Zum Inhalt springen
Öffentlicher Start am 1. November 2026 — bis dahin: persönliche Demo sichern

Listenversion 1.3 · Stand August 2026

Unterauftragsverarbeiter

Diese Liste nennt die Dienstleister, die Umzo einsetzt — mit Zweck, Datenkategorien, Sitz und Rechtsgrundlage. Sie unterscheidet zwei rechtlich verschiedene Ebenen: die Verarbeitung der Daten, die ein Umzugsunternehmen in der Anwendung führt (dort ist das Unternehmen Verantwortlicher, Umzo Auftragsverarbeiter und der Dienstleister Unterauftragsverarbeiter), und die Verarbeitungen, für die Umzo selbst Verantwortlicher ist. Nur die erste Ebene ist Anlage 2 des Auftragsverarbeitungsvertrags. Beim Enterprise-Betrieb auf eigener Infrastruktur des Kunden entfallen die Einträge zu Hosting und Objektspeicher; der E-Mail-Versand läuft dann über den vom Kunden hinterlegten Zugang.

Ebene 1 — Unterauftragsverarbeiter (Daten der Mandanten)

Unterauftragsverarbeiter der Mandantendaten mit Zweck, Datenkategorien, Sitz und Rechtsgrundlage
Dienst Zweck Datenkategorien Sitz / Verarbeitung Rechtsgrundlage
Dienst Hetzner Online GmbH aktiv ZweckBereitstellung des virtuellen Servers, auf dem Anwendung, Datenbank und Objektspeicher betrieben werden, sowie eines getrennten Sicherungsspeichers außerhalb dieses Servers Datenkategoriensämtliche in der Anwendung gespeicherten Daten der Mandanten — Kunden- und Anfragedaten, Angebote, Aufträge und Touren, Arbeitsscheine mit Fotos und Unterschriften, Videos der Video-Besichtigung, Rechnungs-, Zahlungs- und Mahndaten, Beschäftigtendaten einschließlich Arbeitsunfähigkeitsbescheinigungen (Art. 9 DSGVO) sowie Standortdaten, soweit der Mandant die Funktion aktiviert hat Sitz / VerarbeitungDeutschland (EU) RechtsgrundlageAVV nach Art. 28 Abs. 2 und 4 DSGVO; EU-Verarbeitung, keine Drittlandübermittlung
Dienst One.com Group AB / group.one („one.com“) aktiv ZweckVersand sämtlicher aus der Anwendung ausgehenden E-Mails über SMTP sowie Betrieb der Empfangs- und Namensauflösungsinfrastruktur der Domain umzo.cloud (MX- und NS-Einträge) einschließlich der Umzo-Postfächer DatenkategorienEmpfängeradresse, Absenderangaben, Betreff, Nachrichtentext und sämtliche Anhänge (Angebots-, Rechnungs- und Mahnungs-PDF, XRechnung-XML, Arbeits-, Liefer- und Abholscheine, gegebenenfalls die AGB-Datei des Mandanten) sowie eingehende Nachrichten und Unzustellbarkeitsmeldungen Sitz / VerarbeitungSchweden/Dänemark — Verarbeitung in der EU RechtsgrundlageAVV nach Art. 28 Abs. 2 und 4 DSGVO; EU-Verarbeitung, keine Drittlandübermittlung
Dienst GraphHopper GmbH aktiv ZweckErmittlung der Straßenentfernung zwischen zwei Umzugsadressen für die Angebotskalkulation Datenkategoriendie Umzugsadresse als Suchanfrage (Straße, Hausnummer, PLZ, Ort) und die daraus ermittelten Koordinaten — keine Namen, keine Kontaktdaten, keine Auftragsdaten Sitz / VerarbeitungDeutschland (EU); Kartengrundlage OpenStreetMap RechtsgrundlageAVV nach Art. 28 Abs. 2 und 4 DSGVO; EU-Verarbeitung, keine Drittlandübermittlung
Dienst Resend, Inc. vorgesehen — nicht aktiv Zweckalternativer Dienst für den transaktionalen E-Mail-Versand — in der Produktivumgebung nicht konfiguriert, es fließen keine Daten Datenkategorienbei einer Aktivierung wie bei one.com für den ausgehenden Versand Sitz / VerarbeitungVereinigte Staaten von Amerika RechtsgrundlageVerarbeitungsort und Grundlage der Übermittlung nach Kapitel V DSGVO werden vor einer Aktivierung hier benannt
Dienst Weiterleitungsdienst für Anfragen-E-Mails nicht beauftragt ZweckEntgegennahme eingehender Nachrichten an eine Anfragen-Adresse des Mandanten und Weiterreichung an die Anwendung — die Funktion ist abgeschaltet, ein Dienstleister ist nicht ausgewählt Datenkategorienbei einer Beauftragung: Absenderadresse, Betreff, Nachrichtentext und die Originaldatei der eingehenden Anfrage Sitz / Verarbeitungoffen RechtsgrundlageVertrag nach Art. 28 DSGVO vor einer Aktivierung; Aufnahme in diese Liste zuvor

Ebene 2 — Auftragsverarbeiter für eigene Zwecke von Umzo

Diese Dienstleister verarbeiten Daten, für die Umzo selbst Verantwortlicher ist — Vertrags-, Konto- und Abrechnungsdaten der Umzugsunternehmen, Anfragen an die Umzo-Postfächer, Newsletter und Website. Sie gehören in die Datenschutzerklärung von Umzo, nicht in Anlage 2 des Auftragsverarbeitungsvertrags.

