Unterauftragsverarbeiter
Liste nach Art. 28 DSGVO - Stand: Juni 2026
Diese Liste beschreibt aktive Anbieter, die im Zusammenhang mit Plankern personenbezogene Daten im Auftrag von Neralis oder zur Bereitstellung des Produkts verarbeiten können. Plankern ist Produkt, Service und Marke der Neralis Core Systems UG (haftungsbeschränkt), kein eigener Rechtsträger.
Für Plattformdaten der Kunden gilt: Der jeweilige Kunde ist grundsätzlich Verantwortlicher; Neralis verarbeitet diese Daten regelmäßig als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines AVV. Für Website-, Kontakt-, Support-, Vertrags-, App-Account-, Betriebs-, Sicherheits- und Abrechnungsdaten handelt Neralis in eigener Verantwortlichkeit.
Hinweis zum Status (Einführungs-/Pilotphase): „Aktiv" bedeutet, dass der jeweilige Dienst bereits produktiv eingesetzt wird. „In Prüfung" in der Spalte AVV/DPA bedeutet, dass der zugehörige Auftragsverarbeitungsvertrag, die Drittland-Garantien (z. B. EU-Standardvertragsklauseln) sowie die konkrete Verarbeitungsregion final geprüft und dokumentiert werden. Diese Liste wird fortlaufend aktualisiert.
| Anbieter | Zweck | Status | Datenkategorien | Region | AVV/DPA | Hinweise |
|---|---|---|---|---|---|---|
| Supabase | Datenbank, Authentifizierung, Storage, Backend-nahe Plattformdienste | aktiv | Konto-, Nutzer-, Mandanten-, Plattform- und technische Betriebsdaten | nach Anbieterangaben / wird geprüft | in Prüfung | Produktbetrieb, soweit produktiv genutzt |
| Vercel | Hosting, Deployment und Auslieferung produktbezogener Web-/Frontend-Komponenten, soweit produktiv genutzt | aktiv | IP-Adresse, Requestdaten, technische Nutzungs- und Deploymentdaten | nach Anbieterangaben / wird geprüft | in Prüfung | Nicht für das statische Landingpage-Hosting genutzt, sofern dieses über Cloudflare erfolgt |
| Cloudflare | Statisches Landingpage-Hosting, DNS, CDN, Security, Proxy und Missbrauchsschutz, soweit aktiviert | aktiv | IP-Adresse, Requestdaten, Sicherheitsereignisse, technische Logdaten | nach Anbieterangaben / wird geprüft | in Prüfung | CDN-/Security- und statische Hosting-Verarbeitung kann global erfolgen |
| IONOS | E-Mail, Domain-Mailboxen und geschäftliche Kommunikation | aktiv | E-Mail-Adressen, Nachrichteninhalte, Kommunikationsmetadaten | nach Anbieterangaben / wird geprüft | in Prüfung | Support- und Datenschutzkontakt |
| Sentry | Fehleranalyse, technische Logs, Stabilität, Crash-/Error-Diagnose | aktiv | Fehlerdaten, Geräte-/Browserdaten, technische Logs, Nutzer- oder Mandantenbezüge soweit enthalten | nach Anbieterangaben / wird geprüft | in Prüfung | Keine bewusste Speicherung sensibler Inhalte in Fehlerdaten |
| AWS / AWS Bedrock | KI-Assistent und KI-Verarbeitung, soweit KI-Funktionen genutzt werden | aktiv | Eingegebene Inhalte, ausgewählte Kontextdaten, technische Verarbeitungsdaten | nach Anbieterangaben / wird geprüft | in Prüfung | KI-Modelle können über AWS Bedrock bereitgestellt werden; keine direkte Nutzung weiterer KI-APIs |
| Expo/EAS | Mobile-App-Build, Distribution, Runtime und app-nahe Dienste | aktiv | App-, Geräte-, Build-, Update- und technische Nutzungsdaten | nach Anbieterangaben / wird geprüft | in Prüfung | Push Notifications erst relevant, sobald Berechtigungen, Push-Token oder produktiver Versand genutzt werden |
| Stripe | Zahlungsabwicklung, Rechnungs-, Abo- und Kundenzahlungsdaten | aktiv | Rechnungs-, Vertrags-, Zahlungs-, Kundendaten und Zahlungsmetadaten | nach Anbieterangaben / wird geprüft | in Prüfung | Soweit im Livebetrieb Zahlungsfunktionen genutzt werden |
| DigitalOcean | Hosting, App-, Worker-, API-, PDF- oder Job-nahe Infrastruktur | aktiv | Plattform-, Betriebs-, Log-, Job- und technische Verarbeitungsdaten | nach Anbieterangaben / wird geprüft | in Prüfung | Soweit produktiv genutzt |
| Ably | Realtime-Kommunikation, Benachrichtigungen und Synchronisation | aktiv | Nutzer-/Mandantenbezüge, Nachrichten-/Event-Metadaten, technische Echtzeitdaten | nach Anbieterangaben / wird geprüft | in Prüfung | Soweit Echtzeitfunktionen genutzt werden |
| RedisCloud | Cache, Queue, Worker, Session- oder Job-nahe technische Verarbeitung | aktiv | Technische IDs, Queue-/Cache-Daten, Session- oder Job-Metadaten soweit genutzt | nach Anbieterangaben / wird geprüft | in Prüfung | Soweit produktiv für Cache, Rate-Limit, Jobs oder Sessions genutzt |
| Mapbox | Karten-, Standort- und Geodatenfunktionen | aktiv | Standort-/Geodaten, Kartennutzungsdaten, technische Requestdaten | nach Anbieterangaben / wird geprüft | in Prüfung | Soweit Karten-, GPS- oder Standortfunktionen aktiviert sind |
Hinweise zur Nutzung
- DATEV, Steuerberater, Banken oder kundenseitige Exportempfänger sind in der Regel keine Unterauftragsverarbeiter von Neralis, wenn der Kunde den Export selbst auslöst.
- Bei Drittlandbezug werden geeignete Garantien wie EU-Standardvertragsklauseln, Angemessenheitsbeschlüsse oder zusätzliche Schutzmaßnahmen geprüft.
- Neue oder wesentlich geänderte Unterauftragsverarbeiter werden Kunden nach den Regelungen des AVV mitgeteilt.
Dokumente
Hinweise zur Auftragsverarbeitung finden Sie unter avv.html. Allgemeine technische und organisatorische Maßnahmen sind unter toms.html beschrieben.