SoSafe – Liste der Unterauftragsverarbeiter

Inkrafttreten am 01. April 2026

SoSafe beauftragt die folgenden Drittunternehmen (als „Unterauftragsverarbeiter“ bezeichnet) mit der Verarbeitung personenbezogener Daten im Auftrag seiner Kunden. Diese Unterauftragsverarbeiter arbeiten im Rahmen vertraglicher Vereinbarungen mit SoSafe und gewährleisten die Einhaltung der in der SoSafe-Auftragsverarbeitungsvertrag dargelegten Verpflichtungen.

Um die Einhaltung der Bestimmungen zu gewährleisten, führt SoSafe jährliche Überprüfungen seiner Unterauftragsverarbeiter durch und verlangt von ihnen, geeignete technische und organisatorische Maßnahmen zu ergreifen. Diese Maßnahmen sollen die Verarbeitung personenbezogener Daten in Übereinstimmung mit den geltenden Datenschutzgesetzen gewährleisten.

In der nachstehenden Liste sind die Unterauftragsverarbeiter aufgeführt, die zu Bereitstellung der Awareness-Building-Leistungen von SoSafe verwendet werden.

UnterauftragsverarbeiterOptional / StandardAdresseZweck der VerarbeitungOrt der Datenspeicherung
Amazon Web Services EMEA SARL (Amazon Web Services, Inc. als Vertragspartnerin der EU Standardvertragsklauseln) Standard38 Avenue John F. Kennedy L-1855, Luxemburg
Luxemburg
Hosting aller aktuellen und zukünftigen Komponenten, die für die Funktionalität des Betriebs der SoSafe Plattform erforderlich sind, einschließlich API-Schnittstellen, Datenspeicherungssystemen, Analyse-Tools, Hosting von (optionalen) AI-Chatbots und Tooling, und Kommunikationsfähigkeiten.
 
Der Auftragsverarbeiter hat die folgenden Maßnahmen zum Schutz der Daten getroffen:

– Speicherung und, insoweit dies seitens AWS seinen Kunden für den jeweiligen Service angeboten wird, Verarbeitung aller Daten des Verantwortlichen in zertifizierten Rechenzentren in der EU (Frankfurt a.M.).   Um weltweit niedrige Latenzzeiten und hohe Übertragungsgeschwindigkeiten zu gewährleisten, verwenden wir Amazon CloudFront, das globale Content Delivery Network (CDN) von AWS. Dabei handelt es sich um einen Leistungs-/Optimierungsdienst, der Inhalte weltweit übertragen oder zwischenspeichern kann, ohne jedoch den primären Datenspeicherort zu verändern.
– Verschlüsselung:
Alle übertragenen Daten werden mit Transport Layer Security (TLS / HTTPS) verschlüsselt.
Daten im Ruhezustand werden mit dem Industriestandard AES-256 verschlüsselt.  
– Abschluss eines Auftragsverarbeitungsvertrag sowie den Abschluss der EU-Standardvertragsklauseln ((EU) 2021/914, 4.6.2021, Modul 2 und 3), inkl. zahlreicher Verpflichtungen der AWS zum Umgang und der Transparenz bei etwaigen Behördenanfragen. 
– Amazon Web Services, Inc., ist aktiver Teilnehmer des EU-US Data Privacy Framework. 
EU
OptionalAmazon Bedrock:  Bietet interaktive Sensibilisierung und Support sowie andere KI-gestützte Tools, wenn dies vom Verantwortlichen ausgewählt wird.
Atlassian Pty Ltd.StandardLevel 6, 341 George Street, Sydney, NSW 2000
Australien
Bereitstellung von Support Software (Customer Support Cloud Solution) für Kundenservices (Supportformular oder E-Mail an support@sosafe.de). Atlassian wird nur dann als Unterauftragsverarbeiter eingesetzt, wenn der Verantwortliche den Kundensupport des Auftragnehmers nutzt oder anderweitig mit dem Auftragsverarbeiter zu operativen Zwecken im Zusammenhang mit seinen Awareness-Building-Leistungen interagiert.  

