Verzeichnis der Unterauftragnehmer
Stand: 01.08.2026
Wozu diese Seite
Hier stehen alle Dienstleister, die wir als Unterauftragnehmer im Sinne des Art. 28 Abs. 2 DSGVO einsetzen — mit Firmierung, Anschrift, Zweck, den Datenkategorien, die dort ankommen, und der Grundlage jeder Übermittlung außerhalb der EU.
Diese Liste ist Bestandteil unseres Auftragsverarbeitungsvertrags. Sie ist zugleich die Liste der Empfänger im Sinne des Art. 13 Abs. 1 lit. e DSGVO für unsere Datenschutzerklärung — es gibt bewusst nur eine, damit nicht zwei Fassungen auseinanderlaufen können.
Wenn sich etwas ändert
Bevor wir einen neuen Unterauftragnehmer einsetzen oder einen bestehenden austauschen, informieren wir unsere Kunden mindestens vier Wochen vorher per E-Mail an die im Konto hinterlegte Adresse. Innerhalb dieser Frist können Sie aus einem wichtigen datenschutzrechtlichen Grund in Textform widersprechen — die Folgen stehen in § 7 des AVV. Diese Seite wird bei jeder Änderung fortgeschrieben; maßgeblich ist das Datum am Fuß.
Die eingesetzten Unterauftragnehmer
Hetzner Online GmbH
- Vertragspartner: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland
- Zweck: Objektspeicher für alle dauerhaft abgelegten Dateien — hochgeladene Vertrags-PDF, signierte Endfassungen, Seitenvorschauen
- Datenkategorien: Ausschließlich verschlüsselte Dateiblöcke. Die Verschlüsselung (AES-256-GCM) findet vor der Übertragung statt; der Schlüssel liegt nicht bei Hetzner. Für den Anbieter sind die Inhalte nicht von Zufallsrauschen unterscheidbar.
- Ort der Verarbeitung: Deutschland (Rechenzentrum Falkenstein, Sachsen)
- Übermittlung in ein Drittland: nein — Keine. Deutsche GmbH, Verarbeitung ausschließlich in Deutschland — die Art. 44 ff. DSGVO sind nicht einschlägig.
- Eingesetzt seit: 31.07.2026
- Auftragsverarbeitungsvertrag des Anbieters: www.hetzner.com/de/rechtliches/auftragsverarbeitung/
Neon (Databricks)
- Vertragspartner: Neon, LLC, ein verbundenes Unternehmen der Databricks, Inc., 160 Spear Street, 13th Floor, San Francisco, CA 94105, USA
- Zweck: Verwaltete PostgreSQL-Datenbank: Konten, Tarife, Verbrauch, Signaturvorgänge, Empfänger, Felder und das Beweisprotokoll
- Datenkategorien: Konto- und Vertragsdaten, Name und E-Mail-Adresse der Empfänger, Feldwerte, Unterschriftsbilder, Protokolldaten einschließlich IP-Adresse und Browserkennung, Verweise auf die abgelegten Dateien. Keine Dokumentinhalte — die liegen verschlüsselt im Objektspeicher.
- Ort der Verarbeitung: Speicherung in der EU (Amazon Web Services, Region eu-central-1, Frankfurt am Main)
- Übermittlung in ein Drittland: ja — Die Daten werden in Frankfurt gespeichert; Datenimporteur ist gleichwohl die US-Gesellschaft, ein administrativer Zugriff aus den USA ist nicht ausgeschlossen. Grundlage sind die EU-Standardvertragsklauseln (Module 2 und 3) nach Art. 46 Abs. 2 lit. c DSGVO als Bestandteil des Databricks-Auftragsverarbeitungsvertrags.
- EU-U.S. Data Privacy Framework: zertifiziert, Zertifizierung gültig bis 12.08.2026 (im amtlichen Register geprüft am 01.08.2026). Diese Zertifizierung tritt zu den Standardvertragsklauseln hinzu; sie ersetzt sie nicht.
