Unterauftragsverarbeiter
Stand: 2026-09-01
Hinweis zu Badge-Hosts berichtigt: 2026-08-29; Angaben zu Mate und Affiliate-Tracking aktualisiert: 2026-08-30; Angaben zum Mate-Anbieter und zu ZDR aktualisiert: 2026-09-01
1. Über diese Liste
Ein Unterauftragsverarbeiter ist ein externer Dienstleister, der personenbezogene Daten für einen Auftragsverarbeiter verarbeitet. Je nach Daten und Dienst kann Customermates einen Anbieter als Auftragsverarbeiter für Daten einsetzen, für die Customermates Verantwortlicher ist, oder als Unterauftragsverarbeiter für Daten, die Customermates im Auftrag eines Kunden verarbeitet.
Die vollständige Liste ist durch Verweis Bestandteil unserer Datenschutzerklärung. Nur Anbieter, die nachstehend ausdrücklich als im Auftrag eines Kunden mit personenbezogenen Daten befasst bezeichnet sind, werden als Unterauftragsverarbeiter in unseren Auftragsverarbeitungsvertrag einbezogen. Ein Auftragsverarbeiter auf der Verantwortlichenebene, ein eigenständiger Verantwortlicher oder ein anderer Empfänger wird nicht allein durch seine Aufnahme auf dieser Seite zum Unterauftragsverarbeiter. Wir halten die Liste aktuell und überprüfen sie, sobald ein relevanter Anbieter hinzugefügt, ersetzt oder entfernt wird.
Diese Seite gilt nur für den von Benjamin Wagner betriebenen verwalteten Customermates-Dienst. Dienstleister, die ein unabhängiger Self-Host-Betreiber auswählt oder konfiguriert – einschließlich Hosting-, PostgreSQL-, Transaktions-E-Mail-, OAuth-, Monitoring-, Backup- und Integrationsanbietern –, werden unmittelbar durch diesen Betreiber beauftragt und sind keine Unterauftragsverarbeiter von Customermates. Der Betreiber ist für eigene Verträge nach Art. 28 DSGVO, Übermittlungsgarantien nach Kapitel V DSGVO und öffentliche Informationen verantwortlich.
2. Rollen
Die nachstehend aufgeführten Anbieter unterstützen zwei verschiedene Arten der Verarbeitung:
- Für Website-, Konto-, Abrechnungs-, Sicherheits- und Support-Daten ist Customermates Verantwortlicher. Ein nachstehend aufgeführter Anbieter kann diese Daten in unserem Auftrag verarbeiten oder für die in seiner Tabellenzeile genannten Kategorien als eigenständiger Verantwortlicher handeln.
- Für Inhalte und Vorgänge verbundener Konten, einschließlich der verbundenen Postfächer, Nachrichten, Kontakte und Kalender eines Kunden sowie Inhalte und Interaktionsdaten sozialer Netzwerke, Profile, Kontaktanfragen und Such- und Listendaten aus Sales Navigator, ist der Kunde Verantwortlicher, Customermates handelt als Auftragsverarbeiter im Auftrag des Kunden, und die betreffenden nachstehenden Anbieter (insbesondere Unipile, unser Hosting-Anbieter Vercel, soweit die Anwendung diese Inhalte verarbeitet, und unser vertraglicher Datenbankanbieter Databricks, soweit er diese Inhalte speichert) handeln als Unterauftragsverarbeiter. Die zugrunde liegenden Kommunikationsplattformen (Google, Microsoft, LinkedIn, Meta/WhatsApp/Instagram, Telegram) handeln als eigenständige Verantwortliche für ihre eigenen Dienste.
Verarbeitet ein Anbieter personenbezogene Daten im Auftrag von Customermates, verlangt Art. 28 DSGVO einen schriftlichen Auftragsverarbeitungsvertrag; handelt er als Unterauftragsverarbeiter, muss dieser Vertrag zusätzlich die Pflichten aus Art. 28 Abs. 4 DSGVO auferlegen. Vertragsstatus und bekannte Einschränkungen jedes Anbieters sind nachstehend und in unserer Datenschutzerklärung angegeben. Die Offenlegung und technische Schutzmaßnahmen ersetzen weder einen erforderlichen Vertrag nach Art. 28 DSGVO noch einen Übermittlungsmechanismus nach Kapitel V DSGVO.
