Files
Lageplan/docs/legal/subprocessors.md
Pepe Ziberi a943db9c54 docs(legal)+test: Compliance-Dokumentation & Consent-Unit-Tests (v1.7.4)
Teil 5 des Compliance-Updates:

- docs/legal/: data-processing-inventory.md, subprocessors.md,
  technical-organizational-measures.md, retention-and-deletion.md, incident-response.md,
  licenses-and-attributions.md — Ist-Zustand aus der Analyse, offene Punkte als Platzhalter
- Reine Consent-Regeln nach src/lib/legal-rules.ts ausgelagert (kein Prisma) + Texte nach
  src/lib/legal-content.ts (7 Pflichtbestätigungen) — für Testbarkeit
- Vitest eingerichtet (vitest.config.ts, test-Script); 13 Tests grün:
  Pflicht-Dokumenttypen, Re-Consent bei neuer Version, normale Benutzer ≠ Org-Vertreter,
  7 Org-Bestätigungen, Platzhalter-Erkennung, keine erfundenen Subprozessoren

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-23 12:19:01 +02:00

2.9 KiB

Unterauftragnehmer / Subprozessoren — Lageplan

Stand: 2026-07-23 · sorgfältiger Entwurf, ersetzt keine juristische Prüfung.

Nur tatsächlich im Code verwendete bzw. optional konfigurierbare Dienste. Nicht verwendete Dienste sind NICHT aufgeführt. Regionen/Verträge, die nicht sicher bekannt sind, tragen Platzhalter […].

Anbieter Zweck Verarbeitete Daten Sitz / Region Datenschutzhinweis Auslandbearbeitung Vertragsstatus
OpenStreetMap Foundation (Tiles) Basiskarte Kachel-Koordinaten, IP (Client) [REGION — UK/EU] osmfoundation.org/wiki/Privacy_Policy möglich [ZU PRÜFEN]
Esri (ArcGIS World Imagery) Satellitenbilder Kachel-Koordinaten, IP (Client) [REGION — USA/global] esri.com/legal wahrscheinlich [ZU PRÜFEN]
swisstopo (geo.admin.ch) Schweizer Landeskarte Kachel-Koordinaten, IP (Client) Schweiz geo.admin.ch nein [ZU PRÜFEN]
Nominatim (OSM) Adress-/Reverse-Geocoding Suchbegriff/GPS, IP (Client) [REGION — OSMF] osmfoundation.org möglich [ZU PRÜFEN]
Open-Meteo Wind-/Höhendaten Koordinaten, IP (Client) [REGION — EU/DE] open-meteo.com/en/terms möglich [ZU PRÜFEN]
Open-Elevation Höhendaten (Fallback) Koordinaten, IP (Client) [REGION] open-elevation.com möglich [ZU PRÜFEN]
Stripe Zahlungsabwicklung (freiwillige Beiträge) Betrag, freiwilliger Name/Nachricht, Zahlungsdaten (direkt bei Stripe) [REGION — USA/EU] stripe.com/privacy ja (USA möglich) [DPA PRÜFEN] · nur wenn konfiguriert
SMTP-/E-Mail-Anbieter (konfigurierbar) System-E-Mails Empfängeradresse, Mailinhalt [ABHÄNGIG VOM ANBIETER] [ANBIETER] abhängig [ZU PRÜFEN] · nur wenn konfiguriert
MinIO (Objektspeicher, selbst gehostet) Datei-/Bild-Uploads Pläne, Logos, Symbole [SERVERSTANDORT] — (Eigenbetrieb) [ZU BESTÄTIGEN] Eigenbetrieb
PostgreSQL (Datenbank, selbst gehostet) Primäre Datenhaltung Konto-, Org-, Plan-, Journaldaten [SERVERSTANDORT] — (Eigenbetrieb) [ZU BESTÄTIGEN] Eigenbetrieb

Hinweise

  • Client-seitige Dienste (Tiles, Nominatim, Open-Meteo/Elevation): werden direkt aus dem Browser des Nutzers aufgerufen; dabei kann die IP-Adresse an den Anbieter gelangen.
  • Stripe und SMTP sind nur aktiv, wenn in den Systemeinstellungen (DB SystemSetting) konfiguriert.
  • MapTiler / Mapbox / Google Maps: NICHT genutzt (MapTiler nur in der CSP-Allowlist vorbereitet).
  • Analytics / Error-Tracking (Sentry, GA, Plausible, PostHog): NICHT vorhanden.

Offene Entscheidungen des Betreibers

  • Serverstandort für PostgreSQL, MinIO, Backups und Logs abschliessend bestätigen.
  • DPA/AVV mit Stripe und dem gewählten E-Mail-Anbieter abschliessen und Status hier eintragen.
  • Verarbeitungsregionen der Kartendienste konkretisieren.