Stand und Rollen
Stand: 7. September 2026. Diese Übersicht ergänzt https://desklix.com/de/datenschutz/ für Website und Plattform. Die technische Beteiligung eines Dienstes bedeutet nicht, dass jeder Anbieter bei jedem Vorgang Unterauftragsverarbeiter ist. Bei Kundendaten können die von Desklix beauftragten Auftragsverarbeiter Unterauftragsverarbeiter sein; für Desklix-eigene Kontakt-, Konto- und Vertragsverwaltung sind sie gegebenenfalls unmittelbar beauftragte Auftragsverarbeiter. Eigenständig Verantwortliche und von Kunden angebundene Dienste sind entsprechend gekennzeichnet. Maßgeblich für Kundendaten bleiben die vereinbarte Auftragsverarbeitung und ihre Anlagen. Diese öffentliche Liste ersetzt weder den Vertrag noch vereinbarte Mitteilungen oder Widerspruchsrechte bei Anbieteränderungen.
Convex · Backend, Datenbank und Dateien
Rechtsträger: Convex, Inc. Einsatz: grundlegender Plattformbetrieb als Auftragsverarbeiter bzw. Unterauftragsverarbeiter. Daten: Konto-, Organisations-, Buchungs-, Ressourcen-, Integrations- und weitere Anwendungsdaten sowie gespeicherte Dateien. Die konfigurierte Produktionsregion ist EU West (Irland); Support und weitere Dienstleister können außerhalb des EWR tätig sein. Das Convex-DPA sieht für erforderliche Drittlandübermittlungen EU-Standardvertragsklauseln vor. Informationen: https://www.convex.dev/legal/dpa und https://www.convex.dev/legal/subprocessors.
Cloudflare · Website, Web-App und API-Hosting
Rechtsträger: Cloudflare, Inc. Einsatz: Website einschließlich Demoformular sowie Web-, API- und Edge-Hosting der Plattform. Daten: IP-Adressen, Request-, Sitzungs-, Authentifizierungs-, ausgelieferte Anwendungs- und Protokolldaten. Globale Edge-/CDN-Infrastruktur mit Verarbeitung in den USA und weiteren Anbieterstandorten. Das veröffentlichte DPA enthält EU-Standardvertragsklauseln. Die konkrete Vertragsabdeckung des eingesetzten Tarifs für die Auftragsverarbeitung von Kunden-Echtdaten ist noch nicht bestätigt; vor einer entsprechenden Kundenfreigabe muss sie sichergestellt werden. Die Veröffentlichung dieser Übersicht bestätigt diese Freigabe nicht. Informationen: https://www.cloudflare.com/cloudflare-customer-dpa/ und https://www.cloudflare.com/privacypolicy/.
WorkOS · Anmeldung und Identität
Rechtsträger: WorkOS, Inc. Einsatz: Authentifizierung sowie je nach Aktivierung SSO, MFA und Verzeichnisabgleich als Auftragsverarbeiter bzw. Unterauftragsverarbeiter. Daten: Identitäts-, Organisations-, Anmelde-, SSO- und Verzeichnisdaten. Verarbeitung in den USA und an Standorten veröffentlichter Unterauftragsverarbeiter. Das DPA sieht insbesondere EU-Standardvertragsklauseln, je nach Rolle Module 2 oder 3, vor. Informationen: https://workos.com/legal/data-processing-addendum und https://workos.com/legal/subprocessors.
Resend · Zustellung von E-Mails
Rechtsträger: Plus Five Five, Inc., USA (Resend). Einsatz: Zustellung von Demo- und Kontaktanfragen sowie transaktionalen Plattformnachrichten als Auftragsverarbeiter bzw. Unterauftragsverarbeiter. Daten: Absender- und Empfängeradressen, Nachrichteninhalte und Zustellmetadaten. Verarbeitung in den USA und bei veröffentlichten Dienstleistern. Das DPA enthält EU-Standardvertragsklauseln, insbesondere Module 2 und 3. Informationen: https://resend.com/legal/dpa und https://resend.com/legal/privacy-policy.
