Übersicht der eingesetzten Auftragsverarbeiter

    beevent GmbH · Stralauer Allee 2 · 10245 Berlin

    Anlage zur Dokumentation der technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) sowie zum Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO)

    Stand: 26.08.2026 · Verantwortlich: Fabian Lau · Version: 1.2

    1. Auftragsverarbeiter, Verarbeitungszwecke und Verarbeitungsorte

    DienstVertragspartnerAnschriftZweckVerarbeitungsortDrittlandtransfer
    HetznerHetzner Online GmbHIndustriestr. 25, 91710 Gunzenhausen, DeutschlandInfrastruktur (Server, Datenbank)Rechenzentren Nürnberg / Falkenstein (DE)Nein (EU/DE)
    LovableLovable Labs Incorporated (EU-Vertretung: Lovable Labs AB, Stockholm, Schweden)1111b South Governors Avenue, Dover, DE 19904, USABereitstellung der Website (Hosting, Auslieferung)Global (verteiltes Netzwerk)Ja (USA)
    Google AnalyticsGoogle Ireland Limited (Konzern: Google LLC, USA)Gordon House, Barrow Street, Dublin 4, IrlandReichweitenmessung der Website (nur nach Einwilligung)EU sowie USAJa (USA)
    CloudflareCloudflare, Inc.101 Townsend Street, San Francisco, CA 94107, USADNS, WAF, Caching, InfrastrukturGlobal (Anycast-Edge-Netzwerk)Ja (USA)
    Amazon Web ServicesAmazon Web Services EMEA SARL38 Avenue John F. Kennedy, L-1855 LuxemburgObject StorageRegion eu-central-1, Frankfurt am Main (DE)Nein (EU), US-Konzernmutter
    SentryFunctional Software, Inc. (dba Sentry)45 Fremont Street, 8th Floor, San Francisco, CA 94105, USAError LoggingEU-Region, Rechenzentrum DeutschlandJa (USA)
    SendGridTwilio Ireland Limited (Konzern: Twilio Inc.)3 Dublin Landings, North Wall Quay, Dublin 1, IrlandE-Mail-Versand (transaktional)Überwiegend USAJa (USA)

    2. Transfergrundlagen nach Art. 44 ff. DSGVO

    Der Zertifizierungsstatus nach dem EU-U.S. Data Privacy Framework wurde am 26.08.2026 in der Liste des US-Handelsministeriums (dataprivacyframework.gov/list) abgefragt. Die Belege liegen als Ausdruck vor.

