Dieses Verzeichnis listet die Unterauftragsbearbeiter, die [COMPANY_NAME] ("Raysly") zur Bearbeitung von Kundendaten im Auftrag von Kunden ("Partner") einsetzt, nach dem Raysly-Auftragsbearbeitungsvertrag. Es wird durch Verweis in diesen AVV einbezogen.
Mitteilung von Änderungen
Wir teilen eine beabsichtigte Hinzufügung oder Ersetzung eines Unterauftragsbearbeiters mindestens [SUBPROCESSOR_NOTICE_DAYS] (derzeit 30) Tage vor deren Wirksamwerden mit, wie im AVV beschrieben (§6), damit der Kunde Gelegenheit hat, aus vernünftigen datenschutzrechtlichen Gründen zu widersprechen. Wir benachrichtigen den Kontoinhaber per E-Mail und veröffentlichen eine aktualisierte Version dieser Seite mit sichtbarem Datum "zuletzt aktualisiert", in Übereinstimmung mit dpa.md §6.
Unterauftragsbearbeiter für Auftragsbearbeiter-(Partnerdaten-)Tätigkeiten
Die untenstehende Tabelle listet Anbieter auf, die laut Faktenlage im Code in der Lage sind, im Rahmen des Betriebs vom Partner aktivierter Funktionen Partner-/Kundendaten zu berühren. Die Aufnahme in diese Tabelle belegt für sich allein weder eine unterzeichnete Auftragsbearbeitungsvereinbarung mit diesem Anbieter, noch dass der Anbieter in Ihrer konkreten Bereitstellung aktiv ist — Funktionen sind pro Partner Opt-in, und manche Einträge hängen von einer im Code nicht sichtbaren Umgebungskonfiguration ab. Überprüfen Sie jede Zeile gegen die tatsächliche Anbietervereinbarung, bevor Sie dieses Verzeichnis veröffentlichen.
| Unterauftragsbearbeiter | Zweck | Datenkategorien | Standort | Funktionsumfang |
|---|---|---|---|---|
| Vercel | Anwendungshosting, Serverless-Funktionen, geplante Jobs | Alle von der Plattform verarbeiteten Anfragedaten, einschliesslich Partner- und Kundendaten während der Übermittlung | Funktionen auf Frankfurt (fra1, EU) festgelegt; andere Vercel-Infrastrukturregion nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Alle |
| Turso (LibSQL) | Primäre operative Datenbank (Leads, Bestellungen, Partner, Sitzungen, Dokumentenmetadaten) | Alle von Partnern und Kunden über die Plattform übermittelten Daten | Alle | |
| Cloudflare (R2 Storage) | Dateispeicherung für hochgeladene Dokumente, Bilder und DB-Backups, ausser ein Partner verbindet eigenen Speicher | Hochgeladene Kundendokumente (einschliesslich Ausweis-/Grundbuchauszugs-Uploads), Branding-Assets des Partners | Regional partitionierte Buckets (Zypern/UK/Schweiz/global); vom Anbieter erklärte EU-Jurisdiktionszusage in internen Dokumenten, hier nicht unabhängig bestätigt | Dokument-/Bild-Uploads, Backups |
| Cloudflare (Turnstile, DNS/SaaS) | Bot-Schutz auf öffentlichen Formularen; DNS-/Domain-Verwaltung für Partner-Storefronts | Besucher-IP-Adresse und Anti-Bot-Token; Domainnamen | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Formulare, eigene Domains |
| Resend | Ausgehende transaktionale E-Mail | Empfängeradresse, Betreff, Inhalt von Plattform-E-Mails (eine Kopie wird auch im eigenen E-Mail-Protokoll von Raysly gehalten) | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | E-Mail-Benachrichtigungen |
| Postmark | Verarbeitung eingehender E-Mails (z. B. weitergeleitete Konkurrenzangebote) | Inhalt und Anhänge eingehender E-Mails | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Funktion Angebots-Upload per E-Mail. |