3. Aktuelle Unterauftragsverarbeiter und weitere Empfänger
| Anbieter oder Empfänger | Dienst und Zweck | Datenstandort und Übermittlungsgrundlage |
|---|---|---|
| Unipile, UNIPILE SAS, 168 rue de la Rotonde, 42153 Riorges, Frankreich (RCS Roanne 885265595) | Funktion für verbundene Konten: Transport für verbundene E-Mail-, Messaging-, soziale Netzwerk- und Kalenderkonten sowie entsprechende Vorgänge. Die Authentifizierung erfolgt in einem von Unipile gehosteten Ablauf; Customermates erhält weder Anbieter-Passwörter noch OAuth-Token. Der unterzeichnete Lieferanten-AVV bezeichnet Customermates als Verantwortlichen und Unipile als Auftragsverarbeiter. Nach der hier beschriebenen Rollenverteilung ist der Kunde Verantwortlicher, Customermates ist Auftragsverarbeiter und Unipile übernimmt die Rolle des Lieferanten und Unterauftragsverarbeiters. Der Anhang nennt personenbezogene Stammdaten, Kontaktdaten, berufliche Daten, offengelegte oder in öffentlichen Verzeichnissen enthaltene Informationen und IP-Adressen. Der tatsächliche Umfang umfasst außerdem Nachrichten, Anhänge, Kalender, Autorisierungsdaten, Korrespondenzpartner, Daten zu Beiträgen und Interaktionen, Personen- und Unternehmensprofile, Kontaktanfragen sowie Such- und Listendaten aus Sales Navigator. | Unipile gibt an, dass Daten verbundener Konten in der EU (Frankreich) auf einer von Scaleway betriebenen Infrastruktur gespeichert werden. Sein AVV erlaubt Übermittlungen außerhalb der EU bei Garantien nach Kapitel V DSGVO; die Unterauftragsverarbeiter-Liste nennt einen US-Zahlungsdienstleister und fünf Proxy-Anbieter ohne Standortangabe. Der Lieferanten-AVV benennt für diese Anbieter keinen konkreten Mechanismus nach Kapitel V; für jede betroffene Übermittlung gilt die Anforderung unseres AVV an Übermittlungen nach Kapitel V. |
| Vercel, Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA | Hosting der Website und Webanwendung; cookieloses Vercel Web Analytics zur aggregierten Nutzungsmessung auf verwalteten öffentlichen Inhaltsseiten; und Vercel AI Gateway zur Weiterleitung von Modellanfragen und -antworten von Mate an den ausgewählten Drittanbieter des Modells. Eine Gateway-Anfrage kann die Eingabe, die jüngste Konversation, Nutzer- und Routenkontext, berechtigten CRM- oder verbundenen Kontokontext, Werkzeugeingaben und -ergebnisse, Freigaben, erzeugte Ausgaben und technische Nutzungsmetadaten umfassen, die in der Datenschutzerklärung beschrieben sind. Customermates hat derzeit die teamweite Zero-Data-Retention-Steuerung von Vercel aktiviert. Vercel gibt an, dass diese Steuerung für jede Gateway-Anfrage des Teams gilt, das Routing auf Anbieter mit einer ZDR-Vereinbarung mit Vercel beschränkt, eine Deaktivierung der Nutzung von Eingaben zum Training einschließt und Eingaben und Ausgaben auf Gateway-Ebene nach der Inferenz löscht; Routing- und Nutzungsmetadaten können weiterhin gespeichert werden. | USA. EU-Standardvertragsklauseln aus dem Jahr 2021 (Art. 46 DSGVO), Module 1 bis 3, in Anlage 3 des Auftragsverarbeitungszusatzes von Vercel, für die von diesem Zusatz erfasste Verarbeitung. Über den AI Gateway verfügbare Drittanbieter von Modellen sind Nicht-Vercel-Dienste, für die die in den AI Product Terms sowie den Notices and License Information von Vercel bezeichneten Anbieterbedingungen gelten. ZDR-Steuerungen gelten für den Anfragepfad über Gateway und nachgelagerten Anbieter und ändern nicht die eigene Speicherung bei Customermates. Wenn die Benachrichtigungen abonniert wurden, informiert Vercel über Änderungen seiner Unterauftragsverarbeiter und gewährt nach der Mitteilung fünf Kalendertage zum Widerspruch, verspricht aber nicht, die neue Beauftragung während dieser Frist aufzuschieben. Unser AVV sagt daher eine unverzügliche Weiterleitung statt einer festen Vorabfrist zu. |
