Liste der Unterauftragsverarbeiter
1. Einleitung
Dieses Dokument listet die Drittanbieter-Unterauftragsverarbeiter auf, die Browser.lol (betrieben von Zesiger.net) für die Verarbeitung personenbezogener Daten im Zusammenhang mit dem Dienst einsetzt. Browser.lol und Guard.ch werden von derselben Rechtseinheit betrieben und laufen auf einer gemeinsamen Plattform (ein Kontosystem, eine API, eine Datenbank), weshalb mehrere der unten aufgeführten Anbieter beide Dienste bedienen.
Jeder Unterauftragsverarbeiter wird vor dem Einsatz geprüft und ist vertraglich verpflichtet, personenbezogene Daten im Einklang mit den anwendbaren Datenschutzgesetzen zu schützen, einschliesslich der DSGVO und des schweizerischen DSG.
Die Zahlungsabwicklung für die bezahlten Browser.lol-Abonnements übernimmt Mollie B.V., aufgeführt in Abschnitt 3. Karten- und Zahlungsdaten werden direkt bei Mollie eingegeben und erreichen unsere Server nie.
Diese Liste wird aktualisiert, wann immer wir neue Unterauftragsverarbeiter einsetzen oder bestehende ändern. Kunden werden mindestens 30 Tage im Voraus über Änderungen informiert, die betreffen, wie personenbezogene Daten verarbeitet, gespeichert oder übermittelt werden.
2. Prozess zur Änderungsbenachrichtigung
2.1. Wie wir dich benachrichtigen
Wenn wir beabsichtigen, einen Unterauftragsverarbeiter in einer Weise hinzuzufügen oder zu ersetzen, die sich darauf auswirkt, wie personenbezogene Daten verarbeitet, gespeichert oder übermittelt werden, benachrichtigen wir dich mindestens 30 Tage vor Wirksamwerden der Änderung über einen oder mehrere der folgenden Wege:
- E-Mail-Benachrichtigung an die registrierte E-Mail-Adresse deines Kontos
- Ein Hinweis in deinem Konto-Dashboard
- Eine Aktualisierung dieser Seite zusammen mit dem Datum "Zuletzt aktualisiert"
Änderungen, die sich nicht darauf auswirken, wie personenbezogene Daten verarbeitet, gespeichert oder übermittelt werden (zum Beispiel die Umfirmierung eines Anbieters, eine Adressänderung oder die Entfernung eines Anbieters), können allein durch eine Aktualisierung dieser Seite abgebildet werden.
2.2. Dein Widerspruchsrecht
Du kannst der Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters aus angemessenen datenschutzbezogenen Gründen widersprechen. So legst du Widerspruch ein:
- Sende innerhalb von 30 Tagen nach unserer Benachrichtigung eine E-Mail an [email protected]
- Beschreibe deine konkreten Datenschutzbedenken in Bezug auf den Unterauftragsverarbeiter
- Wir erörtern deine Bedenken nach Treu und Glauben und bemühen uns um eine Lösung
- Kommt keine Lösung zustande, kannst du die betroffenen Dienste ohne Vertragsstrafe kündigen
3. Zahlungsabwicklung
Mollie B.V.
Dienstleistung: Zahlungsabwicklung (Kartenzahlungen) für die bezahlten Abonnemente, einschliesslich wiederkehrender Belastungen und Rückerstattungen
Verarbeitete Daten: Name, E-Mail-Adresse, Angaben zur Zahlungsmethode (direkt bei Mollie eingegeben; Kartendaten erreichen unsere Server nie), Transaktionsbetrag, Währung und Zeitstempel sowie die IP-Adresse und Gerätedaten, die Mollie zur Betrugsprävention erhebt
Zweck: Abwicklung von Abonnementszahlungen, Verlängerungen und Rückerstattungen sowie zahlungsbezogene Betrugsprävention. Mollie ist der einzige für Browser.lol eingesetzte Zahlungsabwickler.
