Trust-Center

Stand: Fassung 1.5 (06.08.2026)

Diese Rechtstexte beschreiben den aktuellen Plattform- und Vertragsstand von mendway. Individuelle Angebote, Bestellungen und gesetzliche Pflichten der Kunden bleiben unberührt.

Diese Seite bündelt die Angaben, die der Einkauf und der Datenschutz unserer Kunden zur Prüfung ihres Auftragsverarbeiters benötigen. mendway sammelt und dokumentiert Compliance-Nachweise im Auftrag seiner Kunden und handelt dabei als Auftragsverarbeiter nach Art. 28 DSGVO. Eine inhaltliche Rechts- oder Richtigkeitsprüfung der Nachweise findet ausdrücklich nicht statt.

1. Rolle und Rechtsrahmen

Soweit Kunden über die Plattform personenbezogene Daten ihrer Geschäftspartner verarbeiten, geschieht dies ausschließlich auf deren dokumentierte Weisung. Verantwortlicher ist der jeweilige Kunde, mendway ist Auftragsverarbeiter. Die Einzelheiten regeln der Auftragsverarbeitungsvertrag (AVV), die Datenschutzerklärung und der Datenschutzhinweis für Lieferanten.

2. Hosting und Datenstandort

Betrieb, Datenbank und Dateispeicher laufen in der EU-Region Frankfurt: die Anwendung bei der Vercel, Inc., Datenbank, Anmeldedienst und Dateispeicher bei der Supabase, Inc. Beide sind US-Unternehmen; die Übermittlung ist über EU-Standardvertragsklauseln abgesichert. Nachweisdokumente liegen in einem privaten Speicher ohne öffentlichen Abrufweg und werden ausschließlich über die Anwendung ausgeliefert. Cloudflare wird für das DNS der Domain eingesetzt.

Transparenzangaben nach Art. 28 der Verordnung (EU) 2023/2854 (Data Act): Die für die Datenverarbeitung des Dienstes errichtete IKT-Infrastruktur (Anwendungsserver, Datenbank, Objektspeicher) wird ausschließlich in Deutschland betrieben und unterliegt der deutschen Gerichtsbarkeit sowie dem Recht der Europäischen Union; daneben werden die in Abschnitt 3 genannten Subprozessoren eingesetzt (E-Mail-Versand, DNS sowie die optionale KI-gestützte Dokumentenerkennung in EU-Regionen des AWS-Bedrock-EU-Inferenzprofils). Gegen einen internationalen staatlichen Zugriff auf in der Union gespeicherte nicht-personenbezogene Daten, der dem Unionsrecht oder dem Recht eines Mitgliedstaats widerspräche (Art. 28 Abs. 1 lit. b Data Act; für personenbezogene Daten gelten ergänzend Art. 44 ff. DSGVO), bestehen insbesondere folgende Maßnahmen: Speicherung und Verarbeitung der Kundendaten ausschließlich auf EU-Infrastruktur eines deutschen Rechtsträgers, TLS-Transportverschlüsselung, vertragliche Bindung aller Subprozessoren, Zugriffskontrolle nach dem Need-to-know-Prinzip sowie die Prüfung und — soweit rechtlich möglich — Anfechtung behördlicher Herausgabeverlangen aus Drittstaaten nebst Information des betroffenen Kunden, soweit gesetzlich zulässig.

3. Subprozessoren

Als Auftrags- bzw. Unterauftragsverarbeiter werden ausschließlich folgende Dienste eingesetzt:

DienstleisterZweckStandortAVV/DPA
Vercel, Inc.Betrieb der Anwendung (Hosting, Ausführung der Serverfunktionen)US-Unternehmen; Ausführung der Serverfunktionen in der EU-Region Frankfurt / EU-StandardvertragsklauselnData Processing Addendum verfügbar
Supabase, Inc.Datenbankbetrieb, Anmeldedienst für Anforderer-Konten und privater Datei-Speicher für NachweisdokumenteUS-Unternehmen; Projektregion Frankfurt (eu-central-1) / EU-StandardvertragsklauselnData Processing Addendum verfügbar
Cloudflare, Inc.DNS für die DomainUS-Unternehmen, globales Anycast-Netz / EU-StandardvertragsklauselnDPA verfügbar
Sendinblue SAS (Brevo)Transaktionaler E-Mail-VersandFrankreich (EU)AVV per Nutzungsbedingungen geschlossen
Amazon Web Services EMEA SARL (AWS Bedrock)KI-gestützte Dokumentenerkennung: Textextraktion und formale Vorprüfungs-Hinweise für hochgeladene Nachweisdokumente (optional; keine Nutzung zu Trainingszwecken)EU-Regionen des AWS-Bedrock-EU-Inferenzprofils (eu-central-1, eu-north-1, eu-south-1, eu-south-2, eu-west-1, eu-west-3; Quellregion eu-central-1/Frankfurt) / EU-StandardvertragsklauselnAWS GDPR Data Processing Addendum

Eine Übermittlung in ein Drittland kann über die Cloudflare, Inc. (USA, DNS; derzeit zudem EU-US-DPF-zertifiziert) sowie über einzelne Drittland-Unterauftragsverarbeiter unseres E-Mail-Dienstleisters Brevo erfolgen (u. a. USA/Indien für Infrastruktur, Support und Wartung; Datenhaltung in der EU). Beide Ketten sind auf EU-Standardvertragsklauseln und zusätzliche Maßnahmen gestützt. Eine Kopie der vereinbarten Garantien stellen wir auf Anfrage bereit.