Auftragsverarbeiter für eigene Zwecke von Umzo mit Zweck, Datenkategorien, Sitz und Rechtsgrundlage
Dienst Zweck Datenkategorien Sitz / Verarbeitung Rechtsgrundlage
Dienst one.com (One.com Group AB / group.one) aktiv Zweckeingehende Nachrichten an die Umzo-Postfächer, Versand der eigenen System-E-Mails an die Umzugsunternehmen und Versand des Newsletters DatenkategorienE-Mail-Adressen, Betreff, Nachrichtentext und Anhänge dieser Korrespondenz Sitz / VerarbeitungSchweden/Dänemark — Verarbeitung in der EU RechtsgrundlageAVV nach Art. 28 DSGVO
Dienst Hetzner Online GmbH aktiv ZweckBetrieb der Website umzo.cloud und der Betreiber-Konsole ops.umzo.cloud DatenkategorienMandantenverwaltung, Lizenzangaben, Protokolle der Betreiber-Konsole Sitz / VerarbeitungDeutschland (EU) RechtsgrundlageAVV nach Art. 28 DSGVO

Empfänger ohne Auftragsverarbeitung

Die folgenden Stellen erhalten unter bestimmten Umständen Daten, verarbeiten sie aber nicht im Auftrag von Umzo. Die Übermittlung erfolgt erst durch eine bewusste Handlung eines Nutzers oder durch eine gesondert aktivierte Funktion; ohne diese Handlung wird nichts übertragen.

Empfänger ohne Auftragsverarbeitung mit Auslöser und übermittelten Daten
Empfänger Auslöser Übermittelte Daten
Empfänger WhatsApp AuslöserKlick eines Büro-Nutzers auf eine WhatsApp-Schaltfläche Übermittelte DatenRufnummer des Empfängers und der vorbereitete Nachrichtentext, etwa Angebotsnummer und Verweis auf das Angebot
Empfänger Google Maps AuslöserKlick eines Büro- oder Mobil-Nutzers auf einen Kartenverweis Übermittelte DatenUmzugsadresse beziehungsweise Koordinaten eines laufenden Einsatzes
Empfänger Google (Bewertungsverweis) AuslöserKlick des Endkunden auf den vom Mandanten hinterlegten Bewertungsverweis, sofern der Mandant diese Funktion einsetzt Übermittelte Datender Aufruf der Bewertungsseite durch den Endkunden
Empfänger Google LLC (dns.google) Auslöserserverseitige Prüfung bei der Einrichtung einer eigenen Domain des Mandanten Übermittelte DatenDomainname des Mandanten und die IP-Adresse des Umzo-Servers — keine Endkundendaten
Empfänger Let's Encrypt (Internet Security Research Group) AuslöserAusstellung des TLS-Zertifikats, bei eigenen Domains der Mandanten bedarfsgesteuert Übermittelte Datender Domainname, der zusätzlich in den öffentlichen Zertifikatstransparenz-Protokollen erscheint — keine Endkundendaten
Empfänger Push-Dienste der Browser-Hersteller (Google, Mozilla, Apple) AuslöserPush-Benachrichtigungen, nur nach ausdrücklicher Einwilligung der jeweiligen Person Übermittelte Dateneine verschlüsselte Kurznachricht (Titel und Text der Benachrichtigung)

Was ausdrücklich kein Empfänger ist

  • Datenbank und Objektspeicher. Die Datenbank (PostgreSQL) läuft ausschließlich lokal auf dem eigenen Server; der Objektspeicher für Dokumente, Fotos, Videos und Unterschriften wird auf demselben Server selbst betrieben. Ein Objektspeicher-Dienst eines Dritten wird nicht eingesetzt. Dateien verlassen den Server nur über zeitlich befristete, signierte Adressen an den jeweils berechtigten Browser.
  • Sicherungen. Die nächtliche Datenbanksicherung wird vor der Übertragung mit AES-256 verschlüsselt; der Schlüssel liegt nicht auf dem Sicherungsspeicher. Der Dateispiegel des Objektspeichers wird über eine verschlüsselte Verbindung übertragen und auf dem getrennten Sicherungsspeicher in unverschlüsselter Form vorgehalten. Sicherungen werden 30 Tage vorgehalten; gelöschte Dateien verschwinden mit dem nächsten Abgleich auch aus dem Sicherungsspeicher.
  • Keine Analyse-, Tracking- oder Auslieferungsnetzwerke. Schriften und alle Bestandteile der Oberfläche werden von den eigenen Servern ausgeliefert. Beim Aufruf einer Seite entstehen keine automatischen Verbindungen zu Dritten; der Browser spricht ausschließlich mit den Umzo-Domains und mit den signierten Adressen des Dateispeichers.
  • Entwicklungsumgebung. Die lokale Entwicklungsumgebung ist ausschließlich an den eigenen Rechner gebunden und verarbeitet keine echten personenbezogenen Daten.
  • Aktualisierung der Desktop-Anwendung. Die Enterprise-Desktop-App bezieht ihre Aktualisierungshinweise vom eigenen Server; ein Aktualisierungsdienst eines Dritten wird nicht eingesetzt.
  • Überwachung. Ein externer Überwachungsdienst ist vorbereitet, aber nicht eingerichtet; es werden derzeit keine Daten an einen solchen Dienst übermittelt.

Änderungen dieser Liste

Jede Änderung auf Ebene 1 — Aufnahme, Streichung, Änderung von Zweck oder Verarbeitungsort, Wechsel von „nicht aktiv“ auf „aktiv“ — erhöht die Fassung des Auftragsverarbeitungsvertrags. Die Anwendung weist unsere Kunden auf die geänderte Fassung hin und stellt sie erneut zur Bestätigung; die frühere Fassung bleibt unter ihrer Kennung abrufbar. Fragen zu dieser Liste beantworten wir unter datenschutz@umzo.cloud.

Listenversion 1.3 · Stand: August 2026