- Eingesetzt seit: 07.07.2026
- Auftragsverarbeitungsvertrag des Anbieters: www.databricks.com/sites/default/files/legal/dpa-20230721.pdf
Vercel (Hosting)
- Vertragspartner: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA
- Zweck: Auslieferung der Web-Oberfläche und Ausführung der Server-Funktionen. Bei den Werkzeugen ohne Rechen-Container wird die hochgeladene Datei hier flüchtig im Arbeitsspeicher verarbeitet.
- Datenkategorien: Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode), Inhalte der Anfragen und Antworten während ihrer Verarbeitung
- Ort der Verarbeitung: Server-Funktionen ausschließlich Region Frankfurt am Main (fra1); Auslieferung statischer Inhalte über das weltweite Netz; Unternehmenssitz USA
- Übermittlung in ein Drittland: ja — EU-Standardvertragsklauseln (Module 1 bis 3) nach Art. 46 Abs. 2 lit. c DSGVO als Bestandteil des Auftragsverarbeitungsvertrags — dies ist der im Vertrag ausdrücklich vereinbarte Mechanismus. Die Ausführungsregion der Server-Funktionen ist auf fra1 festgelegt und wird vor jeder Auslieferung maschinell geprüft.
- EU-U.S. Data Privacy Framework: zertifiziert, Zertifizierung gültig bis 29.04.2027 (im amtlichen Register geprüft am 01.08.2026). Diese Zertifizierung tritt zu den Standardvertragsklauseln hinzu; sie ersetzt sie nicht.
- Eingesetzt seit: 07.07.2026
- Auftragsverarbeitungsvertrag des Anbieters: vercel.com/legal/dpa
Clerk
- Vertragspartner: Clerk, Inc., 660 King Street, Unit 345, San Francisco, CA 94107, USA · Vertreter in der Union nach Art. 27 DSGVO: VeraSafe Ireland Ltd., Unit 3D North Point House, North Point Business Park, New Mallow Road, Cork T23 AT2P, Irland
- Zweck: Registrierung, Anmeldung und Sitzungsverwaltung
- Datenkategorien: E-Mail-Adresse, Name (falls angegeben), Anmeldezeitpunkte und technische Metadaten der Anmeldung. Keine Dokumentinhalte, keine Empfängerdaten aus Signaturvorgängen.
- Ort der Verarbeitung: USA — eine EU-Datenresidenz bietet Clerk nach eigener Angabe nicht an („the website is hosted in the USA“)
- Übermittlung in ein Drittland: ja — Primär die Zertifizierung unter dem EU-U.S. Data Privacy Framework, hilfsweise und für alle nicht davon erfassten Übermittlungen die EU-Standardvertragsklauseln (Module 2 und 3) nach Art. 46 Abs. 2 lit. c DSGVO.
- EU-U.S. Data Privacy Framework: zertifiziert, Zertifizierung gültig bis 30.06.2027 (im amtlichen Register geprüft am 01.08.2026). Diese Zertifizierung tritt zu den Standardvertragsklauseln hinzu; sie ersetzt sie nicht.
- Eingesetzt seit: 07.07.2026
- Auftragsverarbeitungsvertrag des Anbieters: clerk.com/legal/dpa
Cloudflare (Turnstile)
- Vertragspartner: Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA
- Zweck: Bot-Abwehr im Anmelde- und Registrierformular sowie beim kostenlosen Gebrauch ohne Konto. Wird von Clerk eingebunden; wir binden Cloudflare nicht selbst ein.
- Datenkategorien: IP-Adresse, TLS-Fingerabdruck, User-Agent und die Kennung der aufrufenden Seite. Keine Inhalte, keine Kontodaten. Für die Auswertung dieser Signale zur Verbesserung des eigenen Dienstes ist Cloudflare eigener Verantwortlicher — insoweit gilt nicht unser Auftragsverarbeitungsvertrag, sondern Cloudflares eigene Datenschutzerklärung.
