Liste der Unterauftragsverarbeiter

November 14, 2025
Aktualisiert am September 12, 2026
8 Min. Lesezeit

1. Einleitung

Dieses Dokument listet die Drittanbieter-Unterauftragsverarbeiter auf, die Browser.lol (betrieben von Zesiger.net) für die Verarbeitung personenbezogener Daten im Zusammenhang mit dem Dienst einsetzt. Browser.lol und Guard.ch werden von derselben Rechtseinheit betrieben und laufen auf einer gemeinsamen Plattform (ein Kontosystem, eine API, eine Datenbank), weshalb mehrere der unten aufgeführten Anbieter beide Dienste bedienen.

Jeder Unterauftragsverarbeiter wird vor dem Einsatz geprüft und ist vertraglich verpflichtet, personenbezogene Daten im Einklang mit den anwendbaren Datenschutzgesetzen zu schützen, einschliesslich der DSGVO und des schweizerischen DSG.

Die Zahlungsabwicklung für die bezahlten Browser.lol-Abonnements übernimmt Mollie B.V., aufgeführt in Abschnitt 3. Karten- und Zahlungsdaten werden direkt bei Mollie eingegeben und erreichen unsere Server nie.

Diese Liste wird aktualisiert, wann immer wir neue Unterauftragsverarbeiter einsetzen oder bestehende ändern. Kunden werden mindestens 30 Tage im Voraus über Änderungen informiert, die betreffen, wie personenbezogene Daten verarbeitet, gespeichert oder übermittelt werden.

2. Prozess zur Änderungsbenachrichtigung

2.1. Wie wir dich benachrichtigen

Wenn wir beabsichtigen, einen Unterauftragsverarbeiter in einer Weise hinzuzufügen oder zu ersetzen, die sich darauf auswirkt, wie personenbezogene Daten verarbeitet, gespeichert oder übermittelt werden, benachrichtigen wir dich mindestens 30 Tage vor Wirksamwerden der Änderung über einen oder mehrere der folgenden Wege:

  • E-Mail-Benachrichtigung an die registrierte E-Mail-Adresse deines Kontos
  • Ein Hinweis in deinem Konto-Dashboard
  • Eine Aktualisierung dieser Seite zusammen mit dem Datum "Zuletzt aktualisiert"

Änderungen, die sich nicht darauf auswirken, wie personenbezogene Daten verarbeitet, gespeichert oder übermittelt werden (zum Beispiel die Umfirmierung eines Anbieters, eine Adressänderung oder die Entfernung eines Anbieters), können allein durch eine Aktualisierung dieser Seite abgebildet werden.

2.2. Dein Widerspruchsrecht

Du kannst der Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters aus angemessenen datenschutzbezogenen Gründen widersprechen. So legst du Widerspruch ein:

  1. Sende innerhalb von 30 Tagen nach unserer Benachrichtigung eine E-Mail an [email protected]
  2. Beschreibe deine konkreten Datenschutzbedenken in Bezug auf den Unterauftragsverarbeiter
  3. Wir erörtern deine Bedenken nach Treu und Glauben und bemühen uns um eine Lösung
  4. Kommt keine Lösung zustande, kannst du die betroffenen Dienste ohne Vertragsstrafe kündigen

3. Zahlungsabwicklung

Mollie B.V.

Dienstleistung: Zahlungsabwicklung (Kartenzahlungen) für die bezahlten Abonnemente, einschliesslich wiederkehrender Belastungen und Rückerstattungen

Verarbeitete Daten: Name, E-Mail-Adresse, Angaben zur Zahlungsmethode (direkt bei Mollie eingegeben; Kartendaten erreichen unsere Server nie), Transaktionsbetrag, Währung und Zeitstempel sowie die IP-Adresse und Gerätedaten, die Mollie zur Betrugsprävention erhebt

Zweck: Abwicklung von Abonnementszahlungen, Verlängerungen und Rückerstattungen sowie zahlungsbezogene Betrugsprävention. Mollie ist der einzige für Browser.lol eingesetzte Zahlungsabwickler.

