Subprozessoren

Stand: 11.08.2026

Über diese Liste

Verantwortliche Stelle: CLOCKKNOCK GmbH, Buchheimer Str. 1a, 51063 Köln. Diese Seite listet die Auftragsverarbeiter und Subprozessoren, die bei der Nutzung von Klausi personenbezogene Daten in unserem Auftrag verarbeiten. Sie ergänzt unsere Datenschutzerklärung (Abschnitte 5 und 6).

Kernsysteme (deine Daten, Konten, App-Inhalte)

Supabase

Datenbank, Authentifizierung, Edge Functions

Projekt „klausi-production" fest in AWS eu-west-1 bereitgestellt. Datenbank, Auth und alle Edge Functions laufen in dieser Region.

Region: EU-West (AWS eu-west-1, Irland)

Verifiziert

Google Cloud Storage

Datei- und Medien-Speicherung (Belege, Audio, Uploads)

Bucket „klausiapp_eu" ist als GCS EU Multi-Region konfiguriert: Daten werden ausschließlich auf EU-Rechenzentren verteilt und nicht außerhalb der EU gespiegelt. (Vorgängerbucket „klausiapp" wurde nach Migration in die EU-Region am 2026-04-28 gelöscht.)

Region: EU Multi-Region (nur Rechenzentren innerhalb der EU)

Verifiziert

Gotenberg (self-hosted)

Serverseitige PDF-Erzeugung und PDF/A-Konvertierung

Open-Source-Komponente, die von Klausi innerhalb der eigenen Google-Cloud-Umgebung betrieben wird; kein eigenständiger externer Empfänger. Per gcloud am 11.08.2026 verifiziert: Service „gotenberg" in europe-west3, nicht öffentlich aufrufbar und mit eigener Service Account Identity.

Region: Google Cloud Run europe-west3 (Frankfurt)

Verifiziert

Vercel

Frontend-Auslieferung (statisches React-Bundle)

Klausi hat keine serverseitigen Vercel-Funktionen. Alle Backend-Logik läuft in Supabase Edge Functions in der EU.

Region: Global CDN, Abrechnungssitz EU

Verifiziert

Optionale KI- und Sprach-Dienste (nur mit Einwilligung)

Gladia

Live-Übersetzung, Live-Transkription

Der Session-Endpunkt ist im Produktionscode hart auf eu-west gesetzt. Das belegt weder Zero Data Retention noch eine ausschließlich europäische Unterauftragnehmerkette; Plan und Account-Konfiguration müssen separat nachgewiesen werden.

Region: EU-West (Verarbeitung) / EU, USA und Kanada (Unterauftragnehmer)

Drittanbieter

Deepgram

Audio-Transkription (Upload) und Live-Spracheingabe

Alle Audio-Aufrufe — REST wie WebSocket — gehen hart gegen den EU-Endpoint api.eu.deepgram.com; dein Ton verlässt die EU nicht. Die Management-API von Deepgram (Ausstellung der kurzlebigen Sitzungsschlüssel) ist nicht regionalisiert und nur über api.deepgram.com erreichbar. Dabei werden ausschließlich Projekt- und Schlüsseldaten übertragen, keine Audiodaten und keine Transkripte.

Region: EU (Audio: api.eu.deepgram.com) · USA (nur Schlüsselausstellung: api.deepgram.com)

Verifiziert

AssemblyAI

Alternativer Transkriptions-Anbieter — ausschließlich im internen Admin-Werkzeug, nicht im Produktpfad

Wird nur aus dem Plattform-Admin heraus aufgerufen, wenn eine Transkription bei Deepgram fehlschlägt und manuell nachgefahren wird. Kein Kundenpfad löst diesen Anbieter aus. Aufgenommen, weil der Code ihn erreichen kann (Audit 2026-08-15, F-035); die Entfernung des Pfads ist der empfohlene Endzustand.

Region: USA

Drittanbieter

Anthropic (Claude)

KI-gestützte Analysen, Tagesplan, Command Center

Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Daten werden max. 30 Tage gespeichert und nicht für KI-Training genutzt. Standardvertragsklauseln sind Teil des DPA.

Region: USA

Drittanbieter

Kommunikation, Zahlung und Produktmetriken

Postmark

Transaktions- und Produkt-E-Mails

Auftragsverarbeitungsvertrag (DPA) mit aktualisierten Standardvertragsklauseln (SCCs) wird allen Kunden angeboten.

Region: USA (mit DPA)

Drittanbieter

Stripe

Zahlungsabwicklung

Region: Irland / EU (Stripe Payments Europe)

Drittanbieter

Mapbox

Karten, Routen und Entfernungen in der Reisekostenabrechnung

Bei Nutzung der Kartenfunktionen werden technische Daten (insb. IP-Adresse) an Mapbox Inc. (USA) übermittelt; gestützt auf Standardvertragsklauseln bzw. einen Angemessenheitsbeschluss, soweit einschlägig.

Region: USA

Drittanbieter

PostHog

Produkt-Analytics (nur mit Einwilligung)

Endpoint: eu.posthog.com (EU-Cloud-Instanz).

Region: EU

Verifiziert

Cloudflare Turnstile

Bot- und Missbrauchsschutz bei der Registrierung

Technisch notwendige Sicherheitsprüfung. Cloudflare verarbeitet dabei insbesondere IP-Adresse, TLS-Fingerprint, User-Agent sowie Sitekey und zugehörigen Ursprung; das Ergebnis wird serverseitig validiert.

Region: Globales Cloudflare-Netzwerk / USA

Drittanbieter

Von dir selbst angebundene KI-Clients (z. B. via MCP)

Verbindest du dein Klausi-Konto über das Model Context Protocol (MCP) mit einem externen KI-Client (z. B. Claude, Cursor), ist dessen Anbieter ein Auftragsverarbeiter von dir, nicht ein Subprozessor der CLOCKKNOCK GmbH. Du wählst ihn aus und bist für Rechtsgrundlage sowie – soweit erforderlich – einen eigenen Auftragsverarbeitungsvertrag verantwortlich. Solche Anbieter werden hier daher bewusst nicht geführt (siehe Datenschutzerklärung, Abschnitt 3.7).

Änderungen und Kontakt

Wir informieren Kunden über Änderungen dieser Liste (Aufnahme oder Austausch eines Subprozessors) vorab, sodass ein Widerspruchsrecht ausgeübt werden kann. Datenschutzanfragen: hello@klausi.app.