| Twilio | SMS-/Telefonverifizierung und Nachrichtenversand, einschliesslich partnerverbundener Twilio-Nummern | Telefonnummern, SMS-Inhalt | Nur EU-Edge, wenn die Bereitstellung des Partners ausdrücklich dafür konfiguriert ist; andernfalls nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | SMS, Telefonverifizierung |
| Bird (MessageBird) | Alternativer SMS-/Verifizierungsanbieter | Telefonnummern | Anbieter erklärt standardmässig EU; nicht unabhängig bestätigt | SMS, Telefonverifizierung (soweit konfiguriert) |
| Sinch | Alternativer SMS-/Verifizierungsanbieter | Telefonnummern, SMS-Inhalt | Standardmässig EU-API-Region gemäss Anbieterkonfiguration | SMS, Telefonverifizierung (soweit konfiguriert) |
| Xero / QuickBooks / Zoho Books | Buchhaltungsabgleich, auf eigene Wahl des Partners | Rechnungskontakte und Rechnungsdaten des Partners, auf dessen Anweisung übermittelt | Buchhaltungsintegrationen (Opt-in) | |
| Google (Drive, Calendar, Maps/Geocoding/Solar API, Fonts) | Vom Partner verbundener Speicher und Kalender; Adress-Autovervollständigung und Dach-/Solarberechnungen auf Storefronts; Web-Schriftarten | Adresstext, Koordinaten, Kalenderereignisse, Dateien (soweit verbunden); Besucher-IP (Schriftarten, Maps) | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Integrationen, Storefront-Rechner, Storefront-Branding |
| Microsoft (365/OneDrive, Graph) | Vom Partner verbundener Kalender und Speicher | Kalenderereignisse, Dateien (soweit verbunden) | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Integrationen (Opt-in, Beta) |
| Dropbox | Vom Partner verbundener Speicher | Dateien (soweit verbunden) | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Integrationen (Opt-in, Beta) |
| Amazon S3 (bring-your-own) | Eigener Speicher des Partners, auf dessen Wahl | Vom Partner dort gespeicherte Dateien | Partnerkontrolliert | Integrationen (Opt-in) |
| Shopify | Produkt-/Bestands-/Bestellabgleich und Checkout-Links, auf Wahl des Partners | Produkt- und Bestelldaten; verschlüsselt gespeicherter Shopify-Zugangstoken des Partners | Eigene Shopify-Region des Partners | Integrationen (Opt-in) |
| Meta, LinkedIn, X/TikTok (via OAuth) | Social-Media-Studio-Veröffentlichung/-Statistiken, auf Wahl des Partners | Vom Partner verbundene Social-Media-Kontodaten und über das Tool veröffentlichte Inhalte | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Social Media Studio (Opt-in, Beta) |
| OpenAI / Google Gemini (via Vercel AI Gateway) / Mistral / OpenRouter / Groq / Self-hosted Ollama | Konfigurierbares Auslesen hochgeladener Konkurrenzangebots-Dokumente; KI-gestützte Dachsegmentierung aus Satellitenbildern | Hochgeladene Kundenangebots-Dokumente; Standort/Bildmaterial der Liegenschaft | Standard ist deaktiviert; der aktive Anbieter (falls vorhanden) ist eine Konfiguration pro Region/Partner | Angebots-Upload-Auslesen (Opt-in), Dachsegmentierung |
| PostHog | Produktanalyse (Autocapture, Sitzungsanalyse); einwilligungsabhängig gemäss dem Einwilligungsstatus der jeweiligen Oberfläche, bevor sie initialisiert | Besucher-Interaktionsdaten. Serverseitige Ereignisse verwenden eine von der E-Mail-Adresse abgeleitete, pseudonymisierte Kennung, nicht die rohe Adresse | Clientseitig: EU-Region (Ingestion via Proxy zu eu.i.posthog.com). Serverseitig: nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus |
Engagement-Analyse |