Standort: Amsterdam, Niederlande (EWR)
Übermittlungsmechanismus: Verarbeitung im EWR (keine Drittlandübermittlung); Auftragsverarbeitungsvertrag mit Mollie vorhanden
Datenschutzerklärung: https://www.mollie.com/privacy
4. Infrastruktur- und Hosting-Anbieter
Hetzner Online GmbH
Dienstleistung: Dauerhaftes Hosting: Produktionsdatenbank, Objektspeicher (einschliesslich Mail-Anhängen und verschlüsselten Backups), Konto- und Abrechnungsunterlagen
Verarbeitete Daten: Alle dauerhaft gespeicherten Kundendaten: Kontodaten, Sitzungsmetadaten, Nachrichten des integrierten Mail-Dienstes, Workspace-Metadaten, Abrechnungsartefakte
Zweck: Einzige primäre Speicherregion und primärer Infrastrukturanbieter; ausserhalb dieser Region existiert keine dauerhafte Kopie von Kundendaten
Standort: Helsinki, Finnland (EWR). Sitz der Rechtseinheit: Gunzenhausen, Deutschland.
Übermittlungsmechanismus: Verarbeitung im EWR (keine Drittlandübermittlung); Auftragsverarbeitungsvertrag mit Hetzner vorhanden
Datenschutzerklärung: https://www.hetzner.com/legal/privacy-policy
OVHcloud (OVH Singapore PTE Ltd)
Dienstleistung: APAC-Edge-Computing für Browser-Workspaces (nur flüchtige Container, keine dauerhafte Datenspeicherung)
Verarbeitete Daten: Temporäre Workspace-Rechenleistung und Streaming-Datenverkehr. Alle dauerhaften Daten verbleiben in Helsinki.
Zweck: Latenzarme Browser-Workspaces für Nutzer im asiatisch-pazifischen Raum
Standort: Singapur. Für Singapur besteht kein Angemessenheitsbeschluss der EU oder der Schweiz.
Übermittlungsmechanismus: EU-Standardvertragsklauseln (2021/914) und das vom EDÖB anerkannte Schweizer Äquivalent; Verschlüsselung bei der Übertragung (TLS, DTLS-SRTP)
Datenschutzerklärung: https://www.ovhcloud.com/en/personal-data-protection/
FiberState, LLC
Dienstleistung: Nordamerika-Edge-Computing für Browser-Workspaces (nur flüchtige Container, keine dauerhafte Datenspeicherung)
Verarbeitete Daten: Temporäre Workspace-Rechenleistung und Streaming-Datenverkehr. Alle dauerhaften Daten verbleiben in Helsinki.
Zweck: Latenzarme Browser-Workspaces für Nutzer in Nordamerika
Standort: Salt Lake City, Utah, Vereinigte Staaten
Übermittlungsmechanismus: FiberState ist nicht nach dem EU-US Data Privacy Framework zertifiziert. EU-Standardvertragsklauseln und das vom EDÖB anerkannte Schweizer Äquivalent; Verschlüsselung bei der Übertragung
OVHcloud (OVH Hebergement INC)
Dienstleistung: Nordamerika-Edge-Computing für Browser-Workspaces (nur flüchtige Container, keine dauerhafte Datenspeicherung)
Verarbeitete Daten: Temporäre Workspace-Rechenleistung und Streaming-Datenverkehr. Alle dauerhaften Daten verbleiben in Helsinki.
Zweck: Latenzarme Browser-Workspaces für Nutzer in Nordamerika
Standort: Beauharnois, Québec, Kanada
Übermittlungsmechanismus: Für Kanada besteht ein von der Schweiz anerkannter Angemessenheitsbeschluss der EU (PIPEDA); Standardvertragsklauseln und das Schweizer Äquivalent bestehen zusätzlich
Datenschutzerklärung: https://www.ovhcloud.com/en/personal-data-protection/
5. Content Delivery, Sicherheit und Mail-Routing
Cloudflare, Inc.
