# Compliance & Verträge

> AVV, TOMs, Unterauftragnehmer und Verarbeitungsstandorte der Application Platform – verständlich für Datenschutz, Einkauf und Security.

> Source: https://www.application-platform.com/de/platform-compliance/

Die **Application Platform** der doppelt.digital GmbH ist ein B2B-SaaS-Dienst für moderne Softwareteams. Auf dieser Seite fassen wir zusammen, wie wir personenbezogene Daten im Rahmen der Plattform verarbeiten, welche Unterauftragnehmer wir für den Plattformbetrieb einsetzen und welche vertraglichen Dokumente euch in der Platform zur Verfügung stehen.

Sie ergänzt die [Datenschutzerklärung]({{< relref "datenschutz" >}}) und die [Nutzungsbedingungen]({{< relref "nutzungsbedingungen" >}}) und richtet sich an Verantwortliche, Datenschutzbeauftragte sowie Einkaufs- und Security-Teams.

## Worum es geht

Beim Betrieb der Application Platform verarbeiten wir personenbezogene Daten im Auftrag unserer Kunden – etwa Stammdaten von Organisationsmitgliedern, Authentifizierungsdaten, Projekt- und Betriebsmetadaten sowie Abrechnungsinformationen. Grundlage dafür sind der jeweils gültige B2B-Hauptvertrag und ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO.

Primärer Verarbeitungsort ist Deutschland bzw. die EU/der EWR. Soweit einzelne Plattformdienste Drittlandtransfers erfordern (zum Beispiel bei der Zahlungsabwicklung), setzen wir auf geeignete Garantien wie Standardvertragsklauseln (SCCs) und die jeweiligen Anbieter-AVVs.

## Leistungsumfang unter dem AVV

Unter dem gleichen Vertrag und AVV sind insbesondere abgedeckt:

- Betrieb der Application Platform (Control Plane, Customer Frontend, Plattform-APIs)
- GitLab auf Plattform-Infrastruktur (Repositories, CI/CD, Issue Tracking, Container Registry)
- Deployments und Runtime auf Managed Hetzner Servern
- Server-Administration, Monitoring und Incident Response
- Support- und Adminzugriffe autorisierter Mitarbeitender der doppelt.digital GmbH zur Vertragserfüllung

Optional vom Kunden aktivierte Anbindungen (zum Beispiel eigene SMTP-/Mailtrap-, Sentry-, Firebase-, Cloudflare- oder IONOS-Credentials) sind zusätzliche Verarbeitungen. Sie erscheinen in der Platform projektbezogen und sind vom Kunden eigenverantwortlich zu bewerten und zu dokumentieren.

## Verarbeitungsstandorte

- **Primäres Hosting:** Deutschland (Hetzner) – Control Plane, Managed Server, GitLab, Secrets und Backups
- **Support und Betrieb:** Köln, Deutschland – Kundensupport, Incident Response und Administration

## Plattform-Unterauftragnehmer

Die folgende Übersicht zeigt die wichtigsten Unterauftragnehmer, die doppelt.digital GmbH für den Betrieb der Application Platform selbst einsetzt. Sie verarbeiten Plattform- und Kontodaten – nicht automatisch die projektspezifischen Daten eurer Kundenanwendungen.

| Dienst | Zweck | Standort | Absicherung |
|--------|-------|----------|-------------|
| [Hetzner Online GmbH](https://docs.hetzner.com/general/others/data-protection/) | Server-Hosting, Netzwerk und Storage | Deutschland | AVV gemäß Art. 28 DSGVO; Hetzner TOMs |
| [GitLab](https://about.gitlab.com/privacy/) (selbst gehostet) | Source Code, CI/CD, Issues, Registry | Deutschland (Managed Server) | Betrieb unter demselben AVV wie die Platform |
| [Stripe Payments Europe, Ltd.](https://stripe.com/de/privacy) | Zahlungsabwicklung und Abonnements | EU / USA | Stripe DPA und SCCs |

Die vollständige, versionierte Liste – inklusive optionaler, projektbezogener Anbindungen – steht Organisations-Admins in der Application Platform unter **Compliance & Verträge** bereit.

## Dokumente, die ihr selbst erzeugen könnt

In der eingeloggten Application Platform könnt ihr für eure Organisation personalisierte Compliance-PDFs erzeugen. Die Dokumente übernehmen eure hinterlegten Firmendaten und stehen zum Download bereit:

- **Auftragsverarbeitungsvertrag (AVV)** – vertragliche Regelungen zur Auftragsverarbeitung
- **Technische und organisatorische Maßnahmen (TOMs)** – Beschreibung der Schutzmaßnahmen nach Art. 32 DSGVO
- **Leistungsumfang und AVV-Abdeckung** – welche Plattformleistungen unter denselben Vertrag fallen
- **Datenschutzinformationen SaaS** – ergänzende Informationen zur Verarbeitung im SaaS-Kontext

So könnt ihr AVV, TOMs und zugehörige Nachweise direkt an Datenschutz-, Einkaufs- oder Security-Reviews weitergeben – ohne separate Anfrage per E-Mail.

## Kontakt

Fragen zu Compliance, AVV oder Datenschutz:

**doppelt.digital GmbH**  
Im Mediapark 5  
50670 Köln  
Deutschland  

E-Mail: [kontakt@doppelt-digital.de](mailto:kontakt@doppelt-digital.de)