| Sentry | Fehlerüberwachung und Diagnostik über die gesamte Plattform, einschliesslich Storefronts | Technische Fehlerdaten; eine geringe Stichprobe von Session Replays mit maskiertem Text/Eingaben | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Plattformweit |
| GitLab (CI) | Führt den geplanten Job aus, der die vollständige primäre Datenbank sichert und in den Backup-Speicher hochlädt | Vollständige Datenbank-Dumps, d. h. alle Kundendaten in der primären Datenbank | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Alle (Backups) |
| Upstash (Redis) | Ratenbegrenzung und kurzlebige Caches | IP-Adresse und als Ratenbegrenzungsschlüssel verwendete Kennungen; zwischengespeicherte Abfragen | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Alle |
| Chatwoot | Support-Posteingang für Mitarbeitende | Support-Nachrichten; Kontaktname, E-Mail und Telefon | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Support. |
| Mapbox | Vorwärtsgeokodierung; Satellitenbildkachel für KI-Dachsegmentierung | Adressabfrage; Breiten- und Längengrad der Liegenschaft | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Portal-Adresssuche, Dachsegmentierung |
| swisstopo / geo.admin.ch (Schweizer eidgenössischer Geodatendienst) | Schweizer Adresssuche aus den Portal-Lead-Bildschirmen | Adresssuchbegriff | Schweiz | CH-Leads |
| Apple (APNs) / Google (Firebase Cloud Messaging) | Mobile Push-Benachrichtigungen an Partnerpersonal | Gerätetoken; Benachrichtigungsinhalt, der den Namen eines Leads enthalten kann | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Mobile-App-Benachrichtigungen |
| Fernabfrage-Antivirendienst | Scannt hochgeladene Dokumente, soweit konfiguriert | Hochgeladene Dokumente | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Dokumenten-Uploads |
| Vercel Web Analytics / Speed Insights | Seitenanalyse und Leistungsstichproben, derzeit auch auf Storefront-Seiten | Seiten-URL, Geräte-/Browserdaten | Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus | Alle, einschliesslich Storefronts |
Entschieden (AVV §1): Für Storefront-Engagement-Analyse, die Raysly im Auftrag und nach Konfiguration eines Partners betreibt, ist der Partner Verantwortlicher und Raysly Auftragsbearbeiter, weshalb PostHog für diese Tätigkeit in dieser Tabelle erscheint. Die eigene plattformseitige Analyse und Telemetrie von Raysly (PostHog, Sentry, Vercel) läuft für die eigenen Zwecke von Raysly und ist dessen eigene Verantwortlichen-Tätigkeit, offengelegt in der Datenschutzerklärung, nicht in dieser Tabelle. Verbindet ein Partner sein eigenes Mollie-Konto (Mollie Connect), handelt Mollie nach seiner eigenen Vereinbarung mit dem Partner und ist kein Unterauftragsbearbeiter von Raysly; es ist daher hier nicht aufgeführt.
Endkunden-Storefront-/Marktplatz-Zahlungen liegen in der eigenen Verantwortung des Partners, über dessen eigenen verbundenen Anbieter (z. B. Mollie Connect oder ein Stripe-Connect-Äquivalent) oder dessen eigenes Bank-IBAN. [COMPANY_NAME] ist an dieser Zahlung nicht beteiligt, weshalb Mollie und Stripe für die Storefront-/Marktplatz-Zahlungsabwicklung nicht in der obigen Auftragsbearbeiter-Tabelle aufgeführt sind. Verifiziert am 28.09.2026: Der Plattformkonto-Fallback (getPlatformPaymentProvider()) wurde aus src/lib/marketplace/payments/index.ts entfernt, sodass dies dem tatsächlichen Code entspricht.