Dienstleistung: Autoritatives DNS, Auslieferung des Web-Frontends (einschliesslich TLS-Terminierung auf diesen Routen), Bot-Schutz (Turnstile) bei Registrierung, Anmeldung und ähnlichen Formularen sowie Email Routing für eingehende Nachrichten an den integrierten Mail-Dienst
Verarbeitete Daten: IP-Adressen, Anfrage-Metadaten, Sicherheitssignale; für Email Routing: Umschläge und Inhalte eingehender E-Mails auf dem Weg zu unserer Infrastruktur
Zweck: Website-Auslieferung und Performance, Bot- und DDoS-Schutz, Routing eingehender E-Mails
Standort: Sitz der Rechtseinheit: San Francisco, Kalifornien, Vereinigte Staaten. Globales Anycast-Edge-Netzwerk.
Übermittlungsmechanismus: Zertifiziert nach dem EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung; EU-Standardvertragsklauseln und das Schweizer Äquivalent als Rückfallmechanismus
Datenschutzerklärung: https://www.cloudflare.com/privacypolicy/
6. Identitätsanbieter
Google LLC (Sign in with Google)
Dienstleistung: OAuth-2.0-Identitätsbestätigung, wenn du dich für die Anmeldung mit Google entscheidest
Verarbeitete Daten: Verifizierte E-Mail-Adresse, Name, URL des Profilbilds
Zweck: Optionales Single Sign-on
Standort: Mountain View, Kalifornien, Vereinigte Staaten
Übermittlungsmechanismus: Zertifiziert nach dem EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung; Standardvertragsklauseln als Rückfallmechanismus
Datenschutzerklärung: https://policies.google.com/privacy
Microsoft Corporation (Sign in with Microsoft)
Dienstleistung: OAuth 2.0 / OpenID Connect gegen Microsoft Entra ID für Organisationen, die Single Sign-on aktivieren
Verarbeitete Daten: Verifizierte E-Mail-Adresse, Anzeigename, Tenant-Kennung
Zweck: Optionales Enterprise Single Sign-on
Standort: Redmond, Washington, Vereinigte Staaten
Übermittlungsmechanismus: Zertifiziert nach dem EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung; Microsoft-Datenschutzbestimmungen mit Standardvertragsklauseln als Rückfallmechanismus
Datenschutzerklärung: https://privacy.microsoft.com/en-us/privacystatement
7. Kommunikationsdienste
Google Ireland Limited (Google Workspace, Gmail)
Dienstleistung: Ausgehende Transaktions-E-Mails (Kontoverifizierung, Quittungen, Dienstmitteilungen), versendet von [email protected] (der gemeinsamen Transaktions-Mail-Adresse der Plattform browser.lol und guard.ch) über das SMTP-Relay von Google Workspace
Verarbeitete Daten: E-Mail-Adresse des Empfängers, Betreff und Inhalt der Transaktions-E-Mails
Zweck: Zuverlässige Zustellung von Transaktions-E-Mails
Standort: Dublin, Irland (EWR). Mail-Daten können von Google LLC in den Vereinigten Staaten verarbeitet werden.
Übermittlungsmechanismus: Google Workspace Data Processing Amendment; für die US-Verarbeitung durch Google LLC: EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung, Standardvertragsklauseln als Rückfallmechanismus
Datenschutzerklärung: https://policies.google.com/privacy
8. KI- und Machine-Learning-Dienste
OpenRouter, Inc.
Dienstleistung: LLM-API-Gateway für die optionalen KI-Funktionen des integrierten Mail-Dienstes (Zusammenfassungen, Erkennung von Handlungsaufforderungen); OpenRouter leitet Anfragen als Unter-Unterauftragsverarbeiter an den konfigurierten Inferenzanbieter weiter (derzeit Google-Gemini-Modelle)
Verarbeitete Daten: Zur Zusammenfassung übermittelte E-Mail-Inhalte, ohne Kontozugangsdaten
Zweck: KI-gestützte Mail-Funktionen. Dies ist der einzige Kanal, über den Mail-Inhalte von Nutzern einen KI-Anbieter erreichen.
Standort: Vereinigte Staaten (OpenRouter). Der Standort des angesteuerten Inferenzanbieters hängt vom zum Zeitpunkt der Anfrage konfigurierten Modell ab.