    DienstTransfergrundlageDPF-Status (Abfrage 26.08.2026)Maßgebliche AVV-Fassung
    Hetznerentfällt – Verarbeitung ausschließlich in der EU; der AV-Vertrag sieht für den Fall einer Drittlandverarbeitung eine vorherige Information sowie die Einhaltung der Art. 44 ff. DSGVO vornicht einschlägig (deutsches Unternehmen)Über den Kundenaccount geschlossener AV-Vertrag (Kundenkonto bestehend seit 13.03.2025)
    LovableStandardvertragsklauseln (Modul 2 und 3) sowie UK-Addendum, einbezogen über das Data Processing Agreement des Anbieterskein DPF-Eintrag; Absicherung über StandardvertragsklauselnLovable Data Processing Agreement Fassung vom 17.11.2025 (Bestandteil der Nutzung im Business-Tarif)
    Google AnalyticsEU-U.S. Data Privacy Framework (Google LLC); ergänzend Standardvertragsklauseln über die Google Ads Data Processing TermsEintrag: Google LLC – Active ParticipantGoogle Ads Data Processing Terms (Annahme im Google-Analytics-Konto)
    CloudflareEU-U.S. Data Privacy Framework; Standardvertragsklauseln als Rückfallebene, ausdrücklich geregelt in Ziffer 6 des Cloudflare Data Processing AddendumEintrag: Cloudflare, Inc. – Active Participant. EU-U.S. DPF: Active. Erstzertifizierung: 09.11.2016. Nächste Rezertifizierung: 23.09.2026. Umfang: HR- und Non-HR-Daten. Prüfmethode: Self-AssessmentCloudflare Data Processing Addendum Version 6.4, gültig ab 03.04.2026 (Bestandteil der Nutzungsbedingungen)
    Amazon Web ServicesVertragspartner ist eine EU-Gesellschaft; Verarbeitung in Frankfurt am Main. Für einen möglichen Zugriff der US-Konzernmutter enthält das AWS Data Processing Addendum Standardvertragsklauselnnicht einschlägig (luxemburgische Gesellschaft)AWS Data Processing Addendum (automatisch Bestandteil der AWS Service Terms)
    SentryEU-U.S. Data Privacy Framework; ergänzend Standardvertragsklauseln über das Sentry Data Processing AddendumEintrag: Sentry.io (Functional Software, Inc.) – Active Participant. EU-U.S. DPF: Active. Erstzertifizierung: 19.12.2016. Nächste Rezertifizierung: 28.05.2027. Umfang: Non-HR-Daten. Prüfmethode: Self-AssessmentSentry Data Processing Addendum Version 5.1.0 vom 29.05.2024 (gesonderte elektronische Annahme im Kundenaccount)
    SendGridVertragspartner ist eine EU-Gesellschaft (Twilio Ireland Limited). Für die Übermittlung an die US-Konzerngesellschaft: EU-U.S. Data Privacy Framework sowie Standardvertragsklauseln über das Twilio Data Protection Addendum (Schedule 3). Hinweis: Die Binding Corporate Rules von Twilio erfassen die SendGrid-Dienste ausdrücklich nicht; maßgeblich sind daher DPF und StandardvertragsklauselnEintrag: Twilio Inc. – Active Participant. EU-U.S. DPF: Active. Erstzertifizierung: 25.10.2016. Nächste Rezertifizierung: 20.04.2027. Umfang: Non-HR-Daten. Prüfmethode: Self-Assessment. Weitere erfasste Gesellschaft laut Eintrag: StytchTwilio Data Protection Addendum Fassung vom 09.04.2026 (Bestandteil der Nutzungsbedingungen)

    Wiedervorlage: Die Zertifizierung von Cloudflare, Inc. ist bis zum 23.09.2026 zu erneuern. Der Status ist zu diesem Zeitpunkt erneut abzufragen und zu dokumentieren.

    3. Datenkategorien und Aufbewahrung beim Anbieter

    Die Angaben zur Aufbewahrung beruhen auf den öffentlichen Angaben der Anbieter, abgerufen am 26.08.2026. Maßgeblich ist im Einzelfall der jeweils geltende Auftragsverarbeitungsvertrag.

    DienstDatenkategorienBetroffene PersonenAufbewahrung beim Anbieter
    Hetznersämtliche in den Anwendungen verarbeiteten DatenBeschäftigte der Kunden; Ansprechpartner von deren KundenSpeicherdauer wird durch beevent gesteuert. Datensicherungen 30 Tage. Löschung oder Rückgabe nach Vertragsende
    LovableProtokolldaten der Website: IP-Adresse, ungefährer Standort, Browsertyp und -version, aufgerufene Seiten, Zeitstempel, Sitzungs- und GerätekennungenBesucher der Website; Nutzer der beevent-Lovable-KontenProtokolldaten für Sicherheits- und Verbesserungszwecke. Kundendaten: Löschung oder Rückgabe auf Anforderung innerhalb von 30 Tagen nach Vertragsende
    Google AnalyticsNutzungsdaten der Website: gekürzte IP-Adresse, Seitenaufrufe, Geräte- und Browserangaben, Cookie-KennungenBesucher der Website, die eingewilligt habenAufbewahrung der Nutzer- und Ereignisdaten: 14 Monate (längste im Konto wählbare Frist). Einstellung im Konto entsprechend setzen.
    CloudflareVerbindungs- und Metadaten (u. a. IP-Adressen)Nutzer der AnwendungenHTTP-Request-Logs werden standardmäßig nicht dauerhaft aufbewahrt; eine Aufbewahrung muss aktiv eingeschaltet werden. Native Logauswertung: 30 Tage. Löschung oder Rückgabe nach Vertragsende gemäß Data Processing Addendum
    Amazon Web Serviceshochgeladene Dateien und deren InhalteBeschäftigte der Kunden; Ansprechpartner von deren KundenSpeicherdauer wird vollständig durch beevent gesteuert (Objektlöschung bzw. Lebenszyklusregeln). Löschung nach Kontobeendigung gemäß AWS Data Processing Addendum
    Sentrytechnische Fehlerdaten; keine Authentifizierungsmerkmale, keine Inhalte von AnfragenNutzer der AnwendungenFehlerdaten planabhängig 30 bzw. 90 Tage; Protokolldaten 30 Tage. Die Frist wird zum Zeitpunkt der Erfassung festgelegt.
    SendGridE-Mail-Adressen, Namen, Inhalte transaktionaler NachrichtenAnsprechpartner der Kunden unserer KundenNachrichteninhalte nur für die Dauer der Zustellung, längstens 72 Stunden (bei geplantem Versand entsprechend länger). Empfängerbezogene Daten längstens 37 Tage. Versandereignisse ohne Nachrichteninhalt bis zu einem Jahr. Nach Vertragsende: Löschung oder Rückgabe nach Wahl des Kunden; Löschung aus den Sicherungssystemen ein Jahr nach Vertragsende (Twilio DPA, Schedule 1 Ziffer 6.2)