| Databricks, Inc. (Neon), mit Betrieb der verwalteten Datenbank über Neon, LLC | Vertraglicher Unterauftragsverarbeiter für die verwaltete PostgreSQL-Datenbank: Speicherung und Verarbeitung von Anwendungsdaten, einschließlich gespeicherter Inhalte verbundener Konten. Customermates nutzt nur den Datenbankdienst und hat für diese Verarbeitung keinen KI-gestützten Databricks-Dienst ausgewählt. | Primäre Produktivdatenbank in der AWS-Region Frankfurt (eu-central-1) konfiguriert; dies ist eine gewählte Produkteinstellung und keine vertragliche Datenresidenzgarantie. Das Neon Platform Services Product Specific Schedule mit Stand 5. August 2026 (https://neon.com/platform-terms) ergänzt die vollständige aktuelle Unterauftragsverarbeiter-Liste von Databricks unter https://www.databricks.com/legal/databricks-subprocessors um Grafana Labs in den USA. Die Liste umfasst Anbieter und verbundene Unternehmen in den dort genannten Ländern und bezeichnet einige Cloud- und KI-Anbieter als kundenseitig ausgewählt. Das Databricks Data Processing Addendum (https://www.databricks.com/legal/dpa) bezieht für beschränkte Übermittlungen an Databricks die EU-Standardvertragsklauseln aus dem Jahr 2021 (Art. 46 DSGVO) ein. |
| Forward Email, Forward Email, LLC, 16192 Coastal Hwy, Lewes, DE 19958, USA | Endgültiges gehostetes Betreiberpostfach für die eigenen betrieblichen E-Mail-Adressen von Customermates. Der Dienst verarbeitet Adressen, Inhalte, Anhänge, Kopfzeilen sowie Zustellungs- und Sicherheitsmetadaten. Er wird weder für verbundene Kundenpostfächer noch für gewöhnliche CRM-Daten eingesetzt; ein gesonderter nachgelagerter Postfachanbieter wird nicht eingesetzt. Nur soweit ein Kunde vom AVV erfasste Daten in Support- oder Feedbackkorrespondenz aufnimmt, handelt Forward Email als begrenzter Unterauftragsverarbeiter. | USA. Der Standard-AVV von Forward Email wird elektronisch über dessen Nutzungsbedingungen angenommen und bezieht für einschlägige Übermittlungen die EU-Standardvertragsklauseln ein. |
| Sentry, Functional Software, Inc. (firmierend als Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA (EU-Vertreter: Sentry Software Netherlands B.V., Amsterdam) | Fehler- und Leistungsüberwachung über Browser, Server und Hintergrund-Worker hinweg. Sentry handelt für Fehlerereignis- und sonstige Servicedaten als Auftragsverarbeiter und, soweit ein Ereignis vom AVV erfasste personenbezogene Daten enthält, für dieses Ereignis als Unterauftragsverarbeiter; für eigene Konto-, Profil-, Geräte-, Nutzungs- und Support-Daten handelt Sentry als eigenständiger Verantwortlicher. | Fehlerereignisdaten werden in der EU (Frankfurt) gespeichert; Konto-, Authentifizierungs-, Integrations-, Audit-Log- und Support-Daten werden in den USA gespeichert. Zertifizierung nach dem EU-US Data Privacy Framework und EU-Standardvertragsklauseln. |