Microsoft 365 · Geschäftspostfach und optionale Kundenanbindung
Europäischer Rechtsträger: Microsoft Ireland Operations Limited, Irland. Desklix nutzt Microsoft 365 für das eigene Geschäftspostfach und damit für die Bearbeitung von Anfragen. Daneben können Kunden ihre Microsoft-365-Kalender und Ressourcen autorisiert anbinden. Daten umfassen je nach Vorgang Kontakt- und Nachrichteninhalte, Identitäts-, Kalender-, Raum-, Ressourcen-, Meeting- und Zustellmetadaten. Für das Desklix-Tenant gilt die EU Data Boundary mit dokumentierten begrenzten Ausnahmen; bei Kundentenants richten sich Regionen und Einstellungen nach der Kundenkonfiguration. Das Microsoft-DPA und gegebenenfalls Standardvertragsklauseln oder einschlägige Angemessenheitsbeschlüsse regeln Übermittlungen. Microsoft kann bei der Kundenanbindung auch ein direkt vom Kunden beauftragter Anbieter sein. Informationen: https://www.microsoft.com/licensing/docs/view/Microsoft-Products-and-Services-Data-Protection-Addendum-DPA und https://privacy.microsoft.com/de-de/privacystatement.
OpenAI · optionale KI-Grundrissoptimierung
Rechtsträger für den hier beschriebenen europäischen API-Bezug: OpenAI Ireland Ltd. Einsatz nur nach Anforderung des KI-Grundrissoptimierers als Auftragsverarbeiter bzw. Unterauftragsverarbeiter. Daten: ausgewählte Grundrissbilder, Bearbeitungsvorgaben und technische Anfragekennungen; Bildinhalte können vom Nutzer eingefügte personenbezogene Angaben enthalten. Für die Standard-API ist hier keine besondere EU-Datenresidenz vereinbart; Verarbeitung in Irland, den USA und weiteren veröffentlichten Standorten ist möglich. Das DPA sieht anwendbare Angemessenheitsbeschlüsse und Standardvertragsklauseln vor. Informationen: https://openai.com/policies/data-processing-addendum/ und https://openai.com/policies/sub-processor-list/.
Google Maps · optionaler Kartendienst in eigener Verantwortlichkeit
Vertragsbezug: Google Cloud EMEA Limited; europäischer datenschutzrechtlicher Verantwortlicher für die einschlägigen Google-Dienste: Google Ireland Limited. Die Karte wird in der Gebäudeverwaltung erst nach aktiver Auswahl geladen. Daten: IP-Adresse, technische Nutzungsdaten, Suchanfragen, Adressen und Koordinaten. Verarbeitung in Irland und über globale Google-Infrastruktur. Google Maps wird hier auf Grundlage der Controller-to-Controller-Bedingungen eingesetzt und deshalb nicht pauschal als Unterauftragsverarbeiter ausgewiesen. Für Übermittlungen kommen die dort beschriebenen Standardvertragsklauseln und, soweit anwendbar, Angemessenheitsbeschlüsse in Betracht. Informationen: https://cloud.google.com/maps-platform/terms/maps-controller-terms und https://policies.google.com/privacy.
Stripe / Link · Checkout und Zahlungsabwicklung
Europäischer Stripe-Vertragsbezug: Stripe Payments Europe, Limited, Irland. Beim Managed-Payments-Checkout ist der dort konkret bezeichnete Link-Verkäufer Merchant of Record. Daten: Unternehmens-, Rechnungs-, Steuer-, Zahlungs-, Geräte- und Transaktionsdaten. Verarbeitung in Irland sowie innerhalb der globalen Stripe-Infrastruktur einschließlich USA. Die Rollen unterscheiden sich nach Vorgang; insbesondere eigene Zahlungs-, Betrugspräventions-, Steuer- und Verkäuferpflichten sind keine pauschale Unterauftragsverarbeitung für Desklix. Es gelten die im Checkout ausgewiesenen Parteien und Bedingungen sowie Stripe-DPA, Data Transfers Addendum und anwendbare Angemessenheitsbeschlüsse bzw. Standardvertragsklauseln. Eine abschließende Freigabe aller Rollen und Vertragsgrundlagen wird durch diese Liste nicht bestätigt. Informationen: https://stripe.com/privacy, https://stripe.com/legal/dpa und https://link.com/privacy.
Kundenseitig angebundene Systeme und Änderungen
HR-Systeme wie Workday und andere vom Kunden autorisierte Systeme werden über dessen Konten und Berechtigungen angebunden. Sie sind nicht allein wegen dieser Anbindung von Desklix beauftragte Unterauftragsverarbeiter. Der Kunde bestimmt den zulässigen Datenaustausch und seine eigenen Dienstleister. Nicht aktivierte optionale Funktionen erhalten durch einen bloßen Website-Aufruf keine Daten. Änderungen dieser Übersicht ersetzen keine vertraglich erforderliche Anbieterfreigabe. Fragen zum konkreten Einsatz, Vertragsnachweisen oder Transfergarantien richten Sie bitte an hello@desklix.com.