Unterauftragsverarbeiter und Dienstleister
Zuletzt aktualisiert: 29. September 2026
Geltungsbereich dieser Liste
Diese Liste benennt Dritte, die im Zusammenhang mit gigiii personenbezogene Daten verarbeiten können. Einige handeln als Unterauftragsverarbeiter, soweit gigiii Daten auf dokumentierte Weisung eines Mitglieds verarbeitet; andere unterstützen Verarbeitungen, für die gigiii eigenständig Verantwortlicher ist. Die Aufnahme in diese Liste bestimmt nicht für jeden Datenfluss die rechtliche Rolle.
Standortinformationen beschreiben die dokumentierte Produktionskonfiguration oder den Standort des jeweiligen Dienstes. Content Delivery, Support, Sicherheitsbetrieb und eigene Unterauftragsverarbeiter eines Anbieters können weitere Standorte einbeziehen. Bei einer Übermittlung außerhalb des EWR stützt sich gigiii auf den im Anbieter-Vertrag anwendbaren Übermittlungsmechanismus, etwa einen Angemessenheitsbeschluss oder EU-Standardvertragsklauseln. Wir bezeichnen einen Dienst nur dann als EU-exklusiv, wenn dies für den betreffenden Dienst bestätigt ist.
Aktuelle Dienstleister
| Dienstleister | Verarbeitungszweck und Daten | Dokumentierter Standort / Hinweis zur Übermittlung |
|---|---|---|
| Vercel Inc. (vercel.com) | Application-Hosting, Serverless-Funktionen, CDN, private Dateispeicherung sowie Vercel Analytics / Speed Insights nach Analytics-Einwilligung. Kann Plattformanfragen, Dateien, Logs und Performance-Daten verarbeiten. | Funktionen und Blob-Speicher: Frankfurt, Deutschland (fra1, AWS Europe Central 1 / eu-central-1). CDN-Auslieferung ist global. |
| Neon Tech Inc. (neon.tech) | Verwaltete PostgreSQL-Datenbank für Konto-, Profil-, Booking-, Event- und Betriebsdaten. | AWS Europe Central 1, Frankfurt, Deutschland (eu-central-1). |
| Cloudflare, Inc. (cloudflare.com) | DNS und geplante Worker-Anfragen für Benachrichtigungszustellung; kann operative Anfrage- und Sicherheitsmetadaten verarbeiten. | Globales Netzwerk; es wird keine EU-exklusive Verarbeitung zugesagt. |
| Google LLC (google.com) | Google OAuth; Google-Places-Anfragen zur Standort- und Adresssuche; nach Analytics-Einwilligung Google Tag Manager und Google Analytics 4. Google erhält die mit der jeweiligen Login-, Places- oder Analytics-Anfrage gesendeten Daten. | Global betriebene Infrastruktur, einschließlich möglicher Verarbeitung außerhalb des EWR. Die anwendbaren Garantien richten sich nach dem jeweiligen Google-Dienst und Vertrag. |
| Microsoft Corporation (microsoft.com) | Microsoft-Entra-ID-Authentifizierung bei Aktivierung und Microsoft-Clarity-Analytics/-Sitzungsdiagnostik nach Analytics-Einwilligung. | Anbieterbetriebene Infrastruktur; Standort richten sich nach Tenant-/Dienstkonfiguration und Übermittlungsmechanismus. |
| GitHub, Inc. (github.com) | GitHub OAuth bei Aktivierung; autorisierte Problemberichte von Nutzern und Sentry-Vorfallsmetadaten können zur Triage in private GitHub Issues übertragen werden. | GitHub kann Daten in den Vereinigten Staaten und weiteren Standorten von GitHub und dessen Unterauftragsverarbeitern verarbeiten. |
| Sentry (sentry.io) | Fehler-, Performance- und Betriebstelemetrie. Session Replay ist in der Anwendung deaktiviert. | gigiii ist für die deutsche/EU-Ingest-Region von Sentry konfiguriert; Event-Daten sollen in Frankfurt, Deutschland, gespeichert werden. Einige Konto-, Organisations- und Integrationsmetadaten können in den Vereinigten Staaten verarbeitet werden. |
| Resend (resend.com) | Transaktionale E-Mails, Magic-Link-Authentifizierung, Zustellstatus und zugehörige Webhooks. | Der Versand ist für EU West konfiguriert; Konto-, Support- und Unterauftragsverarbeiter-Verarbeitungen können die Vereinigten Staaten oder weitere Standorte einbeziehen. |