– ISO27001-Zertifikat ist hier erhältlich:  
https://www.atlassian.com/trust/compliance/resources/iso27001.    
– SOC 2 -Zertifikat ist hier erhältlich: 
https://www.atlassian.com/trust/compliance/resources/soc2.  
– Weitere Informationen sind hier erhältlich: https://www.atlassian.com/trust und dataprotection@atlassian.com 
 
Der Auftragsverarbeiter hat die folgenden Maßnahmen zum Schutz der Daten getroffen:  
 
– Hosting und Verarbeitung aller Daten des Verantwortlichen in Rechenzentren in der Europäischen Union (Irland, Frankfurt) und, insoweit eine EU-beschränkte Lösung nicht angeboten wird (gemäß Atlassian’s Aussagen), in Australien.   
– Verschlüsselung aller Daten mit branchenüblichen Verschlüsselungsprodukten sowohl bei der Übertragung als auch im Ruhezustand.    
– Abschluss eines Auftragsverarbeitungsvertrages sowie der Abschluss der EU-Standardvertragsklauseln ((EU) 2021/914 vom 4.6.2021, Module 2 und 3)   
– Transfer Impact Assessment (TIA), der von unserem externen Datenschutzbeauftragten erstellt wurde.  
EU and, to the extent a EU-only solution is not available by Atlassian, Australia.
Planhat ABStandardMalmskillnadsgatan 13, 111 57 Stockholm
Schweden
Verwaltung von Kundenkonten (Customer Success Management und Account Management) und für jede andere Interaktion mit dem Verantwortlichen in Bezug auf die Awareness-Building-Leistungen eingesetzt. Planhat ist nur dann ein Unterauftragsverarbeiter, wenn der Verantwortliche die kundenorientierten Funktionen von SoSafe (d. h. Customer Success, Implementierung, Support) nutzt oder anderweitig mit dem Auftragsverarbeiter in Bezug auf seine Awareness-Building-Leistungen interagiert.

– SOC 2 Typ II-Zertifikat kann hier angefordert werden: compliance@planhat.com.   
– Weitere Informationen: https://www.planhat.com/security-statement/      
 
Der Auftragsverarbeiter hat die folgenden Maßnahmen zum Schutz der Daten getroffen: 
 
– Hosting und Verarbeitung aller Daten in Rechenzentren in der Europäischen Union (Irland) 
 
Server-Hosting-Anbieter: Google Cloud EMEA Limited, ISO 27001 zertifiziert.     
 
– Verschlüsselung:   
— Alle übertragenen Daten werden mit Transport Layer Security (TLS / HTTPS) verschlüsselt.   
— Daten im Ruhezustand, die von Planhat-Kunden innerhalb der Planhat-App bereitgestellt werden, werden mit dem Industriestandard AES-256 gespeichert.   
– Abschluss eines Auftragsverarbeitungsvertrages. 
EU
Datadog Inc.Standard620 8th Ave., 45th Fl., New York, NY 10018
USA
Technischer Monitoringdienst für Hybrid-Cloud-Apps, bereitgestellt auf einer SaaS-basierten Datenanalyseplattform
 
– ISO/IEC 27017:2015 Zertifikat ist hier erhältlich: https://trust.datadoghq.com/?itemUid=1fed9faa-4a87-427c-9a95-96b4d6bf66b7&source=documents_card 
– SOC 2 Typ I und II Zertifikate können hier angefordert werden: security@datadoghq.com 
– Weitere Informationen: https://trust.datadoghq.com/
 
Der Auftragsverarbeiter hat die folgenden Maßnahmen zum Schutz der Daten getroffen: 
 
