Vollständige Liste der Subunternehmen, die wir zur Erbringung von bemailed (DSGVO-konformer Newsletter-Versand) einsetzen. Jedes davon ist über einen schriftlichen Auftragsverarbeitungsvertrag (AVV) gebunden. Drittland-Übermittlungen sind durch Standardvertragsklauseln (SCCs) + dokumentierte Transfer Impact Assessments abgesichert.
Änderungen werden mindestens 30 Tage vor Wirksamkeit per Mail an alle aktiven Kunden mitgeteilt. Das Widerspruchsrecht nach Artikel 28 Absatz 2 Satz 2 DSGVO besteht.
AWS SES
EmailAmazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg (EU-Vertrag) · Mutterkonzern: Amazon.com, Inc., 410 Terry Avenue North, Seattle, WA 98109-5210, USA
- Zweck
- Mail-Versand-Infrastruktur für das bemailed-Newsletter-Tool (Simple Email Service). Verarbeitet Header, Body und Empfänger-Adresse für Routing, Zustellung und Anti-Spam-Reputation. Bounce- und Complaint-Handling.
- Standort
- AWS-Region Frankfurt (eu-central-1) · Datenverarbeitung in EU. Vertragspartner ist die EU-Tochter AWS EMEA SARL (Luxemburg).
- Verarbeitete Daten
- Empfänger-E-Mail-Adresse · Newsletter-Header + Body · Versand-Status (Delivered / Bounce / Complaint) · Message-ID + Timestamp
- Drittland-Mechanismus
- EU-Hosting durch AWS EMEA SARL. Für etwaige Konzern-Zugriffe der US-Muttergesellschaft enthält das AWS-DPA Standardvertragsklauseln + zusätzliche Garantien (Service Terms § 12).
- Zertifizierungen
- ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, PCI DSS, C5 (BSI Cloud Computing)
- Auftragsverarbeitungsvertrag
- aws.amazon.com/service-terms/
IONOS
DomainIONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland
- Zweck
- Domain- und DNS-Hosting für bemailed.de sowie Unterstützung beim DNS-Setup der kundenspezifischen Versand-Domain via Domain Connect (Anleitung zum manuellen Setzen von DKIM/SPF/DMARC).
- Standort
- Deutschland · keine Drittland-Übermittlung
- Verarbeitete Daten
- Domain-Namen (öffentlich) · DNS-Records (TXT/CNAME für DKIM, SPF, DMARC) · Konto-Daten des Domain-Inhabers (Whois-Pflichtdaten)
- Drittland-Mechanismus
- Hosting komplett in Deutschland. IONOS ist deutsche Gesellschaft, kein US-Bezug.
- Zertifizierungen
- ISO 27001, ISO 9001, PCI DSS
- Auftragsverarbeitungsvertrag
- www.ionos.de/terms-gtc/AVV/
OpenAI
AIOpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA · EU-Vertretung: OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland
- Zweck
- bemailed: (1) Smart Mail im neuen Editor — der Entwurf und seine Änderungen entstehen über die OpenAI-Schnittstelle (Modell gpt-5.4-mini); Eingaben sind der vom Nutzer geschriebene Auftrag, sein Newsletter-Text und der Marken-Kontext. (2) Sprachausgabe: Vorlesen der Antworten von Smart Mail (Text-to-Speech). (3) Sprachchat im Editor: Sprache-zu-Sprache über die Realtime-Schnittstelle. (4) In der öffentlichen Probe unter /demo dieselben Funktionen ohne Konto. — Pulse: (5) Text-Embeddings für den Eigenständigkeits-Score. (6) DALL·E 3 Bild-Generierung im Instagram-Post-Studio.
- Standort
- USA · Übermittlung erforderlich
- Verarbeitete Daten
- Newsletter-Aufträge und Entwurfs-Texte des Nutzers (bemailed) · Marken-Kontext: Name, Ton, Website-Texte (bemailed) · Sprachaufnahmen im Sprachchat und Text für die Sprachausgabe (bemailed) · Gecrawlte Marken-Texte (öffentlich, Embedding-Input) · Branchen-Korpus-Texte (öffentlich) · User-Eingaben + Brand-Kontext für DALL·E-Bild-Prompts (Thema, Marken-Name, Branche, Stil-Hint)
- Drittland-Mechanismus
- Standard-Vertragsklauseln (Beschluss 2021/914 EU-Kommission) + OpenAI-DPA (Auftragsverarbeitung gem. Art. 28 DSGVO). API-Inputs werden laut OpenAI nicht für Model-Training verwendet (API-Default seit 1.3.2023) und nach max. 30 Tagen gelöscht. TIA dokumentiert in docs/legal/TIA-OpenAI.md.
