1. Grundlegende Fakten
Dies ist die maßgebliche Liste der Unterauftragsverarbeiter für Nose. Die Datenschutzerklärung, der AVV und die Seite Sicherheit & Vertrauen verweisen hierauf, statt die Tabelle doppelt vorzuhalten.
- Betreiber / Verantwortlicher (eigene Daten): DF Daniel Fojcik, ein polnisches Einzelunternehmen (jednoosobowa działalność gospodarcza, JDG), eingetragen im CEIDG-Register. NIP 6472592229 · EU-USt-IdNr. PL6472592229 · REGON 387798601. Hauptgeschäftssitz: ul. Goplany 36a, 44-321 Marklowice, Polen. Firmiert für dieses Produkt als Nose for Horse („Nose“).
- Rechts-/Datenschutzkontakt: support@nose.horse. Es ist kein formeller Datenschutzbeauftragter benannt; der Inhaber ist der Datenschutzkontakt.
- Aufsichtsbehörde: Präsident des Amtes für den Schutz personenbezogener Daten (UODO), ul. Stawki 2, 00-193 Warszawa, Polen — uodo.gov.pl.
- Zwei Rollen (siehe die Datenschutzerklärung → „Wer verantwortlich ist" und den AVV): Verantwortlicher — für Besucher der Marketing-Website, die Konto-/Abrechnungsdaten von Stall-Administratoren und Reitlehrern, Produktanalyse und Sicherheits-/Missbrauchspräventionsdaten; Auftragsverarbeiter — für die operativen Daten, die ein Stall über seine Reiter/Kunden einträgt (der Stall ist Verantwortlicher; geregelt durch den kundenseitigen AVV).
- Datenstandort-Haltung (ehrlich): Nose betreibt zwei Datenregionen. Kundendaten von Ställen in der US-Region werden in den Vereinigten Staaten gespeichert. Der Dienst wird aus der Europäischen Union heraus betrieben, administriert und betreut. Jeder Stall außerhalb der US-Region wird aus der EU-Region bedient, wo die Kernverarbeitung im EWR stattfindet; ein kleiner Satz von Diensten, den sich beide Regionen teilen — transaktionsbezogene E-Mails, Fehlerüberwachung, einwilligungsabhängige Analyse —, verbleibt im EWR, und einige wenige Komponenten laufen in beiden Regionen außerhalb des EWR. Die Tabelle unten ist das maßgebliche Verzeichnis: die Region jedes Anbieters, je Datenregion, und der sie abdeckende Übermittlungsmechanismus. Sie kann sich ändern, wenn wir expandieren oder ein Anbieter seine Aufstellung ändert; jeder regionsübergreifende Weg ist durch einen geeigneten Mechanismus abgesichert — einen Angemessenheitsbeschluss, das EU-US Data Privacy Framework (und dessen UK Extension), die Standardvertragsklauseln der EU, das britische International Data Transfer Addendum oder das gleichwertige Instrument, das eine hinzugefügte Region verlangt (siehe die Spalte „Übermittlungsmechanismus").
- Aufbewahrungshaltung: Daten werden für die Dauer des aktiven Kontos vorgehalten; bei Löschung eines Reiters (Art. 17) werden direkte Identifikatoren nach einer 30-tägigen Karenzzeit entfernt (Pseudonymisierung nach Art. 4 Abs. 5 DSGVO — Reitstunden-/Finanzdatensätze behalten einen nicht auflösbaren Verweis auf das bereinigte Profil, keine vollständige Anonymisierung nach Erwägungsgrund 26); beim Offboarding eines Stalls werden Daten maximal 90 Tage in einer automatisierten, umkehrbaren Karenzfrist aufbewahrt, nur auf Anfrage exportiert und anschließend automatisch gelöscht. Die 5-jährige steuerliche Aufbewahrungspflicht liegt beim Stall (und bei Nose nur für dessen eigene Abonnementrechnungen) — Nose hält Reiter-Personendaten nicht 5 Jahre lang vor. Einzelheiten in der Datenschutzerklärung → „Wie lange wir Daten aufbewahren (Speicherdauer)" und im AVV → „Aufbewahrung, Rückgabe und Löschung Ihrer Daten".