– Hosting und Verarbeitung aller Daten in Rechenzentren in der Europäischen Union 
– Verschlüsselung:   
— Daten im Ruhezustand werden mit AES 256 verschlüsselt.   
— Alle Daten, die zwischen Datadog und Datadog-Benutzern übertragen werden, werden mit Transport Layer Security (TLS) und HTTP Strict Transport Security (HSTS) geschützt. Wenn die verschlüsselte Kommunikation unterbrochen wird, kann auf die Datadog-App nicht zugegriffen werden.   
– Abschluss eines Auftragsverarbeitungsvertrages sowie Abschluss der EU-Standardvertragsklauseln ((EU) 2021/914).   
– Datadog, Inc. ist aktiver Teilnehmer des EU-US Data Privacy Framework. 
EU
Functional Software, Inc.
“Sentry”,
Standard45 Fremont Street, 8th Floor
San Francisco, CA 94105-2250
USA
Fehlerverfolgung und Leistungsüberwachung des Produktes
Sentry verfügt über die folgenden Zertifikate und Berichte, die erhältlich sind unter : https://sentry.io/contact/enterprise/
ISO 27001-Zertifikat;
SOC 2 (Typ I) Bericht;
SOC 2 (Typ II) Bericht.
Weitere Informationen zu Sicherheit und Compliance: https://sentry.io/security/ 
Folgende Maßnahmen wurden umgesetzt: 
Hosting und Verarbeitung aller Daten in Rechenzentren in der Europäischen Union     
Verschlüsselung: 
Verschlüsselung der Daten im Ruhezustand
Alle übertragenen Daten werden mit Transport Layer Security (TLS) und mit branchenüblichen Verschlüsselungsprodukten verschlüsselt.
Abschluss eines Auftragsverarbeitungsvertrag sowie den Abschluss der EU-Standardvertragsklauseln ((EU) 2021/914). 
Sentry.io ist aktiver Teilnehmer des EU-US Data Privacy Framework. 
EU
(Optional) Kombo Technologies GmbHOptionalLohmühlenstraße 65,  
12435 Berlin 
Deutschland
Integration des Active Directory des Auftraggebers. Dieser Anbieter ist nur insoweit erforderlich, als der Verantwortliche eine Active Directory-Integration für das automatische Hochladen und die regelmäßige Aktualisierung von Nutzerdaten auf der Plattform des Auftragsverarbeiters verlangt.
Der Auftragsverarbeiter hat die folgenden Maßnahmen zum Schutz der Daten getroffen: 
 
– Alle Daten werden ausschließlich innerhalb der Europäischen Union verarbeitet und gespeichert. Server-Hosting-Anbieter: Google Cloud EMEA Limited.  
– Die Kombo Technologies GmbH ist ISO27001 zertifiziert. Der Zugang zum Zertifikat kann hier beantragt werden: https://security.kombo.dev/?itemUid=1fed9faa-4a87-427c-9a95-96b4d6bf66b7&source=click/. Weitere Informationen zu den technischen und organisatorischen Sicherheitsmaßnahmen der Kombo Technologies GmbH finden Sie unter security.kombo.dev.  
– Verschlüsselung:  
— Alle Kundendaten werden im Ruhezustand (data at rest) mit symmetrischer AES-256-Verschlüsselung verschlüsselt, einschließlich der Sicherungskopien. 
Data in transit: Der gesamte ausgehende Datenverkehr (zu Integrations-APIs) verwendet die höchste TLS-Version, die von der API der jeweiligen Integration zur Verfügung gestellt wird (z. B. Google Workspace). Der gesamte eingehende Datenverkehr über die Kombo-API verwendet zwingend TLS 1.3. Verbindungen von den Anwendungs-Workloads von Kombo zur Datenbank von Kombo verwenden ebenfalls TLS 1.3 mit einer AES-256-Verschlüsselung.  
– Abschluss eines Auftragsverarbeitungsvertrags.
EU
(Optional) OpenAI Ireland Ltd. (OpenAI OpCo, LLC als Vertragspartner der Vereinbarung zur Auftragsverarbeitung)Optional1st Floor, The Liffey Trust Centre 117-126 Sheriff Street Upper Dublin 1, D01 YC43
Ireland
Bereitstellung von interaktivem Awareness und Support sowie anderen KI-gestützten Tools, soweit dies vom Verantwortlichen ausgewählt wurde.  
– SOC 2- und SOC 3-Zertifikate sind auf Anfrage erhältlich: https://trust.openai.com/
– Weitere Informationen zu den technischen und organisatorischen Sicherheitsmaßnahmen von OpenAI finden Sie unter https://trust.openai.com/ (das „Trust Portal“). 
 
