ART. 28 DSGVO

Auftragsverarbeiter (Subprocessors)

Vollständige Liste aller Auftragsverarbeiter, die im Rahmen der Flowmatix-Plattform personenbezogene Daten verarbeiten.

Verantwortlicher: Bastian Barkowski / Flowmatix · Gültig ab: 8. April 2026 · Version: 1.0 · Letzte Aktualisierung: 8. April 2026
Was ist das? Diese öffentliche Liste aller Auftragsverarbeiter (Subprocessors) erfüllt die Transparenzpflicht nach Art. 28 Abs. 2 DSGVO. Bei Änderungen werden Kunden mindestens 14 Tage vorab informiert.

Aktive Auftragsverarbeiter

1. 360dialog GmbH (WhatsApp Business Solution Provider)

AdresseTorstraße 61, 10119 Berlin, Deutschland
FunktionWhatsApp Business API Provider — leitet WhatsApp-Nachrichten zwischen Patient und Flowmatix weiter
Verarbeitete DatenTelefonnummer, Nachrichteninhalt, Mediendateien
StandortEU (Deutschland)
AVVVorhanden, abgeschlossen bei Account-Erstellung
DSGVO-StatusEU-Anbieter, keine Drittlandübermittlung

2. Meta Platforms Ireland Ltd. (WhatsApp)

Adresse4 Grand Canal Square, Dublin 2, Irland
FunktionBereitstellung der WhatsApp Business Plattform
Verarbeitete DatenNachrichten-Metadaten (Telefonnummern, Zeitstempel), Nachrichteninhalt während Übertragung
StandortEU (Irland) primär, USA (Meta Platforms Inc.) für Backend-Infrastruktur
AVVVorhanden über 360dialog (Sub-AVV-Kette)
DSGVO-StatusDrittlandtransfer abgesichert über EU-US Data Privacy Framework + Standardvertragsklauseln

3. Hetzner Online GmbH (Hosting)

AdresseIndustriestr. 25, 91710 Gunzenhausen, Deutschland
FunktionHosting der Server (PostgreSQL, API, Worker, CRM)
Verarbeitete DatenAlle in der Plattform gespeicherten Daten (passive Speicherung im Rechenzentrum)
StandortEU (Deutschland — Rechenzentrum Frankfurt)
AVVHetzner Standard-AVV abgeschlossen
ZertifizierungenISO 27001, ISO 9001

4. Anthropic PBC (KI-Modell Claude)

Adresse548 Market St, PMB 90375, San Francisco, CA 94104, USA
FunktionKI-Sprachmodell für Patientennachrichten-Verarbeitung
Verarbeitete DatenPatientennachrichten (Text), Kontextinformationen
StandortUSA
AVVAnthropic DPA abgeschlossen
DrittlandtransferStandardvertragsklauseln (SCC) gemäß Beschluss 2021/914 + Zero Data Retention Vereinbarung (Anthropic verwendet die Daten nicht zum Training)
Besondere SchutzmaßnahmenDaten werden nicht zum Modell-Training verwendet, nicht länger als zur Antwortgenerierung gespeichert

5. Stripe Payments Europe Ltd.

AdresseThe One Building, 1 Grand Canal Street Lower, Dublin 2, Irland
FunktionZahlungsabwicklung (Anzahlungen, Abonnements)
Verarbeitete DatenName, E-Mail, Rechnungsadresse, Zahlungsbetrag — KEINE Kreditkartendaten (Stripe ist PCI-DSS Level 1)
StandortEU (Irland) primär, USA für Backup-Infrastruktur
AVVStripe Standard DPA

6. Cloudflare, Inc. (R2 Object Storage)

Adresse101 Townsend Street, San Francisco, CA 94107, USA
FunktionSpeicherung von Patientenfotos und Mediendateien (S3-kompatibler Object Storage)
Verarbeitete DatenPatientenfotos (Kopfhaut, Behandlungsbereiche), hochgeladene Dokumente
StandortEU-Jurisdiction Zone (Frankfurt + Amsterdam Datacenter)
AVVCloudflare Standard DPA
VerschlüsselungAES-256 at rest (Cloudflare-managed), TLS 1.3 in transit
DrittlandtransferCloudflare ist EU-US DPF zertifiziert. Bucket-Konfiguration mit EU Jurisdiction Zone — keine Daten verlassen die EU.

7. OpenAI, L.L.C. (Whisper — Audio-Transkription)

Adresse3180 18th Street, San Francisco, CA 94110, USA
FunktionSprache-zu-Text-Umwandlung von WhatsApp-Sprachnachrichten via Whisper API. Wird nur eingesetzt, weil das primäre KI-Modell (Anthropic Claude) keine Audio-Verarbeitung unterstützt — sämtliche Text-, Foto- und Konversationslogik läuft weiterhin ausschließlich über Anthropic Claude (siehe Punkt 4).
Verarbeitete DatenAudiodatei der Patient-Sprachnachricht (typischerweise wenige Sekunden bis Minuten), enthält Stimme und gesprochenen Inhalt. Das Audio wird ausschließlich an Whisper gesendet, sobald der Patient eine Sprachnachricht statt Text sendet.
StandortUSA
AVVOpenAI Data Processing Addendum (DPA) abgeschlossen
DrittlandtransferStandardvertragsklauseln (SCC) gemäß Beschluss 2021/914 + EU-US Data Privacy Framework
Besondere SchutzmaßnahmenAudio wird nicht zum Modell-Training verwendet (OpenAI API ist standardmäßig opt-out). Keine permanente Speicherung bei OpenAI — Audio wird ausschließlich zur Transkription verarbeitet und danach von OpenAI verworfen. Aktivierung ausschließlich, wenn die Klinik das Voice-Messages Add-on gebucht hat.

8. hCaptcha (Intuition Machines, Inc.)

Adresse2261 Market Street #4332, San Francisco, CA 94114, USA
FunktionBot-Schutz im Anmeldeformular
Verarbeitete DatenIP-Adresse, User-Agent, Cookies, Mausbewegungen
StandortUSA
StatusWird in Q2 2026 auf Friendly Captcha (DE) migriert

Optionale Auftragsverarbeiter (nur wenn Klinik aktiviert)

9. Google Ireland Ltd. (optional)

FunktionGoogle Calendar Sync, Google Drive Storage (nur wenn von Klinik aktiviert)
StandortEU (Irland) primär
AVVGoogle Cloud DPA

Information über Änderungen

Bei Hinzufügen oder Entfernen von Auftragsverarbeitern werden alle Kunden mindestens 14 Tage vorab per E-Mail an die hinterlegte Datenschutz-Kontakt-Adresse informiert. Diese Liste wird laufend aktualisiert.

Letzte Aktualisierung: 8. April 2026

Fragen: datenschutz@flowmatix.io