Übermittlungsmechanismus: OpenRouter ist nicht nach dem EU-US Data Privacy Framework zertifiziert. EU-Standardvertragsklauseln (2021/914) und das vom EDÖB anerkannte Schweizer Äquivalent sind der anwendbare Übermittlungsmechanismus
Datenschutzerklärung: https://openrouter.ai/privacy
OpenAI OpCo, LLC
Dienstleistung: Automatisierte Anomalieerkennung über aggregierte serverseitige Betriebsprotokolle
Verarbeitete Daten: Serverseitige Protokollauszüge. Inhalte von Browser-Workspace-Sitzungen und Nutzer-Mails werden niemals an diesen Anbieter gesendet.
Zweck: Betriebsüberwachung und Alarmierung
Standort: San Francisco, Kalifornien, Vereinigte Staaten
Übermittlungsmechanismus: Auftragsverarbeitungsvertrag mit OpenAI; zertifiziert nach dem EU-US Data Privacy Framework, Standardvertragsklauseln als Rückfallmechanismus. API-Datenverkehr ist vertraglich vom Modelltraining ausgeschlossen.
Datenschutzerklärung: https://openai.com/privacy/
9. Sicherheits- und Verifizierungsdienste
Reoon
Dienstleistung: Verifizierung der E-Mail-Adresse bei der Kontoregistrierung
Verarbeitete Daten: Die bei der Registrierung angegebene E-Mail-Adresse
Zweck: Erkennen ungültiger oder Wegwerf-E-Mail-Adressen und Verhindern betrügerischer Registrierungen. Adressen werden ausschliesslich zur Verifizierung übermittelt und vom Anbieter nicht über die Verifizierung hinaus aufbewahrt.
Standort: Die Verarbeitungsstandorte sind der Datenschutzerklärung des Anbieters zu entnehmen
Übermittlungsmechanismus: EU-Standardvertragsklauseln und, soweit erforderlich, das vom EDÖB anerkannte Schweizer Äquivalent
Datenschutzerklärung: https://www.reoon.com/privacy-policy/
Google LLC (Web Risk)
Dienstleistung: Abgleich der Hostnamen-Reputation mit bekannter Infrastruktur für Malware, Social Engineering und unerwünschte Software
Verarbeitete Daten: Die geprüften Hostnamen. Mit diesen Abfragen werden keine Kontodaten gesendet.
Zweck: Erkennung bekannter bösartiger Infrastruktur
Standort: Mountain View, Kalifornien, Vereinigte Staaten
Übermittlungsmechanismus: Zertifiziert nach dem EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung; Standardvertragsklauseln als Rückfallmechanismus
Datenschutzerklärung: https://policies.google.com/privacy
IP-Adressanalyse (kein externer Unterauftragsverarbeiter)
IP-Geolokalisierung, VPN-/Proxy-Erkennung und Risikobewertung erfolgen anhand lokal gehosteter Datenbanken auf unserer eigenen Infrastruktur. Kein IP-Intelligence-Anbieter erhält zur Laufzeit deine Daten für diese Prüfungen.
10. Analyse- und Werbedienste
Google LLC (Google Analytics 4)
Dienstleistung: Website-Nutzungsanalyse (Mess-ID G-VLXBKHVENH)
Verarbeitete Daten: Cookie-Kennungen, Geräte- und Browserinformationen, besuchte Seiten, Sitzungs- und Interaktionsdaten, gekürzte IP-Informationen, wie von Google Analytics 4 verarbeitet
Zweck: Nachvollziehen, wie die Website genutzt wird, und Verbessern der Website
Standort: Vereinigte Staaten (globaler Betrieb)
Übermittlungsmechanismus: Zertifiziert nach dem EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung; Standardvertragsklauseln als Rückfallmechanismus
Hinweis: Opt-out: Browser-Add-on zur Deaktivierung von Google Analytics
Datenschutzerklärung: https://policies.google.com/privacy
Playwire LLC
Dienstleistung: Werbeplattform zur Finanzierung des kostenlosen Dienstes
Verarbeitete Daten: IP-Adressen, Cookies, Browser- und Geräteinformationen, Daten zu Anzeigeninteraktionen (Ansichten, Klicks) auf werbefinanzierten Seiten
Zweck: Anzeigen ausspielen, begrenzen und messen. Browser.lol ist für alle kostenlos und werbefinanziert, daher werden allen Nutzern Anzeigen angezeigt.