Der Auftragsverarbeiter hat die folgenden Maßnahmen zum Schutz der Daten getroffen: 
 
– Verschlüsselung: 
— OpenAI hält Industry Best Practices für die Verschlüsselung ein, zu denen insbesondere gehören:  
— Verschlüsselung ruhender Daten in Produktionsdatenspeichern mit starken Verschlüsselungsalgorithmen;  
— Verschlüsselung von Daten während der Übertragung;  
— Vollständige Festplattenverschlüsselung auf allen Unternehmens-Workstations erforderlich. 
– Abschluss eines Auftragsverarbeitungsvertrages sowie Abschluss der EU-Standardvertragsklauseln.
EU und, sofern eine EU-exklusive Lösung nicht verfügbar ist, USA.

SoSafe SE handelt als Unterauftragsverarbeiter, wenn sie im Auftrag eines anderen Unternehmens (anders als SoSafe SE) Daten verarbeitet.

Ausführliche Informationen zur Datenverarbeitung und Sicherheitsmaßnahmen finden Sie im SoSafe Trust Center.

Wichtiger Hinweis: Neue Kunden, die zwischen dem 20. August und 19. September 2026 einen Vertrag mit SoSafe für die Bereitstellung von Awareness Building Leistungen abschließen, stimmen ebenfalls der folgenden Liste von Unterauftragsverarbeiter zu, die ab dem 20. September 2026 eingeführt wird.