Standort: Amsterdam, Niederlande (EWR)

Übermittlungsmechanismus: Verarbeitung im EWR (keine Drittlandübermittlung); Auftragsverarbeitungsvertrag mit Mollie vorhanden

Datenschutzerklärung: https://www.mollie.com/privacy

4. Infrastruktur- und Hosting-Anbieter

Hetzner Online GmbH

Dienstleistung: Dauerhaftes Hosting: Produktionsdatenbank, Objektspeicher (einschliesslich Mail-Anhängen und verschlüsselten Backups), Konto- und Abrechnungsunterlagen

Verarbeitete Daten: Alle dauerhaft gespeicherten Kundendaten: Kontodaten, Sitzungsmetadaten, Nachrichten des integrierten Mail-Dienstes, Workspace-Metadaten, Abrechnungsartefakte

Zweck: Einzige primäre Speicherregion und primärer Infrastrukturanbieter; ausserhalb dieser Region existiert keine dauerhafte Kopie von Kundendaten

Standort: Helsinki, Finnland (EWR). Sitz der Rechtseinheit: Gunzenhausen, Deutschland.

Übermittlungsmechanismus: Verarbeitung im EWR (keine Drittlandübermittlung); Auftragsverarbeitungsvertrag mit Hetzner vorhanden

Datenschutzerklärung: https://www.hetzner.com/legal/privacy-policy

OVHcloud (OVH Singapore PTE Ltd)

Dienstleistung: APAC-Edge-Computing für Browser-Workspaces (nur flüchtige Container, keine dauerhafte Datenspeicherung)

Verarbeitete Daten: Temporäre Workspace-Rechenleistung und Streaming-Datenverkehr. Alle dauerhaften Daten verbleiben in Helsinki.

Zweck: Latenzarme Browser-Workspaces für Nutzer im asiatisch-pazifischen Raum

Standort: Singapur. Für Singapur besteht kein Angemessenheitsbeschluss der EU oder der Schweiz.

Übermittlungsmechanismus: EU-Standardvertragsklauseln (2021/914) und das vom EDÖB anerkannte Schweizer Äquivalent; Verschlüsselung bei der Übertragung (TLS, DTLS-SRTP)

Datenschutzerklärung: https://www.ovhcloud.com/en/personal-data-protection/

FiberState, LLC

Dienstleistung: Nordamerika-Edge-Computing für Browser-Workspaces (nur flüchtige Container, keine dauerhafte Datenspeicherung)

Verarbeitete Daten: Temporäre Workspace-Rechenleistung und Streaming-Datenverkehr. Alle dauerhaften Daten verbleiben in Helsinki.

Zweck: Latenzarme Browser-Workspaces für Nutzer in Nordamerika

Standort: Salt Lake City, Utah, Vereinigte Staaten

Übermittlungsmechanismus: FiberState ist nicht nach dem EU-US Data Privacy Framework zertifiziert. EU-Standardvertragsklauseln und das vom EDÖB anerkannte Schweizer Äquivalent; Verschlüsselung bei der Übertragung

OVHcloud (OVH Hebergement INC)

Dienstleistung: Nordamerika-Edge-Computing für Browser-Workspaces (nur flüchtige Container, keine dauerhafte Datenspeicherung)

Verarbeitete Daten: Temporäre Workspace-Rechenleistung und Streaming-Datenverkehr. Alle dauerhaften Daten verbleiben in Helsinki.

Zweck: Latenzarme Browser-Workspaces für Nutzer in Nordamerika

Standort: Beauharnois, Québec, Kanada

Übermittlungsmechanismus: Für Kanada besteht ein von der Schweiz anerkannter Angemessenheitsbeschluss der EU (PIPEDA); Standardvertragsklauseln und das Schweizer Äquivalent bestehen zusätzlich

Datenschutzerklärung: https://www.ovhcloud.com/en/personal-data-protection/

5. Content Delivery, Sicherheit und Mail-Routing

Cloudflare, Inc.

