SOTHURA SAFE
← Zurück zur Startseite
DE
DEDeutschFRFrançaisITItalianoENEnglish

Sub-Prozessoren

Übersicht aller Sub-Processors gemäss DSGVO Art. 28 Abs. 2 und 3 sowie revDSG Art. 9 Abs. 3 · Stand: 2026-09-03

1. Zweck dieser Liste

Für den Betrieb der Plattform setzt die Anbieterin Sub-Processors ein. Diese Seite listet alle aktuellen Unter-Auftragsverarbeiter mit Zweck, Verarbeitungsregion und Status der Datenverarbeitungsvereinbarung (Data Processing Agreement, DPA). Die Liste wird bei Änderungen aktualisiert; Kunden können gemäss AGB Ziff. 15 begründete Einwände innert 30 Tagen erheben.

Bei wesentlichen Änderungen unserer Sub-Processor-Liste informieren wir unsere Kunden mit angemessener Vorlaufzeit (DSGVO Art. 28 Abs. 2). Die Notifikation erfolgt per E-Mail an die im Vertrag hinterlegten Compliance-Kontakte; zusätzlich wird die Änderung im internen Sub-Processor-Changelog dokumentiert. Bis ein eigenständiger RSS-Feed verfügbar ist, gilt das Datum «Letzte Änderung» pro Eintrag als Stichtag. Zuletzt entfernt: Twilio am 03.09.2026 — der SMS-Zweitfaktor wird nicht mehr eingesetzt. Die zweite Stufe läuft über Authenticator-Apps (TOTP) und, im Endkunden-Portal, über einen Einmalcode per E-Mail.

2. Aktive Sub-Processors

ProviderZweckRegionDPA-StatusLetzte Änderung
MongoDB AtlasDatenbank-Hosting (operative Daten, CSFLE-verschlüsselte Felder, Audit-Trails)europe-west6 (Zürich)Atlas-DPA2026-05-02
Google Cloud EMEA Limited (Cloud Run, Cloud Storage, Cloud KMS, Cloud DLP, Vertex AI)Compute, Datei-Speicher, Schlüsselverwaltung (Schlüsselhoheit liegt bei der Anbieterin), KI-Verarbeitung, Redaktion von Personendaten vor der Ablage im unveränderbaren Prüfprotokolleurope-west6 (Zürich) für operative Daten und KI-Verarbeitung; EU-Multi-Region-Endpunkt als Ausweichweg bei ÜberlastGoogle Cloud Data Processing Addendum (gültig)2026-09-03
AWS SESTransaktionaler Mail-Versand (System-Benachrichtigungen, Login-Mails, Reports)eu-central-1 (Frankfurt)AWS-DPA2026-05-02
Cloudflare TurnstileBot-Schutz für öffentliche Formulare (Login, Registrierung, Kontaktformulare)global (Edge-Netzwerk)Cloudflare-DPA2026-05-02
Microsoft (Microsoft Entra ID; Microsoft 365 und Microsoft Graph nur bei aktivierter Integration)Ausstellung und Prüfung der Anmelde-Token für das Outlook-Add-in (Entra ID). Bei vom Kunden eingeschalteter Integration zusätzlich Kalender- und Mail-Abgleich mit dem Arbeitsplatz des Kunden (Termine, Nachrichten und deren Anhänge). Für den Inhalt einer Mail, die der Berater im Add-in öffnet, ist Microsoft nicht Unter-Auftragsverarbeiter der Anbieterin: dieser Inhalt liegt im Microsoft-365-Mandanten des Kunden, für den der Kunde seinen eigenen Vertrag mit Microsoft hatAnmeldedienst von Microsoft, global erreichbar; den Datenraum bestimmt der Mandant des Kunden. Für den Abgleich der Datenraum der vom Kunden betriebenen Microsoft-365-UmgebungMicrosoft Products and Services Data Protection Addendum; Vertragspartei und Ablage werden erfasst2026-09-03

3. Datenresidenz und Drittstaaten-Transfer

Operative Daten der Plattform (Datenbank, Dateispeicher, Audit-Logs) bleiben in der Schweiz (Region europe-west6, Zürich). Die KI-Verarbeitung erfolgt ebenfalls in Zürich (Region europe-west6); bei Überlast weicht sie auf den europäischen Multi-Region-Endpunkt aus und findet dann in der EU statt. Der konkrete KI-Sub-Processor ist in der obigen Tabelle aufgeführt. Mail-Versand läuft über AWS SES in der EU (eu-central-1, Frankfurt). Cloudflare Turnstile arbeitet als Edge-Service global, gibt jedoch nur ein anonymes Bot-Schutz-Token zurück und verarbeitet keine Plattform-Daten. Der Kalender- und Mail-Abgleich mit Microsoft 365 läuft nur, wenn der Kunde die Integration einschaltet. Die Verarbeitung findet dann in der Arbeitsplatz-Umgebung statt, die der Kunde selbst betreibt; deren Datenraum bestimmt er mit seiner eigenen Konfiguration. Für das Outlook-Add-in stellt Microsoft die Anmelde-Token aus; der Inhalt einer im Add-in geöffneten Mail verbleibt im Microsoft-365-Mandanten des Kunden, bis der Berater die Ablage in der Plattform selbst auslöst. Für etwaige Transfers in Drittstaaten gelten die Standardvertragsklauseln (SCC) der Europäischen Kommission.

4. Auftragsverarbeitungsverträge (DPA)

Mit jedem oben gelisteten Sub-Processor besteht ein Auftragsverarbeitungsvertrag. Die DPAs sind im internen Compliance-Archiv abgelegt und werden Kunden auf Anfrage zur Einsicht bereitgestellt, soweit dies vertraglich oder gesetzlich erforderlich ist.

5. Änderungen und Einwände

Die Anbieterin informiert Kunden über geplante Wechsel oder Ergänzungen der Sub-Processor-Liste. Einwände sind gemäss AGB Ziff. 15 innert 30 Tagen schriftlich an security [at] sothura [dot] com zu richten. Bei berechtigten datenschutz- oder sicherheitsrelevanten Einwänden steht dem Kunden ein Sonderkündigungsrecht zu, sofern keine gleichwertige Alternative angeboten werden kann.

Das Formelle

SOTHURA SAFE GmbH, Wassergasse 5, 4573 Lohn-Ammannsegg, Kanton Solothurn. Eingetragen im Handelsregister des Kantons Solothurn, UID CHE-429.131.582. Die Geschäftsführung liegt bei Silvio Siegenthaler und Michel Di Vito, Zeichnungsberechtigung Kollektivunterschrift zu zweien. Die vollständige Anbieterkennzeichnung steht im Impressum.

  • Impressum und Anbieterkennzeichnung
  • Sicherheit und Datenschutz
  • Datenschutzerklärung nach revDSG und DSGVO
  • Allgemeine Geschäftsbedingungen (B2B)
© 2026 SOTHURA SAFE GmbH. Alle Rechte vorbehalten.