- Zertifizierungen
- SOC 2 Type 2
- Auftragsverarbeitungsvertrag
- openai.com/policies/data-processing-addendum
Anthropic (Claude)
AIAnthropic PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA
- Zweck
- Pulse: Marken-Score-LLM-Auswertung (Tonalität, Persona-Eindruck, Werte-Extraktion). bemailed: optionale KI-Vorschläge im Newsletter-Editor (Tonalität, Betreffzeilen, Inhalts-Ideen): Inputs ausschließlich Newsletter-Texte, Marken-Analyse (Website-Texte), Design-Import (Uploads), aggregierte Kampagnen-Kennzahlen; keine Empfänger-Stammdaten.
- Standort
- USA · Übermittlung erforderlich
- Verarbeitete Daten
- Gecrawlte Website-Inhalte (öffentlich, Pulse) · Marken-Tiefe-Antworten (Pulse) · Newsletter-Entwurfs-Texte + Marken-Kontext (bemailed)
- Drittland-Mechanismus
- SCCs (EU-Kommissions-Standardvertragsklauseln) + Transfer Impact Assessment (TIA). Daten werden laut Anthropic nicht für Model-Training verwendet (Commercial Tier).
- Zertifizierungen
- SOC 2 Type 2
- Auftragsverarbeitungsvertrag
- www.anthropic.com/legal/data-processing-addendum
Google (Gemini)
AIGoogle LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA · EU-Vertretung: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
- Zweck
- bemailed: Alternative Sprachmodelle (Gemini) für Smart Mail. Sie laufen nur, wenn ein Gemini-Modell ausdrücklich gewählt wird — der Standard des Editors ist ein anderes Modell — sowie in unseren internen Messläufen, mit denen wir Modelle vergleichen. Eingaben sind dann dieselben wie bei Smart Mail: der Auftrag des Nutzers, sein Newsletter-Text und der Marken-Kontext.
- Standort
- USA · Übermittlung erforderlich (Google ist DPF-zertifiziert)
- Verarbeitete Daten
- Newsletter-Aufträge und Entwurfs-Texte des Nutzers · Marken-Kontext: Name, Ton, Website-Texte
- Drittland-Mechanismus
- EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.7.2023) + Standard-Vertragsklauseln als Rückfallebene. Google verwendet API-Eingaben der kostenpflichtigen Dienste laut eigener Zusage nicht für das Training seiner Modelle.
- Zertifizierungen
- ISO 27001, SOC 2 Type 2
- Auftragsverarbeitungsvertrag
- cloud.google.com/terms/data-processing-addendum
Supabase
DatenbankSupabase Inc., 970 Toa Payoh North #07-04, Singapore 318992
- Zweck
- Postgres-Datenbank, Authentifizierung (Email + Magic-Link), Storage für Logos + Screenshots, Row-Level-Security.
- Standort
- AWS Frankfurt (eu-central-1) · ausschließlich EU-Region
- Verarbeitete Daten
- Email + Auth-Token · Marken-URL + Marken-Tiefe-Eingaben · Audit-Snapshots + Cluster-Daten · User-Brand-Beziehungen
- Drittland-Mechanismus
- Hosting komplett in EU, DPA mit SCCs
- Zertifizierungen
- SOC 2 Type 2, HIPAA-ready
- Auftragsverarbeitungsvertrag
- supabase.com/legal/dpa
Vercel
HostingVercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA
- Zweck
- Hosting der Anwendung (Next.js Edge + Serverless Functions). Statisches Asset-Caching via CDN.
- Standort
- Frankfurt (fra1) · Datenverarbeitung in EU
- Verarbeitete Daten
- User-IP-Adresse (Request-Logs, 24 h) · Request-Pfade · Browser-User-Agent
- Drittland-Mechanismus
- SCCs + Vercel-DPA, Cloud Act Risk via TIA dokumentiert
- Zertifizierungen
- SOC 2 Type 2, ISO 27001, PCI DSS
- Auftragsverarbeitungsvertrag
- vercel.com/legal/dpa
Stripe
ZahlungenStripe Payments Europe Limited, 1 Grand Canal Street Lower, Dublin 2, Ireland
- Zweck
- Zahlungsabwicklung Pro + Pro Plus-Abonnements, Booking-Pakete. Derzeit pausiert, wird mit dem produktiven Pricing-Launch wieder aktiviert.