Standort: Vereinigte Staaten
Übermittlungsmechanismus: Standardvertragsklauseln und das vom EDÖB anerkannte Schweizer Äquivalent
Datenschutzerklärung: https://www.playwire.com/privacy-policy
11. Protokollierung und Telemetrie
Axiom, Inc.
Dienstleistung: Serverseitige Protokollaggregation und Betriebstelemetrie
Verarbeitete Daten: Anwendungsprotokollereignisse, die IP-Adressen, Nutzer-IDs, Sitzungs-IDs und Workspace-IDs enthalten können
Zweck: Zentralisierte Betriebsprotokollierung, Fehlerbehebung und Überwachung
Standort: Vereinigte Staaten
Übermittlungsmechanismus: Axiom-Datenverarbeitungsbedingungen; EU-Standardvertragsklauseln und das vom EDÖB anerkannte Schweizer Äquivalent
Datenschutzerklärung: https://axiom.co/privacy
12. Übersichtstabelle
| Unterauftragsverarbeiter | Kategorie | Standort | Übermittlungsmechanismus |
|---|---|---|---|
| Mollie B.V. | Zahlungsabwicklung | Amsterdam, Niederlande (EWR) | Im EWR ansässig |
| Hetzner Online GmbH | Dauerhaftes Hosting | Helsinki, Finnland (EWR) | Im EWR ansässig |
| OVHcloud (Singapur) | Edge-Computing | Singapur | SCC + CH-Äquivalent |
| FiberState, LLC | Edge-Computing | Salt Lake City, USA | SCC + CH-Äquivalent |
| OVHcloud (Kanada) | Edge-Computing | Beauharnois, Kanada | Angemessenheit + SCC |
| Cloudflare, Inc. | DNS / Auslieferung / Turnstile / Email Routing | Vereinigte Staaten (globales Edge-Netz) | DPF, SCC als Rückfall |
| Google LLC (Sign-in) | Identität | Vereinigte Staaten | DPF, SCC als Rückfall |
| Microsoft Corporation | Identität (SSO) | Vereinigte Staaten | DPF, SCC als Rückfall |
| Google Ireland Ltd (Workspace) | Transaktions-E-Mail | Dublin, Irland (EWR) / USA | AVV; DPF für US-Verarbeitung |
| OpenRouter, Inc. | KI (Mail-Funktionen) | Vereinigte Staaten | SCC + CH-Äquivalent |
| OpenAI OpCo, LLC | KI (Protokollanalyse) | Vereinigte Staaten | DPF, SCC als Rückfall |
| Reoon | E-Mail-Verifizierung | Siehe Anbieter | SCC soweit erforderlich |
| Google LLC (Web Risk) | Sicherheit | Vereinigte Staaten | DPF, SCC als Rückfall |
| Google LLC (Analytics 4) | Analyse | Vereinigte Staaten | DPF, SCC als Rückfall |
| Playwire LLC | Werbung | Vereinigte Staaten | SCC + CH-Äquivalent |
| Axiom, Inc. | Protokollierung | Vereinigte Staaten | SCC + CH-Äquivalent |
SCC = EU-Standardvertragsklauseln (2021/914) | CH-Äquivalent = vom EDÖB anerkanntes Schweizer Äquivalent der SCC | DPF = EU-US Data Privacy Framework einschliesslich der Swiss-US-Erweiterung | AVV = Auftragsverarbeitungsvertrag
13. Fragen und Kontakt
Bei Fragen zu unseren Unterauftragsverarbeitern oder zur Ausübung deines Widerspruchsrechts:
Datenschutzkontakt: [email protected]
Postanschrift: Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Schweiz
Wir haben keinen Datenschutzbeauftragten benannt, da keiner der Schwellenwerte, die dies erfordern würden, auf unsere Verarbeitung zutrifft. Weitere Informationen zur Datenverarbeitung findest du in unserer Datenschutzerklärung.
Zuletzt aktualisiert: 12. September 2026