    Die SendGrid-Dienste werden nicht über ein EU-Unterkonto genutzt. Aktivitäts- und Protokolldaten werden daher in den Vereinigten Staaten gespeichert.

    4. Hinweise

    • Die Zertifizierung nach dem Data Privacy Framework ist eine Selbstzertifizierung. Der Status ist jeweils zum Rezertifizierungsdatum sowie anlassbezogen erneut in der Liste des US-Handelsministeriums abzufragen und mit Datum zu dokumentieren.
    • Bei allen drei Eintragungen erfolgt die Überprüfung im Wege der Selbstbewertung (Self-Assessment) und nicht durch eine unabhängige Stelle. Dies entspricht dem im Programm vorgesehenen Regelfall.
    • Die SendGrid-Dienste sind im Eintrag von Twilio Inc. nicht als eigene erfasste Gesellschaft ausgewiesen. Vertragspartner der beevent GmbH ist die Twilio Ireland Limited; die Übermittlung an die US-Konzerngesellschaft richtet sich nach dem Twilio Data Protection Addendum.
    • Firmierungen und Vertragsentitäten der Anbieter ändern sich. Insbesondere bei Amazon Web Services und Twilio wurden Vertragsentitäten in der Vergangenheit umgestellt. Jede Zeile ist vor Freigabe anhand des aktuellen Auftragsverarbeitungsvertrags bzw. Impressums zu verifizieren.
    • Die Auftragsverarbeitungsverträge von Hetzner und Sentry werden nicht automatisch Vertragsbestandteil, sondern sind jeweils über den Kundenaccount gesondert abzuschließen. Beide Verträge liegen vor.
    • Lovable setzt zur Erbringung seiner Leistungen eigene Unterauftragsverarbeiter ein, unter anderem Supabase für Datenbank- und Edge-Funktionen. Die Kette ist über Ziffer 7 des Lovable Data Processing Agreement abgedeckt; die jeweils aktuelle Liste führt der Anbieter unter enterprise.lovable.dev/subprocessors. Eine eigene Vertragsbeziehung der beevent GmbH zu diesen Unterauftragsverarbeitern besteht nicht.
    • Das Sentry Data Processing Addendum untersagt ausdrücklich die Übermittlung besonderer Kategorien personenbezogener Daten. Die Fehlerprotokollierung ist entsprechend so konfiguriert, dass weder Inhalte von Anfragen noch Authentifizierungsmerkmale übertragen werden.
    • Anwendung und Datenbank der beevent GmbH werden ausschließlich in Deutschland betrieben. Die Verarbeitung außerhalb der Europäischen Union beschränkt sich auf die unterstützenden Dienste Cloudflare, Sentry und SendGrid.

    Geprüft am: 26.08.2026 · Freigabe: Fabian Lau, Geschäftsführer