UnterauftragsverarbeiterOptional / StandardZweck der VerarbeitungMaßnahmen zum Schutz personenbezogener Daten, Konformitäts- und SicherheitszertifikateSpeicherort der Daten
Zendesk, Inc.
181 Fremont St 17th Floor San Francisco, CA 94105 
USA
StandardSupport und Ticketing Services für Kunden, einschließlich der Verwaltung, Nachverfolgung und Bearbeitung von Kundenanfragen und Supportanfragen, sowie des Einsatzes von KI- und Machine-Learning-Funktionen zur Unterstützung, Automatisierung und Verbesserung der Kundensupport-Abläufe.– Abschluss eines Auftragsverarbeitungsvertrages sowie der Abschluss der EU-Standardvertragsklauseln ((EU) 2021/914 vom 4.6.2021).
– Zendesk, Inc., ist aktiver Teilnehmer des EU-US Data Privacy Framework. 
– Hosting und Verarbeitung aller Daten des Verantwortlichen in Rechenzentren in EU.
– Verschlüsselung aller Daten mit branchenüblichen Verschlüsselungsprodukten : 
Encryption at Rest via AES-256.
Encryption in Transit via TLS 1.2+.
– Zendesk  Inc. ist ISO 27001, ISO 27017, ISO 27018, ISO 27701, SOC 2 Type II, ISO 42001 and CSA STAR Levels 1 & 2 zertifiziert.
– Weitere Informationen: https://www.zendesk.com/trust-center/
EU
Amplitude Inc. 
201 3rd Street, Suite 200, 
San Francisco, CA 94103
USA
StandardAnalytics-Dienste zur Erfassung und Auswertung von Nutzerinteraktionen innerhalb der SoSafe-Plattform, die die Messung der Funktionsakzeptanz, die Analyse von Nutzerpfaden und datengestützte Produktverbesserungen ermöglichen.– Abschluss eines Auftragsverarbeitungsvertrages sowie der Abschluss der EU-Standardvertragsklauseln ((EU) 2021/914 vom 4.6.2021).
– Amplitude, Inc., ist aktiver Teilnehmer des EU-US Data Privacy Framework. 
– Hosting und Verarbeitung aller Daten des Verantwortlichen in Rechenzentren in EU.
– Verschlüsselung aller Daten mit branchenüblichen Verschlüsselungsprodukten :
Encryption at Rest via AES 256
Encryption in Transit via TLS 1.2+
– Amplitude, Inc. ist ISO 27001, ISO 27017, ISO 27018 und SOC 2 Type II zertifiziert.
– Weitere Informationen : https://amplitude.com/security-and-privacy und https://trust.amplitude.com/?tab=overview
EU
Lingo.dev (Replexica, Inc.)
2261 Market Street STE 46186, San Francisco, California 94114
USA
OptionalKI-gestützte Lokalisierung von UI-Strings und Inhalten von Produkten während der Build-Phase, einschließlich der Verarbeitung von Übersetzungs-APIs, Glossaren und Richtlinien zur Markenstimme.
Dieser Anbieter wird nur eingesetzt, insoweit der Verantwortliche den Einsatz von KI unterstützt.
– Abschluss eines Auftragsverarbeitungsvertrages sowie der Abschluss der EU-Standardvertragsklauseln ((EU) 2021/914 vom 4.6.2021).
– Hosting und Verarbeitung aller Daten des Verantwortlichen in Rechenzentren in EU.
– Verschlüsselung aller Daten mit branchenüblichen Verschlüsselungsprodukten :
Encryption at Rest via AES 256
Encryption in Transit via TLS 1.2+
– Lingo.dev ist SOC Type II zertifiziert.
– Weitere Informationen: 
https://trust.delve.co/lingo.dev 
– Transfer Impact Assessment (TIA), der von unserem externen Datenschutzbeauftragten erstellt wurde.  
EU
Vonage B.V.
Radarweg 29A, Office 10.42, 
1043 NX Amsterdam 
Niederlanden
OptionalMobile Dienste zur Durchführung von Smishing-Simulationen.
Dieser Anbieter wird nur eingesetzt, insoweit der Verantwortliche Smishing-Funktionen aktiviert hat.
– Abschluss eines Auftragsverarbeitungsvertrages.
– Hosting und Verarbeitung aller Daten des Verantwortlichen in Rechenzentren in EU.
– Verschlüsselung aller Daten mit branchenüblichen Verschlüsselungsprodukten :
Encryption at Rest via AES-256.
Encryption in Transit via TLS 1.2+ für API, und SRTP für die während eines VoIP-Anrufs tatsächlich übertragenen Sprach- und Videodaten.
– Vonage B.V. ist ISO 27001 and SOC 2 Type II zertifiziert.
– Weitere Informationen: https://www.vonage.com/security/ 
und https://www.vonage.com/legal/technical-organizational-security-practices/.
EU
Eleven Labs Inc.