4. Technische und organisatorische Maßnahmen

Überblick nach Art. 32 DSGVO. Verbindlich ist die TOM-Beschreibung im AVV (Ziffer 5); eine gesonderte TOM-Anlage stellen wir auf Anfrage bereit.

  • Mandantentrennung per Row-Level Security. Jede Datenzeile ist über die Organisations-ID abgesichert; die Anwendung verbindet ausschließlich als RLS-gebundene Datenbankrolle. Eine Organisation sieht nur ihre eigenen Daten.
  • Private Dokumentenspeicherung ohne öffentlichen Abrufweg. Nachweisdokumente liegen in einem privaten Objektspeicher in der EU-Region Frankfurt. Es gibt keinen öffentlichen Abrufweg: Die Anwendung liest die Bytes selbst, prüft sie gegen die bei der Abgabe eingefrorene Prüfsumme und liefert sie aus. Eine signierte Speicher-URL verlässt den Server nicht.
  • Login-freie, gehashte Lieferanten-Token. Lieferanten erhalten kein Konto, sondern einen hochentropen Token mit Bezug auf genau eine Anfrage. In der Datenbank steht nur dessen HMAC-SHA256-Hash; der Token läuft ab und ist widerrufbar.
  • Prüfung hochgeladener Dateien. Uploads durchlaufen eine Typ- und Größen-Whitelist sowie eine Inhaltsprüfung (u. a. Makro-Erkennung in Office-Dateien und Schutz vor Zip-Bomben), bevor sie gespeichert werden; eine Malware-/Virenprüfung der Dateiinhalte findet nicht statt.
  • Append-only-Audit-Trail mit Export-Siegel. Sicherheits- und Nachweisereignisse werden append-only protokolliert; bereits abgeschlossene Ereignisse werden durch die Anwendung nachträglich weder geändert noch gelöscht (eine Anreicherung erfolgt nur innerhalb derselben Abgabe-Transaktion); Anfrage-Exporte tragen ein kryptografisches Inhalts-Siegel, das eine nachträgliche Veränderung des exportierten Bestands erkennbar macht.
  • Anmeldung ohne Passwörter. Kundenkonten melden sich per Magic-Link an — es werden keine Passwörter gespeichert. Sitzungen sind über Secure-Cookies geschützt.
  • Verarbeitung in der EU und Transportverschlüsselung. Anwendung, Datenbank und Dateispeicher werden in der EU-Region Frankfurt betrieben; die Datenübertragung erfolgt ausschließlich TLS-verschlüsselt. Die eingesetzten Anbieter sind US-Unternehmen; die Übermittlung ist über EU-Standardvertragsklauseln abgesichert (siehe Sub-Prozessoren).
  • Serverseitige Rechtetrennung. Administrative bzw. Service-Datenbankzugriffe sind nur serverseitig erreichbar und nie aus dem Browser-Code.
  • KI-Verarbeitung nur in der EU, ohne Trainingsnutzung. Die optionale Dokumenten-Vorprüfung verarbeitet Uploads ausschließlich in EU-Regionen des AWS-Bedrock-EU-Inferenzprofils (Quellregion Frankfurt); Inhalte werden nicht zum Training von KI-Modellen verwendet. Ergebnis sind rein formale Hinweise — die Entscheidung trifft immer der Anforderer.

5. Speicherung und Löschung

Kunden-, Organisations-, Nachweis-, Audit- und Dokumentendaten werden für die Dauer des Vertrags und der vereinbarten Nachweis- bzw. Aufbewahrungszwecke verarbeitet. Nach Vertragsende werden Daten nach den Regelungen des AVV gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweisinteressen entgegenstehen. Lieferanten-Token verfallen automatisch oder werden bei Widerruf gesperrt. Details stehen in der Datenschutzerklärung.

6. Keine Eigennutzung, kein KI-Training

Daten aus Nachweisprozessen werden zur Bereitstellung, Absicherung und Dokumentation der beauftragten Leistung verarbeitet. Zwei eng begrenzte Ausnahmen bestehen jeweils nur auf ausdrückliche Einwilligung des Lieferanten: der optionale mendway-Pass (Kopie des eingereichten Nachweises zur eigenen Wiederverwendung durch den Lieferanten) und das optionale Gültigkeits-Sharing (automatische Weitergabe einer Zertifikats-Erneuerung an alle Unternehmen, die denselben Nachweis über mendway erhalten haben) — insoweit ist mendway selbst Verantwortlicher (Details im Datenschutzhinweis für Lieferanten, Abschnitt 6). mendway nutzt Daten aus Nachweisprozessen nicht für eigene Werbung, nicht für den Verkauf an Dritte und nicht zum Training von KI-Modellen.

7. Kontakt für Prüfungen

Datenschutz- und Sicherheitsanfragen – etwa zu AVV, Subprozessoren oder den technischen und organisatorischen Maßnahmen – richten Sie an info@adfontes-holding.com. Den vollständigen Audit-Trail einer Anfrage können angemeldete Kunden jederzeit aus dem Dashboard exportieren.