- Standort
- EU-Region (Irland) · Daten-Verarbeitung in EU
- Verarbeitete Daten
- Email + Rechnungsadresse · Zahlungsdaten (von Stripe direkt erfasst, niemals an Pulse weitergeleitet) · Subscription-Status
- Drittland-Mechanismus
- Stripe ist EU-Entität (Irland). Keine Drittland-Übermittlung.
- Zertifizierungen
- PCI DSS Level 1, SOC 1, SOC 2, ISO 27001
- Auftragsverarbeitungsvertrag
- stripe.com/legal/dpa
Sentry
MonitoringFunctional Software, Inc., 132 Hawthorne Street, San Francisco, CA 94107, USA
- Zweck
- Error-Tracking + Performance-Monitoring. DSGVO-konform konfiguriert (sendDefaultPii: false, 10 % Trace-Sample).
- Standort
- EU-Region Frankfurt (ingest.de.sentry.io) · Anbieter mit Sitz in den USA
- Verarbeitete Daten
- Stack-Traces + Error-Context (keine PII) · Browser- + OS-Info · Request-Pfade
- Drittland-Mechanismus
- SCCs + Sentry-DPA. PII-Filtering aktiv (kein Email, keine IP, keine User-Inputs).
- Zertifizierungen
- SOC 2 Type 2, ISO 27001
- Auftragsverarbeitungsvertrag
- sentry.io/legal/dpa/
Inngest
EmailInngest Inc., 2261 Market Street #4458, San Francisco, CA 94114, USA
- Zweck
- Hintergrund-Job- und Queue-Infrastruktur für den Newsletter-Versand (Batching, Retry, Scheduled Sends). Verarbeitet Empfänger-Adresse und Newsletter-Body während eines Versand-Jobs.
- Standort
- USA · Übermittlung erforderlich, sobald INNGEST_ACTIVE gesetzt ist (heute aus)
- Verarbeitete Daten
- Empfänger-E-Mail-Adresse · Newsletter-Header + Body · Job-Status + Timestamps
- Drittland-Mechanismus
- SCCs + Inngest-DPA. Job-Payloads werden zur Wiederholbarkeit kurzfristig persistiert und nach Abschluss gelöscht.
- Zertifizierungen
- SOC 2 Type 2
- Auftragsverarbeitungsvertrag
- www.inngest.com/terms
Resend
EmailResend Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA
- Zweck
- Transaktionale + Marketing-Emails (Welcome, Sonntag-Brief, Feedback-Bestätigung).
- Standort
- AWS eu-west-1 (Irland) · Verarbeitung in der EU, Anbieter mit Sitz in den USA
- Verarbeitete Daten
- Empfänger-Email · Email-Inhalt · Versand-Logs (Open/Click optional, aktuell deaktiviert)
- Drittland-Mechanismus
- SCCs + Resend-DPA. EU-Region, aber US-Mutter: Ein Zugriff nach US Cloud Act bleibt möglich, deshalb bleibt der Dienst in der TIA. Email-Inhalte werden 30 Tage zu Debugging-Zwecken gespeichert.
- Zertifizierungen
- SOC 2 Type 2
- Auftragsverarbeitungsvertrag
- resend.com/legal/dpa
Upstash
MonitoringUpstash Inc., 350 Bay Street #100-9606, San Francisco, CA 94133, USA
- Zweck
- Rate-Limit-Cache (Redis) für IP-basierten Brute-Force-Schutz an Login, Signup und API-Endpoints. Speichert Counter pro IP für kurze Zeitfenster (Minuten bis wenige Stunden).
- Standort
- EU-Region (eu-central-1, Frankfurt) · Datenverarbeitung in der EU
- Verarbeitete Daten
- Anfragende IP-Adresse (gehasht) · Request-Counter + Zeitfenster
- Drittland-Mechanismus
- Hosting in der EU (AWS Frankfurt). DPA mit SCCs für etwaige Mutterkonzern-Zugriffe. Berechtigtes Interesse Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Plattform).
- Zertifizierungen
- SOC 2 Type 2, ISO 27001
- Auftragsverarbeitungsvertrag
- upstash.com/trust/dpa.pdf
Eine Frage offen?
Schreib uns an datenschutz@bemailed.de. Diese Liste wird mindestens dreissig Tage vor jeder Änderung aktualisiert; aktive Kunden bekommen zusätzlich eine Mail. Nachlesen kannst du es auch in der Datenschutzerklärung.