Auftragsverarbeitung (AVV)

EN

Zuletzt aktualisiert: 20. August 2026

Übersicht

Gemäß Art. 28 DSGVO schließen wir mit allen Drittanbietern, die personenbezogene Daten in unserem Auftrag verarbeiten, einen Auftragsverarbeitungsvertrag (AVV / DPA) ab. Nachfolgend die vollständige Liste unserer Subprozessoren.

Subprozessoren

Cloudflare, Inc.
Zweck: Hosting, CDN, Workers-Runtime, TLS, DDoS-Schutz
Standort: US / EU (Frankfurt-Edge)
Absicherung: SCCs + zusätzliche technische Maßnahmen
Supabase, Inc. (via Lovable Cloud)
Zweck: Auth, PostgreSQL-Datenbank, Storage (Bild-Uploads)
Standort: EU (Frankfurt)
Absicherung: EU-Region, SCCs für ergänzende Verarbeitung
Stripe Payments Europe, Ltd.
Zweck: Zahlungsabwicklung, Betrugsprävention, Abo-Verwaltung, Rückerstattungen
Standort: EU (Dublin) / US
Absicherung: SCCs, PCI-DSS Level 1
Google LLC (via Lovable AI Gateway)
Zweck: Gemini-Modelle für Drop-Anreicherung (Metadaten, Zusammenfassungen)
Standort: EU / US
Absicherung: SCCs, kein Modelltraining laut Anbieter
Google FCM / Apple APNs / Mozilla Autopush
Zweck: Zustellung verschlüsselter Web-Push-Nachrichten
Standort: Global
Absicherung: Nur technische Endpoint-URLs & verschlüsselte Payloads

Verantwortlicher & Kontakt

Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO ist Maurice-Benjamin Huschke. Anfragen zur Auftragsverarbeitung bitte an datenschutz@cherry-drop.io.

Änderungen der Subprozessoren

Änderungen dieser Liste (Aufnahme oder Austausch eines Subprozessors) werden auf dieser Seite bekannt gegeben. Sofern gesetzlich erforderlich, informieren wir betroffene Kundenverantwortliche zusätzlich vorab und räumen ein Einspruchsrecht ein.