- Ort der Verarbeitung: Weltweites Netz mit EU-Knoten; Konzernsitz USA
- Übermittlung in ein Drittland: ja — EU-Standardvertragsklauseln (Module 2 und 3) nach Art. 46 Abs. 2 lit. c DSGVO; ergänzend die Zertifizierung unter dem EU-U.S. Data Privacy Framework.
- EU-U.S. Data Privacy Framework: zertifiziert, Zertifizierung gültig bis 23.09.2026 (im amtlichen Register geprüft am 01.08.2026). Diese Zertifizierung tritt zu den Standardvertragsklauseln hinzu; sie ersetzt sie nicht.
- Eingesetzt seit: 07.07.2026
- Auftragsverarbeitungsvertrag des Anbieters: www.cloudflare.com/cloudflare-customer-dpa/
Stripe
- Vertragspartner: Stripe Payments Europe, Limited, The One Building, 1 Grand Canal Street Lower, Dublin 2, D02 H210, Irland · US-Empfänger im Anhang der Standardvertragsklauseln: Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, USA
- Zweck: Zahlungsabwicklung, Rechnungsstellung, Verwaltung der Zahlungsmittel
- Datenkategorien: Name, E-Mail-Adresse, Rechnungsadresse, Zahlungsmittel, IP-Adresse, Beträge, Verbrauchszähler je Werkzeug. Keine Dokumentinhalte, keine Empfängerdaten aus Signaturvorgängen.
- Ort der Verarbeitung: Irland (EU) als Vertragspartner; Kartendaten ausschließlich bei Stripe (PCI-DSS Level 1)
- Übermittlung in ein Drittland: ja — Gestaffelt: zunächst die DPF-Zertifizierung der Stripe, LLC, im Übrigen die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO — einschließlich Modul 1 (Verantwortlicher an Verantwortlichen). Denn für Betrugsabwehr sowie geldwäsche-, steuer- und aufsichtsrechtliche Pflichten ist Stripe nach eigener Angabe **eigener Verantwortlicher** mit alleiniger Entscheidung über Zweck und Mittel; insoweit gilt nicht unser Auftragsverarbeitungsvertrag.
- EU-U.S. Data Privacy Framework: zertifiziert, Zertifizierung gültig bis 11.05.2027 (im amtlichen Register geprüft am 01.08.2026). Diese Zertifizierung tritt zu den Standardvertragsklauseln hinzu; sie ersetzt sie nicht.
- Eingesetzt seit: 07.07.2026
- Auftragsverarbeitungsvertrag des Anbieters: stripe.com/legal/dpa
Resend
- Vertragspartner: Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA
- Zweck: Versand aller ausgehenden E-Mails: Vertragsmails an Sie sowie die Einladungen, Erinnerungen und Abschlussmitteilungen an die Empfänger eines Signaturvorgangs
- Datenkategorien: E-Mail-Adresse und Name der Empfänger, Betreff und Inhalt der Nachricht, der enthaltene Zugangslink, Zustellstatus und Zustellprotokolle. Das Vertrags-PDF wird nicht als Anhang versendet.
- Ort der Verarbeitung: USA — auch bei europäischer Versandregion werden Kontodaten, Metadaten und Protokolle nach Angabe des Anbieters in den Vereinigten Staaten gespeichert
- Übermittlung in ein Drittland: ja — EU-Standardvertragsklauseln (alle drei Module) nach Art. 46 Abs. 2 lit. c DSGVO als Bestandteil des Auftragsverarbeitungsvertrags; ergänzend die DPF-Zertifizierung, die derzeit im Rezertifizierungsverfahren steht und nur die EU und das Vereinigte Königreich umfasst.
- EU-U.S. Data Privacy Framework: zertifiziert, Zertifizierung gültig bis 03.03.2027 (im amtlichen Register geprüft am 01.08.2026). Diese Zertifizierung tritt zu den Standardvertragsklauseln hinzu; sie ersetzt sie nicht.