| Lemon Squeezy, Sold through Link, LLC (vormals Lemon Squeezy LLC), 222 South Main Street, Suite 500, Salt Lake City, UT 84101, USA | Kein Unterauftragsverarbeiter für Selbstbedienungskäufe: Lemon Squeezy handelt nach eigenen Bedingungen als Merchant of Record und eigenständiger Verantwortlicher. Sein Standard-Affiliate-Skript wird nur auf verwalteten öffentlichen Cloud-Inhaltsseiten geladen, um vermittelte Besuche und Käufe zuzuordnen, Provisionen zuzuweisen, das Programm zu verwalten und Fehlzuordnungen zu verhindern. Bei jedem Aufruf einer solchen Seite wird das Skript von lmsqueezy.com angefordert und legt gewöhnliche Netzwerk-Anfragedaten offen, auch ohne Affiliate-Code. Bei vermittelten Besuchen erhält es zusätzlich Zielseite, Referrer, Referral-Referenz und eine aus Browsermerkmalen abgeleitete Besucherkennung und speichert das Referral-Cookie ls_aff_ref. Das Skript wird nicht durch einen gesonderten Einwilligungsmechanismus von Customermates gesteuert. Authentifizierte Routen, Authentifizierungs-, Einladungs-, Demo- und vorgelagerte Self-Hosted-Routen laden es nicht. Links zur Partnerregistrierung öffnen die von Lemon Squeezy gehostete Website. | USA. Für Selbstbedienungskäufe, Affiliate-Tracking und Besuche der gehosteten Website gilt die Datenschutzerklärung von Lemon Squeezy. Die vertragliche Rolle und Übermittlungsgrundlage für Affiliate-Tracking wurden von Customermates nicht festgestellt. Die Offenlegung und Art. 6 Abs. 1 lit. f DSGVO für die nachfolgende Verarbeitung personenbezogener Daten ersetzen keine Einwilligung, soweit § 25 Abs. 1 TDDDG sie für die Speicherung auf dem Endgerät oder den Zugriff darauf verlangt. |
| Resend, Plus Five Five, Inc. (firmierend als Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA | Transaktions- und Konto-E-Mails auf der Verantwortlichenebene: Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts, Einladungen, Hinweise zur Testphase sowie zum Status des Kontos und verbundener Konten, Mitteilungen über aktualisierte AGB, den AVV, die Datenschutzerklärung und Unterauftragsverarbeiter sowie interne Benachrichtigungen an uns. Enthält eine interne Support- oder Feedbackbenachrichtigung vom AVV erfasste personenbezogene Daten, handelt Resend für diesen Ausschnitt als begrenzter Unterauftragsverarbeiter. Keine Werbe- und keine Marketing-E-Mails. | USA. EU-Standardvertragsklauseln und Zertifizierung nach dem EU-US Data Privacy Framework. |
| Microsoft Azure, ein Dienst von Microsoft | Aktiver nachgelagerter Inferenzanbieter für Mate über den Vercel AI Gateway. Azure stellt die ausgewählten, von OpenAI entwickelten Modelle bereit und erhält die zur Erzeugung der Antwort erforderlichen Teile einer Modellanfrage; dies kann Eingaben oder gespeicherte Weisungen, jüngste Konversationstexte, berechtigten CRM- oder verbundenen Kontokontext, Werkzeugeingaben und -ergebnisse, Freigaben, erzeugte Ausgaben und technische Metadaten umfassen. Soweit Routines angeboten werden, kann dies auch Verweise auf Auslöserereignisse und Datensätze sowie eine vor der Ausführung zur Analyse von Schleifenrisiken übermittelte gespeicherte Weisung umfassen. Microsoft gibt an, dass Eingaben und Ausgaben, die von in Azure gehosteten Modellen verarbeitet werden, OpenAI nicht zugänglich sind. Der Kunde bestimmt, welche Daten, zu deren Verarbeitung er berechtigt ist, einbezogen werden, und bleibt für Erforderlichkeit, eine