Dienstleistung: Autoritatives DNS, Auslieferung des Web-Frontends (einschliesslich TLS-Terminierung auf diesen Routen), Bot-Schutz (Turnstile) bei Registrierung, Anmeldung und ähnlichen Formularen sowie Email Routing für eingehende Nachrichten an den integrierten Mail-Dienst

Verarbeitete Daten: IP-Adressen, Anfrage-Metadaten, Sicherheitssignale; für Email Routing: Umschläge und Inhalte eingehender E-Mails auf dem Weg zu unserer Infrastruktur

Zweck: Website-Auslieferung und Performance, Bot- und DDoS-Schutz, Routing eingehender E-Mails

Standort: Sitz der Rechtseinheit: San Francisco, Kalifornien, Vereinigte Staaten. Globales Anycast-Edge-Netzwerk.

Übermittlungsmechanismus: Zertifiziert nach dem EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung; EU-Standardvertragsklauseln und das Schweizer Äquivalent als Rückfallmechanismus

Datenschutzerklärung: https://www.cloudflare.com/privacypolicy/

6. Identitätsanbieter

Google LLC (Sign in with Google)

Dienstleistung: OAuth-2.0-Identitätsbestätigung, wenn du dich für die Anmeldung mit Google entscheidest

Verarbeitete Daten: Verifizierte E-Mail-Adresse, Name, URL des Profilbilds

Zweck: Optionales Single Sign-on

Standort: Mountain View, Kalifornien, Vereinigte Staaten

Übermittlungsmechanismus: Zertifiziert nach dem EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung; Standardvertragsklauseln als Rückfallmechanismus

Datenschutzerklärung: https://policies.google.com/privacy

Microsoft Corporation (Sign in with Microsoft)

Dienstleistung: OAuth 2.0 / OpenID Connect gegen Microsoft Entra ID für Organisationen, die Single Sign-on aktivieren

Verarbeitete Daten: Verifizierte E-Mail-Adresse, Anzeigename, Tenant-Kennung

Zweck: Optionales Enterprise Single Sign-on

Standort: Redmond, Washington, Vereinigte Staaten

Übermittlungsmechanismus: Zertifiziert nach dem EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung; Microsoft-Datenschutzbestimmungen mit Standardvertragsklauseln als Rückfallmechanismus

Datenschutzerklärung: https://privacy.microsoft.com/en-us/privacystatement

7. Kommunikationsdienste

Google Ireland Limited (Google Workspace, Gmail)

Dienstleistung: Ausgehende Transaktions-E-Mails (Kontoverifizierung, Quittungen, Dienstmitteilungen), versendet von [email protected] (der gemeinsamen Transaktions-Mail-Adresse der Plattform browser.lol und guard.ch) über das SMTP-Relay von Google Workspace

Verarbeitete Daten: E-Mail-Adresse des Empfängers, Betreff und Inhalt der Transaktions-E-Mails

Zweck: Zuverlässige Zustellung von Transaktions-E-Mails

Standort: Dublin, Irland (EWR). Mail-Daten können von Google LLC in den Vereinigten Staaten verarbeitet werden.

Übermittlungsmechanismus: Google Workspace Data Processing Amendment; für die US-Verarbeitung durch Google LLC: EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung, Standardvertragsklauseln als Rückfallmechanismus

Datenschutzerklärung: https://policies.google.com/privacy

8. KI- und Machine-Learning-Dienste

OpenRouter, Inc.

Dienstleistung: LLM-API-Gateway für die optionalen KI-Funktionen des integrierten Mail-Dienstes (Zusammenfassungen, Erkennung von Handlungsaufforderungen); OpenRouter leitet Anfragen als Unter-Unterauftragsverarbeiter an den konfigurierten Inferenzanbieter weiter (derzeit Google-Gemini-Modelle)

Verarbeitete Daten: Zur Zusammenfassung übermittelte E-Mail-Inhalte, ohne Kontozugangsdaten

Zweck: KI-gestützte Mail-Funktionen. Dies ist der einzige Kanal, über den Mail-Inhalte von Nutzern einen KI-Anbieter erreichen.

