Request-Kontext, Nutzerkontext (kann im Einzelfall personenbezogene Daten enthalten) | EU (Ingest in Deutschland) | EU — kein Drittlandtransfer |
| Subprozessor | Zweck | Datenkategorien | Region | Transfermechanismus |
|---|---|---|---|---|
| Trigger.dev | Ausführung von Hintergrundjobs (Import, Transkription, Exporte, Benachrichtigungen) | Umfangreiche Datenkategorien in Job-Payloads | EU (AWS eu-central-1, Frankfurt) | EU — kein Drittlandtransfer |
| Resend | Transaktionale E-Mails | Empfängername, E-Mail-Adresse, Nachrichteninhalt | USA | EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework |
| Mapbox | Kartendarstellung und Routing | Marktkoordinaten und -adressen, Routen der Außendienstmitarbeiter | Global | EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework |
| Google (Maps/Places) | Geokodierung und Anreicherung von Marktdaten | Marktname und vollständige Adresse | Global (USA) | EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework |
| Google (Calendar/Gmail) | Optionale Kalender-Synchronisation und E-Mail-Versand je Nutzer | Besuchszusammenfassung, Kundenadresse, Empfänger-E-Mail und Inhalt | Global (USA) | EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework |
| Google (OAuth-Login) | Anmeldung „Mit Google anmelden“ (Identity Provider) | Nutzeridentität, OAuth-Token | Global (USA) | EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework |
| Microsoft / Azure AD | Anmeldung „Mit Microsoft anmelden“ (Identity Provider) | Nutzeridentität, OAuth-Token | Global (USA) | EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework |
| Portatour (impactit GmbH) | Externe Routen- und Tourenplanung; Datenübermittlung nur zur Tourenberechnung, keine dauerhafte Speicherung beim Anbieter | Kundennamen, Straße/PLZ/Ort, Koordinaten | EU/EWR (nach Anbieterangaben in ISO-27001:2022-zertifizierten Rechenzentren) | EU — kein Drittlandtransfer |
| Push-Dienste (Apple APNs, Google FCM, Mozilla) | Zustellung von Push-Benachrichtigungen (Web Push mit eigenen VAPID-Schlüsseln) | Push-Endpunkt und Benachrichtigungsinhalt | Abhängig vom Endgerät/Browser des Nutzers | Nutzungsbedingungen des jeweiligen Plattformanbieters |
| Subprozessor | Zweck | Datenkategorien | Region | Transfermechanismus |
|---|---|---|---|---|
| Sanity | Content-Management für den Blog; Auslieferung von Bildern und Live-Aktualisierung veröffentlichter Inhalte | IP-Adresse und User-Agent der Website-Besucher beim Abruf | Global | EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework |
| Cal.com | Terminbuchung für Produktdemos; lädt erst beim Öffnen des Buchungsdialogs | IP-Adresse; bei Buchung Name, E-Mail-Adresse und Terminwahl | USA | EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework |
Diese Dienste verarbeiten ausschließlich Daten von Besuchern unserer Website — hierfür ist die Yes Technology GmbH Verantwortlicher, nicht Auftragsverarbeiter. Sie sind der Vollständigkeit halber aufgeführt; Details enthält die Datenschutzerklärung.
Änderungen an dieser Liste kündigen wir mindestens 30 Tage im Voraus an. Bei der Hinzufügung, Entfernung oder Änderung von Subprozessoren werden die Kunden entsprechend den vertraglichen Regelungen im Auftragsverarbeitungsvertrag (AVV) informiert.