| Loops (loops.so) | Synchronisierung von Marketing-Einwilligungen: E-Mail, Nutzer-ID, Name, Rolle/Gruppe und Abonnementstatus. | Vom Anbieter bestimmter Standort und Übermittlungen; aktueller Loops-AVV und Unterauftragsverarbeiterplan sind vor einer Standortbehauptung zu prüfen. |
| Spamblock (spamblock.io) | Öffentliche Kontaktformulare einschließlich Anti-Spam-Prüfungen; erhält übermittelte Formularfelder und Anti-Missbrauchsdaten. Früher übermittelte Daten zum Registrierungsinteresse bleiben gespeichert. | Vom Anbieter bestimmter Standort und Übermittlungen; vertraglicher Standort und Garantien sind vor einer Standortbehauptung zu prüfen. |
| pretix GmbH (pretix.eu) | Paid-Event-Ticketing, OAuth-Verbindung des Veranstalters, Checkout sowie Ticket- und Bestellinformationen. Der gewählte Verkäufer ist Merchant of Record und konfiguriert eigene Zahlungsanbieter in pretix. | pretix GmbH ist in Karlsruhe, Deutschland, ansässig. Vom Verkäufer gewählte Zahlungsanbieter werden nicht von gigiii ausgewählt und sind keine Unterauftragsverarbeiter von gigiii. |
| CARTO (carto.com) | Client-seitige Basemap-Kacheln; erhält Anfragen wie IP-Adresse und Geräte-/Netzwerkinformationen. | Die Kachel-Infrastruktur und verbundene Verarbeitung von CARTO können global sein; ohne Bestätigung des Anbieters ist die Nutzung nicht als EU-exklusiv zu behandeln. |
| OpenStreetMap Foundation / Nominatim (openstreetmap.org) | Server-seitiger Fallback für Orts- und Venue-Koordinatensuche; erhält eine Standort-Suchanfrage. | Öffentlicher Dienst; Standort der Verarbeitung wird vom Anbieter bestimmt. |
| OpenRegister GmbH (openregister.de) | Optionale deutsche Handelsregistersuche zur Unterstützung der Buyer-Unternehmensverifikation; erhält Firmenname- und Standort-Suchbegriffe. | Vom Anbieter bestimmter Standort. Dieser Dienst wird nur genutzt, wenn die optionale Funktion aktiviert ist. |
Bedingte Dienstleister
| Anbieter | Verarbeitungszweck und Daten | Dokumentierter Standort / Übermittlungshinweis |
|---|---|---|
| Meta Platforms (meta.com) | Ein Veranstalter kann Meta Pixel auf gigiii-gehosteten öffentlichen Eventseiten nach getrennten Cookie-Einwilligungen in Analyse und Marketing verwenden. Meta kann Browser-/Netzwerkdaten, die Event-URL und freigegebene Conversion-Parameter erhalten, jedoch keine Kontaktdaten von RSVP- oder Ticketkäufern von gigiii. | Die Infrastruktur des Anbieters kann Daten außerhalb des EWR verarbeiten. Die anwendbaren Meta-Bedingungen und Übermittlungsgarantien des Veranstalters müssen vor Aktivierung geprüft werden. |
Die Anwendung unterstützt einen älteren SMTP-E-Mail-Fallback. Im Repository ist kein namentlicher Produktionsanbieter dafür aktiviert. Ein SMTP-Anbieter darf erst für die Produktion aktiviert werden, wenn er mit Zweck, Standort und Übermittlungsgarantien in diese Liste aufgenommen wurde.
Nur für Entwicklung bzw. Content-Anreicherung eingesetzte Werkzeuge (etwa Unsplash und OpenAI) sind nicht aufgeführt, weil sie nicht Teil der Marktplatz-Laufzeit sind und keine personenbezogenen Marktplatzdaten erhalten dürfen. Jede produktive Nutzung mit personenbezogenen Daten erfordert vor Aktivierung eine Prüfung und Aktualisierung dieser Liste.
Änderungen und Widerspruch
Für Verarbeitungen unter unseren beschränkten Bedingungen zur Auftragsverarbeitung informieren wir mindestens 30 Tage vor der Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters per E-Mail und auf dieser Seite. Verantwortliche können innerhalb dieser Frist aus berechtigten Datenschutzgründen widersprechen. Kann ein berechtigter Widerspruch nicht gelöst werden, kann der Verantwortliche die betroffene Funktion gemäß den Datenschutzrollen und beschränkten Auftragsverarbeitung nicht mehr nutzen oder kündigen.
Kontakt
Fragen zu dieser Liste können an gdpr@gigiii.com oder hello@gigiii.com gesendet werden.