- Zahlungen: Nose ist niemals am Geldfluss beteiligt und verarbeitet niemals Kartendaten. Offline-Zahlungen von Reitern (Bar / Reitkarte / Gutschein / Überweisung) bleiben Kennzeichnungen zur Nachverfolgung. Aktiviert ein Stall Online-Zahlungen, zahlen Reiter per Karte / Wallet / (in Polen) BLIK über Stripe Connect direkt auf das eigene Stripe-Konto dieses Stalls — Verkäufer ist der Stall, und Stripe ist der Zahlungsdienstleister; Nose leitet lediglich die Anweisung weiter und hält oder erhält das Geld nie. Die Abonnementabrechnung (das Abonnement eines Stalls bei Nose) ist live: Stripe rechnet polnische Ställe direkt in PLN ab (Nose stellt die PL-faktura aus). Dodo Payments ist der Merchant of Record für alle nicht-polnischen Ställe (EUR/GBP/USD) — Dodo ist der rechtliche Verkäufer des Abonnements, stellt die steuerkonforme Rechnung/Quittung aus und berechnet und führt die Umsatz-/Mehrwertsteuer in der Zielrechtsordnung ab. Beide verarbeiten die Abrechnungsidentitätsdaten des Stall-Administrators im Auftrag von Nose. Als Merchant of Record ist Dodo mehr als ein Auftragsverarbeiter — es ist ein unabhängiger Verkäufer/Verantwortlicher für die Transaktion selbst. Jede künftige Änderung der Zahlungsanbieter folgt den Vorabankündigungs- und Widerspruchsmechanismen im AVV → „Vertraulichkeit, Sicherheit und Unterauftragsverarbeiter".
2. Hauptliste der Unterauftragsverarbeiter
Jeder Unterauftragsverarbeiter erhält nur die für seine Funktion erforderlichen Daten. „Region“ bezeichnet die Datenverarbeitungsregion; mehrere Anbieter sind zwar in den USA eingetragen, bieten aber EU-Datenregionen an, sodass ein AVV mit SCC-/DPF-Absicherung jeden möglichen Zugriff der Anbieter-Rechtsperson abdeckt. Nose betreibt zwei Datenregionen; ist ein Anbieter in beiden im Einsatz, nennt die Spalte „Region“ seine Instanz in jeder von ihnen, und ein bestimmter Stall wird ausschließlich von der Instanz seiner eigenen Region bedient.
| Unterauftragsverarbeiter | Zweck | Kategorien personenbezogener Daten | Region | Übermittlungsmechanismus |
|---|---|---|---|---|
| Supabase Inc. | Anwendungsdatenbank, Authentifizierung, Dateispeicher | Konto- und Profildaten; sämtliche operativen Stall-/Reiterdaten | EU-Region — eu-central-1 (Frankfurt); US-Region — us-east-1 (Vereinigte Staaten); die Daten eines Stalls liegen ausschließlich in seiner eigenen Region, ohne Replikation zwischen den Regionen | EU-Region: innergemeinschaftliche EWR-Datenregion. US-Region: Standardvertragsklauseln der EU (und das EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist). AVV + SCCs decken in beiden Regionen etwaigen Zugriff des Anbieters ab |
| Vercel Inc. | Hosting, Serverless Compute, Cron | Anfrageprotokolle, IP-Adresse | EU-Region — fra1; US-Region — iad1 (Vereinigte Staaten); globales Edge-Netzwerk in beiden | AVV + SCCs (EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist) |
| Brevo (Sendinblue SAS) | Transaktions- und Magic-Link-E-Mail | Name, E-Mail-Adresse, Nachricht/Links | EU (Frankreich) | Innergemeinschaftlich (EWR) |
| PostHog Inc. (Analyse — einwilligungsabhängig) | Produktanalyse | Pseudonyme ID, automatisch erfasste Ereignisse, aufgerufene Seiten, Gerät/Browser; ein ungefähres Land/eine ungefähre Stadt wird aus der IP-Adresse ermittelt, bevor die IP-Adresse selbst bei der Erfassung verworfen wird (PostHog-Einstellung „Discard client IP data"). | EU Cloud (eu.posthog.com) | Innergemeinschaftliche EWR-Datenregion; AVV + SCCs für etwaigen Zugriff des Anbieters |