anwendbare Rechtsgrundlage und dem Risiko angemessene Schutzvorkehrungen verantwortlich. | Die aktuellen Notices and License Information von Vercel nennen Microsoft Azure und machen die Nutzungsbedingungen von Microsoft anwendbar. Das öffentliche Trust Center von Vercel nennt Microsoft in den USA für Hosting-, Speicher- und generative KI-Dienste, bezeichnet jedoch weder die genaue Microsoft-Rechtseinheit noch den regionalen Inferenzstandort dieser Route. Die Live-Endpunktmetadaten des Gateways weisen für beide ausgewählten Modelle Azure sowie ZDR und keine Nutzung von Eingaben zum Training aus. Verarbeitungen durch Anbieter und Unterauftragsverarbeiter können gleichwohl die USA und andere Länder umfassen. Jeder erforderliche Vertrag nach Art. 28 DSGVO und jede erforderliche Übermittlungsgarantie nach Kapitel V müssen gelten; diese öffentliche Auflistung und die ZDR-Einstellung weisen diese Garantien nicht für sich genommen nach und ändern nicht die Speicherung auf Anwendungsebene bei Customermates. |
Externe Bild-Hosts: flagcdn.com; uneed.best; b.sf-syn.com (SourceForge); twelve.tools; wired.business; startupfa.me; open-launch.com | Vom Browser geladene Flaggen und Verzeichnis-Badges. Der Browser kann die IP-Adresse, den Abrufzeitpunkt, die angeforderte Bild-URL, HTTP- oder Browser-Header und abhängig von der Browserrichtlinie den verweisenden Ursprung übermitteln. CRM-Inhalte oder Inhalte verbundener Konten werden nicht bewusst übertragen. Diese Domains sind weitere Empfänger für die Darstellung auf Verantwortlichenebene und keine Unterauftragsverarbeiter für kundenseitig verantwortete Inhalte. | Die anbieterspezifische Infrastruktur kann eine Verarbeitung außerhalb des EWR umfassen. Rollen, Verarbeitungsstandorte und Übermittlungsgarantien der Betreiber wurden von Customermates nicht vertraglich festgestellt; siehe Datenschutzerklärung. |
Weitere Informationen zu Unipile finden Sie in dessen Datenschutzerklärung unter https://www.unipile.com/privacy-policy/, den Nutzungsbedingungen unter https://www.unipile.com/terms-of-use/ sowie den Informationen zu Sicherheit und Compliance unter https://www.unipile.com/security-compliance/.
4. Änderungen dieser Liste
Entscheidet Customermates selbst über die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters für eine im Auftrag eines Kunden durchgeführte Verarbeitung, informieren wir die betroffenen Kunden vor Beginn der Verarbeitung und räumen ihnen eine angemessene Gelegenheit zum Widerspruch ein. Über eine beabsichtigte Änderung in der eigenen Lieferkette eines bereits eingesetzten Lieferanten informieren wir die betroffenen Kunden unverzüglich nach Erhalt der Mitteilung und nennen eine etwaige verbleibende Widerspruchsfrist des Lieferanten; wir versprechen keine feste Vorabfrist, die der Lieferant nicht garantiert. Widerspricht ein Kunde aus berechtigten Datenschutzgründen und können wir dem Widerspruch nicht abhelfen, kann der Kunde den betroffenen Dienst nach Maßgabe unseres Auftragsverarbeitungsvertrags kündigen.
5. Kontakt
Bei Fragen zu dieser Liste oder zum Datenschutz allgemein können Sie sich an den Verantwortlichen wenden:
Benjamin Wagner
An den Kasernen 25
68167 Mannheim
Deutschland
E-Mail: mail@customermates.com
Stand: 01.09.2026; Hinweis zu Badge-Hosts berichtigt: 29.08.2026; Angaben zum Mate-Anbieter und zu ZDR aktualisiert: 01.09.2026