Standort: Vereinigte Staaten (OpenRouter). Der Standort des angesteuerten Inferenzanbieters hängt vom zum Zeitpunkt der Anfrage konfigurierten Modell ab.

Übermittlungsmechanismus: OpenRouter ist nicht nach dem EU-US Data Privacy Framework zertifiziert. EU-Standardvertragsklauseln (2021/914) und das vom EDÖB anerkannte Schweizer Äquivalent sind der anwendbare Übermittlungsmechanismus

Datenschutzerklärung: https://openrouter.ai/privacy

OpenAI OpCo, LLC

Dienstleistung: Automatisierte Anomalieerkennung über aggregierte serverseitige Betriebsprotokolle

Verarbeitete Daten: Serverseitige Protokollauszüge. Inhalte von Browser-Workspace-Sitzungen und Nutzer-Mails werden niemals an diesen Anbieter gesendet.

Zweck: Betriebsüberwachung und Alarmierung

Standort: San Francisco, Kalifornien, Vereinigte Staaten

Übermittlungsmechanismus: Auftragsverarbeitungsvertrag mit OpenAI; zertifiziert nach dem EU-US Data Privacy Framework, Standardvertragsklauseln als Rückfallmechanismus. API-Datenverkehr ist vertraglich vom Modelltraining ausgeschlossen.

Datenschutzerklärung: https://openai.com/privacy/

9. Sicherheits- und Verifizierungsdienste

Reoon

Dienstleistung: Verifizierung der E-Mail-Adresse bei der Kontoregistrierung

Verarbeitete Daten: Die bei der Registrierung angegebene E-Mail-Adresse

Zweck: Erkennen ungültiger oder Wegwerf-E-Mail-Adressen und Verhindern betrügerischer Registrierungen. Adressen werden ausschliesslich zur Verifizierung übermittelt und vom Anbieter nicht über die Verifizierung hinaus aufbewahrt.

Standort: Die Verarbeitungsstandorte sind der Datenschutzerklärung des Anbieters zu entnehmen

Übermittlungsmechanismus: EU-Standardvertragsklauseln und, soweit erforderlich, das vom EDÖB anerkannte Schweizer Äquivalent

Datenschutzerklärung: https://www.reoon.com/privacy-policy/

Google LLC (Web Risk)

Dienstleistung: Abgleich der Hostnamen-Reputation mit bekannter Infrastruktur für Malware, Social Engineering und unerwünschte Software

Verarbeitete Daten: Die geprüften Hostnamen. Mit diesen Abfragen werden keine Kontodaten gesendet.

Zweck: Erkennung bekannter bösartiger Infrastruktur

Standort: Mountain View, Kalifornien, Vereinigte Staaten

Übermittlungsmechanismus: Zertifiziert nach dem EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung; Standardvertragsklauseln als Rückfallmechanismus

Datenschutzerklärung: https://policies.google.com/privacy

IP-Adressanalyse (kein externer Unterauftragsverarbeiter)

IP-Geolokalisierung, VPN-/Proxy-Erkennung und Risikobewertung erfolgen anhand lokal gehosteter Datenbanken auf unserer eigenen Infrastruktur. Kein IP-Intelligence-Anbieter erhält zur Laufzeit deine Daten für diese Prüfungen.

10. Analyse- und Werbedienste

Google LLC (Google Analytics 4)

Dienstleistung: Website-Nutzungsanalyse (Mess-ID G-VLXBKHVENH)

Verarbeitete Daten: Cookie-Kennungen, Geräte- und Browserinformationen, besuchte Seiten, Sitzungs- und Interaktionsdaten, gekürzte IP-Informationen, wie von Google Analytics 4 verarbeitet

Zweck: Nachvollziehen, wie die Website genutzt wird, und Verbessern der Website

Standort: Vereinigte Staaten (globaler Betrieb)

Übermittlungsmechanismus: Zertifiziert nach dem EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung; Standardvertragsklauseln als Rückfallmechanismus

Hinweis: Opt-out: Browser-Add-on zur Deaktivierung von Google Analytics

Datenschutzerklärung: https://policies.google.com/privacy

Playwire LLC

Dienstleistung: Werbeplattform zur Finanzierung des kostenlosen Dienstes

Verarbeitete Daten: IP-Adressen, Cookies, Browser- und Geräteinformationen, Daten zu Anzeigeninteraktionen (Ansichten, Klicks) auf werbefinanzierten Seiten

Zweck: Anzeigen ausspielen, begrenzen und messen. Browser.lol ist für alle kostenlos und werbefinanziert, daher werden allen Nutzern Anzeigen angezeigt.