- Eingesetzt seit: 07.07.2026
- Auftragsverarbeitungsvertrag des Anbieters: resend.com/legal/dpa
Google Cloud (Cloud Run) — nur für BlocCut
- Vertragspartner: Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland
- Zweck: Rechen-Container für die KI-gestützte Freistellung von Bildhintergründen. Die Bilddatei wird ausschließlich im Arbeitsspeicher verarbeitet und danach verworfen; keine Speicherung, kein Training.
- Datenkategorien: Die hochgeladene Bilddatei während der Verarbeitung sowie technische Verbindungsdaten. Keine Konto-, Vertrags- oder Empfängerdaten. Vertragsdateien aus BlocSign erreichen diesen Dienst nie.
- Ort der Verarbeitung: Deutschland (Region europe-west3, Frankfurt am Main)
- Übermittlung in ein Drittland: ja — Vertragspartner ist die irische Gesellschaft, die Verarbeitung findet in Frankfurt statt. Die Regionszusage erfasst allerdings nur ruhend gespeicherte Daten, nicht die Zugriffsorte und den technischen Support; ein Zugriff aus Drittländern ist deshalb nicht ausgeschlossen. Grundlage sind die DPF-Zertifizierung der Google LLC und, für alle davon nicht erfassten Übermittlungen, die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als Bestandteil des Cloud Data Processing Addendum.
- EU-U.S. Data Privacy Framework: zertifiziert, Zertifizierung gültig bis 13.09.2026 (im amtlichen Register geprüft am 01.08.2026). Diese Zertifizierung tritt zu den Standardvertragsklauseln hinzu; sie ersetzt sie nicht.
- Eingesetzt seit: 26.07.2026
- Auftragsverarbeitungsvertrag des Anbieters: cloud.google.com/terms/data-processing-addendum
Vercel Web Analytics & Speed Insights
- Vertragspartner: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA
- Zweck: Aggregierte Reichweiten- und Geschwindigkeitsmessung
- Datenkategorien: Aufgerufene Seite, Herkunftsseite, Region bis Stadtebene, Betriebssystem, Browser, Gerätetyp, Ladezeiten. Die Sitzung wird über einen aus der Anfrage gebildeten Hash erkannt, der nach 24 Stunden verworfen wird; auf Ihrem Gerät wird nichts abgelegt. Kein Profil, keine seitenübergreifende Verfolgung, keine Zuordnung zu einem Konto.
- Ort der Verarbeitung: Erhebung über EU-Knoten; Speicherort der aggregierten Auswertung vom Anbieter nicht veröffentlicht; Unternehmenssitz USA
- Übermittlung in ein Drittland: ja — EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
- EU-U.S. Data Privacy Framework: zertifiziert, Zertifizierung gültig bis 29.04.2027 (im amtlichen Register geprüft am 01.08.2026). Diese Zertifizierung tritt zu den Standardvertragsklauseln hinzu; sie ersetzt sie nicht.
- Eingesetzt seit: 07.07.2026
- Auftragsverarbeitungsvertrag des Anbieters: vercel.com/legal/dpa
Was hier bewusst nicht steht
Nicht aufgeführt sind Nebenleistungen ohne bestimmungsgemäßen Zugriff auf Kundendaten — Telekommunikation, Post, Wartung und Prüfung von Hard- und Software, Entsorgung. Sie sind nach ganz überwiegender Auffassung keine Auftragsverarbeitung.
Ebenfalls nicht aufgeführt sind Anbieter, die wir für unsere eigenen Zwecke einsetzen, ohne dass Daten aus Ihren Aufträgen dorthin fließen — etwa unsere eigene Buchhaltung. Für sie sind wir eigener Verantwortlicher, nicht Ihr Auftragsverarbeiter.
Fragen oder Widerspruch
Schreiben Sie an info@bloc-apps.com. Wir antworten in Textform, in der Regel innerhalb von 14 Tagen.
Stand: 01.08.2026