Rechtliches
Subprozessoren
Drittanbieter, die Daten im Auftrag von Clavitor verarbeiten. Alle sind DSGVO-konform und vertraglich an Datenschutzstandards gebunden, die unseren eigenen entsprechen.
Zuletzt aktualisiert: 3. Juli 2026
Clavitor ist so aufgebaut, dass es Ihnen unabhängig vom Ausfall eines einzelnen Anbieters, einer Region oder eines Lieferanten weiterhin zur Verfügung steht. Wir verteilen das Vertrauen bewusst auf unabhängige Unternehmen, Gerichtsbarkeiten und Eigentümerketten – und bauen jede Abhängigkeit ab, die wir können. Wo ein Anbieter tragend ist, verfügt er über ein Failover, das nichts mit ihm gemeinsam hat: keinen gemeinsamen Eigentümer, kein gemeinsames Land und kein gemeinsames Netzwerk. Die Breite dieser Liste ist der Punkt – konstruierte Redundanz, kein Lieferanten-Wildwuchs.
- Central-I und Central-II teilen nichts – Leaseweb (Amsterdam, niederländischer Besitz) und ABLENET (Osaka, japanischer Besitz) haben keinen gemeinsamen Anbieter, keine gemeinsame Geografie und keine gemeinsame Ausfall-Domäne.
- Ausgehende E-Mails werden umgeleitet – Google kümmert sich um die primäre Zustellung Ihrer sechsstelligen Verifizierungscodes, mit Proton als unabhängigem Backup, sodass die Codes Sie auch dann erreichen, wenn einer ausfällt.
- Ihr Tresor wird repliziert – verschlüsselt am nächstgelegenen POP gespeichert, mit Backups zu geografisch entfernten POPs.
Clavitor betreibt 22 Points of Presence (POPs) auf sechs Kontinenten. Ihre Tresordaten werden verschlüsselt am nächstgelegenen POP gespeichert, mit Sicherungen auf geografisch entfernte POPs für Ausfallsicherheit. Die vollständige Liste der POPs mit Standorten und Latenzen finden Sie im Looking Glass.
| Anbieter | POPs | Bereich | Datentyp | Zertifizierungen |
|---|---|---|---|---|
| The Constant Company, LLC (Vultr) 319 Clematis Street, West Palm Beach, FL, USA | 5 | New York, Mexico City, Amsterdam, Seoul, Johannesburg | Verschlüsselte Tresordaten | SOC 2 Type II, ISO 27001, PCI DSS, GDPR |
| Akamai Technologies, Inc. (Linode) 145 Broadway, Cambridge, MA, USA | 6 | Dallas, Toronto, São Paulo, Mumbai, Tokyo, Sydney | Verschlüsselte Tresordaten | SOC 2 Type II, ISO 27001, PCI DSS, GDPR |
| UpCloud Ltd Aleksanterinkatu 15 B, 00100 Helsinki, Finland | 4 | Silicon Valley, London, Stockholm, Singapore | Verschlüsselte Tresordaten | ISO 27001, PCI DSS, DSGVO |
| Webrain OÜ (is*hosting) Endla 4, 10142, Tallinn, Estonia | 6 | Bogotá, Zürich, Istanbul, Hong Kong, Dubai, Almaty | Verschlüsselte Tresordaten | SOC 2 Type II, ISO 27001, PCI DSS, GDPR |
| SiteHUB Agency Ltd Unit 6, Royal Pine Estate, Orchid Road, Lekki, Lagos, Nigeria | 1 | Lagos | Verschlüsselte Tresordaten | Tier III, SOC 2 Type I (Rack Centre, Lagos) |
| Leaseweb Netherlands B.V. Luttenbergweg 8, 1101 EC Amsterdam, Niederlande | -- | Central-I (primär) | Administrative Abläufe, Abrechnungsinfrastruktur | ISO 27001, PCI DSS, SOC 1, DSGVO |
| K&K Corporation (ABLENET) 2-8-19 Ebisu-nishi, Naniwa-ku, Osaka 556-0003, Japan | -- | Central-II (Failover) | Administrative Abläufe, Abrechnungsinfrastruktur (Failover) | ISO 27001 |
| Hivelocity, Inc. Tampa, FL, USA | -- | Plattformdienste | Plattformbetrieb — keine Tresordaten | SOC 2 Type II, PCI DSS, HIPAA, DSGVO |
| Cloudflare, Inc. 101 Townsend Street, San Francisco, CA, USA | -- | Globale DNS-Auflösung | Nur Domänenauflösung – keine Tresordaten | SOC 2 Typ II, ISO 27001, DSGVO |
| Anbieter | Funktion | Verarbeitete Daten | Zertifizierungen |
|---|---|---|---|
| Paddle.com Market Ltd Judd House, 18-29 Mora Street, London, UK | Abonnementabrechnung, Zahlungsabwicklung | Zahlungsmethode (tokenisiert), Rechnungsadresse, Rechnungsdaten | PCI DSS Level 1, SOC 2 Typ II, DSGVO |
| Anbieter | Funktion | Verarbeitete Daten | Zertifizierungen |
|---|---|---|---|
| Google LLC 1600 Amphitheatre Parkway, Mountain View, CA, USA | Transaktions-E-Mails – primär (sechsstellige Verifizierungscodes, Tresor-Benachrichtigungen) | E-Mail-Adresse, einmalige Verifizierungscodes, Tresor-bezogene Benachrichtigungen | ISO 27001, SOC 2 Typ II, DSGVO |
| Proton AG Route de la Galaise 32, Plan-les-Ouates, Genf, Schweiz | Transaktions-E-Mails – unabhängiges Failover | E-Mail-Adresse, einmalige Verifizierungscodes, Tresor-bezogene Benachrichtigungen | DSGVO, Schweizer FADP |
| Cloudflare, Inc. 101 Townsend Street, San Francisco, CA, USA | DNS-Auflösung | Nur Domänenabfragen – Tresordaten gelangen nie zu Cloudflare | SOC 2 Typ II, ISO 27001, DSGVO |
Wir vermeiden bewusst gängige Subprozessoren, die die Privatsphäre beeinträchtigen:
- Kein Google-Tracking oder Einbettungen: Kein Analytics, keine Fonts, kein reCAPTCHA, kein Firebase – Google wird nur für ausgehende Transaktions-E-Mails verwendet, niemals zum Tracking und niemals in das Produkt eingebettet.
- Kein Meta/Facebook: Keine Tracking-Pixel, keine Social Plugins
- Keine Drittanbieter-CDNs: Alle Assets werden von unseren eigenen POPs bereitgestellt (Cloudflare ist nur DNS, niemals Proxy/CDN)
- Keine Marketingplattformen: Kein Mailchimp, HubSpot oder Ähnliches
- Keine Cloud-Protokollierung: Protokolle verbleiben innerhalb unserer Infrastruktur
Wir benachrichtigen alle aktiven Abonnenten 30 Tage vor der Hinzufügung eines neuen Subprozessors. Bei kritischen Sicherheitsupdates kann eine kürzere Frist mit sofortiger Benachrichtigung gelten.
Zuletzt aktualisiert: 3. Juli 2026