Version: 1.0
Zuletzt aktualisiert: 03/09/2026
1. Zweck
Dieses Dokument benennt die von GlobeID Limited („GlobeID“) beauftragten dritten Unterauftragsverarbeiter, die im Zusammenhang mit den PassportScan Cloud-Diensten personenbezogene Daten im Auftrag der Kunden verarbeiten, in Übereinstimmung mit Art. 28 Abs. 2 und Art. 28 Abs. 4 DSGVO.
Diese Liste der Unterauftragsverarbeiter ist integraler Bestandteil des Vertrags zur Auftragsverarbeitung (Data Processing Agreement, DPA).
2. Allgemeine Grundsätze
- Unterauftragsverarbeiter werden nur beauftragt, soweit dies zur Erbringung der Dienste zwingend erforderlich ist
- Alle Unterauftragsverarbeiter sind durch schriftliche Datenschutzvereinbarungen gebunden, die Verpflichtungen auferlegen, deren Schutzniveau nicht hinter den im DPA festgelegten Verpflichtungen zurückbleibt
- GlobeID haftet gemäß Art. 28 Abs. 4 DSGVO in vollem Umfang für die Handlungen und Unterlassungen seiner Unterauftragsverarbeiter
- Die Kerndatenbanken der Plattform werden ausschließlich innerhalb der Europäischen Union gehostet (AWS eu-west-1 – Irland)
- Sofern regionaler S3-Speicher aktiviert ist, werden Dokumentenbilder in derjenigen AWS-Region gespeichert, die dem operativen Zuständigkeitsgebiet des Hotels entspricht
- Es ist keine regionsübergreifende Replikation der Kerndatenbanken konfiguriert
- PassportScan Cloud unterhält keine Cardholder Data Environment (CDE, Karteninhaberdaten-Umgebung)
3. Autorisierte Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Dienstkategorie | Zweck / Funktion | Verarbeitete Datenkategorien | Verarbeitungsort |
|---|---|---|---|---|
| Amazon Web Services, Inc. (AWS) | Cloud-Infrastruktur & Hosting | Hosting von Anwendungsdiensten, Datenbanken, verschlüsseltem Objektspeicher (S3), Backups, Infrastruktursicherheit | Identitätsdaten, Reservierungsdaten, Protokolle, Dokumentenbilder (sofern aktiviert) | Kern: EU (Irland – eu-west-1). S3: Region entsprechend dem Zuständigkeitsgebiet des Hotels (kann Regionen außerhalb des EWR umfassen) |
| Clerk, Inc. | Identität & Authentifizierung | Nutzerauthentifizierung, Identitätsprüfung, Verwaltung des Sitzungslebenszyklus | E-Mail-Adresse, IP-Adresse, Gerätemetadaten, Sitzungstoken | Gemäß den Angaben in der Clerk-Dokumentation |
| Datadog, Inc. | Protokollierung & Überwachung | Infrastrukturüberwachung, Überwachung der Anwendungsleistung, Sicherheitsprotokollierung, Anomalieerkennung | Protokollmetadaten, IP-Adressen, Authentifizierungsereignisse, technische Diagnosedaten | EU (Datadog EU-Standort – datadoghq.eu) |
| Google LLC (reCAPTCHA Enterprise) | Bot-Schutz & Missbrauchsprävention | Bot- und Missbrauchsschutz für die gästeseitige Self-Check-in-Anwendung | IP-Adressen, Gerätesignale | Gemäß den Angaben von Google |
| Stripe, Inc. | Zahlungsabwicklung | Transaktionen zum Erwerb von Guthaben sowie Kontoaktivierung | Von Stripe verarbeitet: Zahlungskartendaten, Rechnungsangaben, Transaktionskennungen. Von PassportScan Cloud empfangen: Transaktions-ID, Zahlungsstatus, Betrag, Währung, Rechnungs-E-Mail-Adresse (sofern angegeben) | Gemäß den Angaben in der Stripe-Dokumentation |
4. Ausdrückliche Ausschlüsse
- Die OCR von Identitätsdokumenten wird von einer Engine durchgeführt, die vollständig innerhalb der eigenen AWS-Umgebung von GlobeID betrieben wird: Dokumentenbilder werden zu keinem Zeitpunkt an einen externen OCR-Anbieter übermittelt
- Von GlobeID betriebene interne Werkzeuge (Betriebsplattform, CI/CD, VPN) stellen keinen dritten Unterauftragsverarbeiter dar; das zugrunde liegende Hosting wird durch den vorstehenden AWS-Eintrag abgedeckt
- Kein Unterauftragsverarbeiter außer AWS, das als Hosting-Anbieter die serverseitige Verschlüsselung im Ruhezustand verwaltet, hat Zugriff auf Daten aus Identitätsdokumenten
- PassportScan Cloud speichert oder verarbeitet keine unverschlüsselten Zahlungskartennummern, CVV-Codes oder Ablaufdaten
- Stripe verarbeitet Karteninhaberdaten innerhalb seiner PCI-DSS-konformen Infrastruktur
- Es ist keine regionsübergreifende Replikation der primären Produktionsdatenbanken aktiviert
5. Internationale Datenübermittlungen
Soweit Unterauftragsverarbeiter Daten außerhalb des Europäischen Wirtschaftsraums (EWR) verarbeiten, stellt GlobeID sicher, dass geeignete Garantien umgesetzt werden, einschließlich Standardvertragsklauseln (SCC) oder anderer rechtmäßiger Übermittlungsmechanismen gemäß Kapitel V DSGVO.
Für regionalen S3-Speicher außerhalb des EWR erfolgen Übermittlungen auf Grundlage des AWS Data Processing Addendum und der anwendbaren Standardvertragsklauseln (SCC).
6. Aktualisierungen und Benachrichtigungen
GlobeID kann diese Liste der Unterauftragsverarbeiter von Zeit zu Zeit aktualisieren.
Gemäß Art. 28 Abs. 2 DSGVO sowie dem im DPA festgelegten Benachrichtigungsmechanismus und der dort festgelegten Ankündigungsfrist wird GlobeID die Kunden im Voraus über jede beabsichtigte Hinzufügung oder Ersetzung von Unterauftragsverarbeitern informieren, den Kunden die Möglichkeit zum Einspruch einräumen und eine aktualisierte Liste der Unterauftragsverarbeiter veröffentlichen.
Soweit nach anwendbarem Recht oder dem DPA erforderlich, können Kunden gemäß dem im DPA festgelegten vertraglichen Verfahren Einspruch erheben.
Die jeweils aktuellste Fassung dieses Dokuments wird stets mit dem aktualisierten Datum veröffentlicht.