Nicht unabhängig bestätigt; verarbeitet innerhalb der EU/des EWR oder, ausserhalb, unter Standardvertragsklauseln oder einem anderen zulässigen Übermittlungsmechanismus bedeutet an obigen Stellen, dass die Faktenlage die Verarbeitungsregion im Code nicht bestätigen konnte; jede solche Zeile muss vor Veröffentlichung oder vertraglicher Verwendung dieses Verzeichnisses gegen die tatsächliche unterzeichnete Anbietervereinbarung bestätigt werden.
Anbieter für Raysly's eigene Verantwortlichen-Tätigkeiten (nicht Partnerdaten)
Diese Anbieter bearbeiten Personendaten, für die Raysly selbst Verantwortlicher ist (siehe die Datenschutzerklärung) — zum Beispiel die eigenen Kontoinhaber-, Rechnungskontakt- und Marketingdaten von Raysly. Sie werden separat aufgeführt, da sie keine Unterauftragsbearbeiter nach dem obigen AVV sind; sie sind eigene Anbieter von Raysly.
| Anbieter | Zweck |
|---|---|
| Vercel | Hosting von raysly.com, der Anmeldung und des Partnerportals |
| Turso (LibSQL) | Datenbank mit Partnerkonten, Teammitgliedern, Sitzungen (IP-Adresse, User-Agent, Stadt/Land) und dem E-Mail-Protokoll |
| Cloudflare (R2, Turnstile) | Dateispeicherung und Backups; Bot-Prüfung bei der Anmeldung |
| GitLab (CI) | Geplante vollständige Datenbank-Backups |
| Upstash (Redis) | Ratenbegrenzung bei Anmeldung und Login (IP-Adresse) |
| Twilio / Bird / Sinch | SMS-Einmalcodes für die Partneranmeldung |
| Google / Apple (und andere aktivierte Social-Login-Anbieter) | Social Sign-in für Partnerkonten |
| Google Maps | Adress-Autovervollständigung während des Onboardings |
| EU-VIES | Validierung der MWST-Nummern der Partner |
| Chatwoot | Support-Gespräche mit Partnern |
| Resend | Eigene transaktionale Konto-/Rechnungs-E-Mails von Raysly |
| Google Analytics 4 / PostHog | Analyse auf raysly.com und dem Partnerportal (siehe die Cookie-Richtlinie) |
| Sentry | Fehlerüberwachung auf raysly.com und dem Partnerportal |
| Vercel Web Analytics / Speed Insights | Leistungsanalyse auf raysly.com und dem Partnerportal |
| Mollie / Stripe / Revolut | Abwicklung der eigenen Abonnementzahlungen der Partner an Raysly |
| Revolut Business | Nur-Lese-Bankfeed für den Abgleich des eigenen Kontos von Raysly (kann Zahlernamen anzeigen) |
| Slack | Internes Mitarbeitenden-Benachrichtigungstool (nicht kundengerichtet) |
Mollie / Stripe / Revolut oben stellen eine andere Beziehung dar als alles in der Auftragsbearbeiter-Tabelle. Hier bearbeiten diese Anbieter Kundendaten, die [COMPANY_NAME] selbst gehören — Raysly stellt seinem eigenen Partnerkunden dessen Raysly-Abonnementgebühr in Rechnung, eine echte Tätigkeit auf Seiten des Verantwortlichen. Dies darf nicht mit Endkunden-Storefront-/Marktplatz-Zahlungen verwechselt werden (siehe den Hinweis in der Auftragsbearbeiter-Tabelle oben): Gemäss der Entscheidung des Gründers vom 24.09.2026 liegen diese Zahlungen in der eigenen Verantwortung des Partners, über dessen eigenen verbundenen Anbieter oder Bankkonto; [COMPANY_NAME] ist an ihnen nicht beteiligt, und Mollie/Stripe sind dementsprechend für diesen separaten Zweck nicht als Unterauftragsbearbeiter von Raysly aufgeführt.