| Sentry (Functional Software, Inc.) | Fehlerüberwachung | Fehlerspuren; Tags: Nutzer-UUID, Stall-ID, Sprache, Vorgang (E-Mail/Telefon/Nachrichtentext/Notizen/Token werden vor dem Versand bereinigt) | EU (Datenspeicherregion) | Für seine EU-Region konfiguriert; AVV + SCCs als Rückfallmechanismus für jede zufällige Verarbeitung außerhalb des EWR |
| Upstash, Inc. | Ratenbegrenzungszähler + Idempotenzschlüssel | Von IP abgeleitete Schlüssel (IP-Adresse = personenbezogene Daten) | EU-Region — Regional-Datenbank in eu-central-1 (Frankfurt, AWS); US-Region — Regional-Datenbank in us-east-1 (Vereinigte Staaten, AWS); in keiner der beiden eine regionsübergreifende Replikation | EU-Region: für die EU-Region des Anbieters konfiguriert, mit AVV + SCCs als Rückfallmechanismus für jede zufällige Verarbeitung außerhalb des EWR. US-Region: Standardvertragsklauseln der EU |
| Cloudflare, Inc. | Turnstile-Bot-Schutz, DNS, CDN-Edge | Anfragemetadaten, IP-Adresse | Globales Edge-Netzwerk | DPF + SCCs |
| Google LLC (Google OAuth — nur optionale Anmeldung) | Liefert bei der Google-Anmeldung eine dauerhafte Kontokennung | OAuth-Kontokennung | Vereinigte Staaten | EU-US-DPF + SCCs als Rückfallmechanismus |
| Stripe — Stripe Payments Europe, Ltd. (EU/UK); Stripe, Inc. für das verbundene Konto eines US-Stalls (Abonnementabrechnung — Polen; + Online-Zahlungen der Reiter über Connect) | Abonnementabrechnung für polnische Ställe (PLN; Nose ist Rechnungsaussteller, faktura); sowie, für Ställe, die Online-Zahlungen aktivieren, die Abwicklung dieser Karten- / Wallet- / (in Polen) BLIK-Zahlungen über Stripe Connect auf das eigene Stripe-Konto des Stalls (Verkäufer ist der Stall — Nose ist nicht am Geldfluss beteiligt) | Abrechnungsname, Land, von Stripe gehaltenes Karten-Token, letzte 4 Ziffern; bei Online-Zahlungen: Name/Kontakt des Zahlenden und ein von Stripe auf dem verbundenen Konto des Stalls gehaltener Zahlungsdatensatz | EU + USA | Live seit 2026-07-01 — AVV durch Kontoannahme + SCCs |
| Dodo Payments (Merchant of Record — Abonnementabrechnung außerhalb Polens) | Rechtlicher Verkäufer des Abonnements für nicht-polnische Ställe (EUR/GBP/USD): stellt die steuerkonforme Rechnung/Quittung aus und berechnet/führt die Umsatz-/Mehrwertsteuer ab | Abrechnungsname, E-Mail, Abrechnungsland/-adresse, von Dodo gehaltenes Karten-Token, letzte 4 Ziffern | Global (MoR) — Dodo-Rechtsperson + deren eigene Unterauftragsverarbeiter | Live seit 2026-07-01 — AVV durch Annahme der Nutzungsbedingungen + SCCs / EU-US-DPF |
3. Änderungen dieser Liste
Verpflichtung bei Wechsel eines Unterauftragsverarbeiters: Wenn Nose einen Unterauftragsverarbeiter hinzufügt, ersetzt oder entfernt, aktualisiert es diese Liste und benachrichtigt aktive Ställe — per E-Mail an die Konto-Adresse des Stalls oder durch einen produktinternen Hinweis, der den Stall-Administratoren angezeigt wird — mindestens 15 Tage im Voraus, bevor die Änderung wirksam wird (mit kürzerer Frist nur, wenn dies aus Gründen der Sicherheit oder Dienstkontinuität dringend erforderlich ist), verbunden mit einer angemessenen Gelegenheit für den Stall, aus Datenschutzgründen zu widersprechen. Die Einzelheiten sind im AVV → „Vertraulichkeit, Sicherheit und Unterauftragsverarbeiter" geregelt.
4. Register der Auftragsverarbeiter-AVVs
Jeder oben genannte Anbieter veröffentlicht einen Standard-Auftragsverarbeitungszusatz, der über seine Nutzungsbedingungen oder durch Annahme im jeweiligen Konto gilt — keiner von ihnen unterzeichnet einen zweiseitigen AVV in Papierform, und Art. 28 Abs. 3 DSGVO verlangt dies auch nicht. Nose führt ein internes Register mit der AVV-URL jedes Anbieters, der herangezogenen Version, dem Annahmemechanismus und dem Datum der letzten Überprüfung. Dieses Register ist getrennt vom kundenseitigen AVV (Stall ↔ Nose) zu betrachten.