Standort: Vereinigte Staaten

Übermittlungsmechanismus: Standardvertragsklauseln und das vom EDÖB anerkannte Schweizer Äquivalent

Datenschutzerklärung: https://www.playwire.com/privacy-policy

11. Protokollierung und Telemetrie

Axiom, Inc.

Dienstleistung: Serverseitige Protokollaggregation und Betriebstelemetrie

Verarbeitete Daten: Anwendungsprotokollereignisse, die IP-Adressen, Nutzer-IDs, Sitzungs-IDs und Workspace-IDs enthalten können

Zweck: Zentralisierte Betriebsprotokollierung, Fehlerbehebung und Überwachung

Standort: Vereinigte Staaten

Übermittlungsmechanismus: Axiom-Datenverarbeitungsbedingungen; EU-Standardvertragsklauseln und das vom EDÖB anerkannte Schweizer Äquivalent

Datenschutzerklärung: https://axiom.co/privacy

12. Übersichtstabelle

UnterauftragsverarbeiterKategorieStandortÜbermittlungsmechanismus
Mollie B.V.ZahlungsabwicklungAmsterdam, Niederlande (EWR)Im EWR ansässig
Hetzner Online GmbHDauerhaftes HostingHelsinki, Finnland (EWR)Im EWR ansässig
OVHcloud (Singapur)Edge-ComputingSingapurSCC + CH-Äquivalent
FiberState, LLCEdge-ComputingSalt Lake City, USASCC + CH-Äquivalent
OVHcloud (Kanada)Edge-ComputingBeauharnois, KanadaAngemessenheit + SCC
Cloudflare, Inc.DNS / Auslieferung / Turnstile / Email RoutingVereinigte Staaten (globales Edge-Netz)DPF, SCC als Rückfall
Google LLC (Sign-in)IdentitätVereinigte StaatenDPF, SCC als Rückfall
Microsoft CorporationIdentität (SSO)Vereinigte StaatenDPF, SCC als Rückfall
Google Ireland Ltd (Workspace)Transaktions-E-MailDublin, Irland (EWR) / USAAVV; DPF für US-Verarbeitung
OpenRouter, Inc.KI (Mail-Funktionen)Vereinigte StaatenSCC + CH-Äquivalent
OpenAI OpCo, LLCKI (Protokollanalyse)Vereinigte StaatenDPF, SCC als Rückfall
ReoonE-Mail-VerifizierungSiehe AnbieterSCC soweit erforderlich
Google LLC (Web Risk)SicherheitVereinigte StaatenDPF, SCC als Rückfall
Google LLC (Analytics 4)AnalyseVereinigte StaatenDPF, SCC als Rückfall
Playwire LLCWerbungVereinigte StaatenSCC + CH-Äquivalent
Axiom, Inc.ProtokollierungVereinigte StaatenSCC + CH-Äquivalent

SCC = EU-Standardvertragsklauseln (2021/914) | CH-Äquivalent = vom EDÖB anerkanntes Schweizer Äquivalent der SCC | DPF = EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung | AVV = Auftragsverarbeitungsvertrag

13. Fragen und Kontakt

Bei Fragen zu unseren Unterauftragsverarbeitern oder zur Ausübung deines Widerspruchsrechts:

Datenschutzkontakt: [email protected]

Postanschrift: Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Schweiz

Wir haben keinen Datenschutzbeauftragten benannt, da keiner der Schwellenwerte, die dies erfordern würden, auf unsere Verarbeitung zutrifft. Weitere Informationen zur Datenverarbeitung findest du in unserer Datenschutzerklärung.

Zuletzt aktualisiert: 12. September 2026