169 Madison Ave #2484 
New York, NY 10016
USA
OptionalKI-gestützte generative Sprachtechnologie, die zur Durchführung von Vishing-Simulationen mittels KI-Sprachagenten sowie zur Erzeugung geklonter Stimmen anhand von Audio-Samples dient, die die Stimmmerkmale einer Person nachbilden (vorbehaltlich der ausdrücklichen Einwilligung der betroffenen Person).
Dieser Anbieter wird nur eingesetzt, insoweit der Verantwortliche Vishing-Funktionen aktiviert hat.
– Abschluss eines Auftragsverarbeitungsvertrages sowie der Abschluss der EU-Standardvertragsklauseln ((EU) 2021/914 vom 4.6.2021).
– Eleven Labs Inc. ist aktiver Teilnehmer des EU-US Data Privacy Framework. 
– Hosting und Verarbeitung aller Daten des Verantwortlichen in Rechenzentren in EU.
– Verschlüsselung aller Daten mit branchenüblichen Verschlüsselungsprodukten :
Encryption at Rest via AES-256. 
Encryption in Transit via TLS 1.2+.
– Eleven Labs Inc. ist ISO 27001, ISO 27017, ISO 27018, ISO 27701, ISO 42001, SOC 2 Type II und CSA Star Level 1 zertifiziert.
– Weitere Informationen: https://compliance.elevenlabs.io/  
 
EU
Leen, Inc. (dba Leen.dev)
Delaware 52 2nd Street, Floor 3, San Francisco CA 94105
USA
OptionalIntegrationen von Sicherheitstools, die die Erfassung und Verarbeitung von Sicherheitssignalen von Drittanbietern ermöglichen.
Dieser Anbieter wird nur eingesetzt, insoweit der Verantwortliche die Integration des Security Stack anfordert.
– Abschluss eines Auftragsverarbeitungsvertrages sowie der Abschluss der EU-Standardvertragsklauseln ((EU) 2021/914 vom 4.6.2021).
– Hosting und Verarbeitung aller Daten des Verantwortlichen in Rechenzentren in EU.
– Verschlüsselung aller Daten mit branchenüblichen Verschlüsselungsprodukten :
Encryption at Rest via AES-256 mit Key-Management AWS KMS.
Encryption in Transit via TLS 1.2+.
– Leen.dev. ist SOC 2 Typ II zertifiziert.
– Weitere Informationen: https://www.leen.dev/
– Transfer Impact Assessment (TIA), der von unserem externen Datenschutzbeauftragten erstellt wurde.  
EU
Google Cloud EMEA Ltd 
70 Sir John Rogerson’s Quay 
Dublin 2
Irland
OptionalInteraktive Support, Texterstellung und -analyse sowie anderen KI-gestützten Tools.
Dieser Anbieter wird nur eingesetzt, insoweit der Verantwortliche den Einsatz von KI unterstützt.
– Abschluss eines Auftragsverarbeitungsvertrages.
– Hosting und Verarbeitung aller Daten des Verantwortlichen in Rechenzentren in EU.
– Verschlüsselung aller Daten mit branchenüblichen Verschlüsselungsprodukten :
Encryption at Rest via AES-256 
Encryption in Transit via  TLS 1.3
– Google Cloud ist ISO 27001, ISO 42001, SOC 2 und SOC 3 zertifiziert.
– Weitere Informationen:
https://cloud.google.com/compliance?hl=en
EU
Anthropic Ireland, Ltd
6th Floor South Bank House,
Barrow Street,
Dublin 4, Dublin 
Irland
OptionalInteraktive Support, Texterstellung und -analyse sowie anderen KI-gestützten Tools.

Dieser Anbieter wird nur eingesetzt, insoweit der Verantwortliche den Einsatz von KI unterstützt.
– Abschluss eines Auftragsverarbeitungsvertrages sowie der Abschluss der EU-Standardvertragsklauseln ((EU) 2021/914 vom 4.6.2021).
– Verschlüsselung aller Daten mit branchenüblichen Verschlüsselungsprodukten :
Encryption at Rest via AES-256 GCM
Encryption in Transit via  TLS 1.2+
– Anthropic Irland, Ltd  ist ISO27001, ISO 42001, SOC 2 Type II und CSA STAR Level 2 zertifiziert.
– Weitere Informationen: https://trust.anthropic.com/
– Transfer Impact Assessment (TIA), der von unserem externen Datenschutzbeauftragten erstellt wurde.  
USA

Erleben Sie unsere Produkte aus erster Hand

Nutzen Sie unsere Online-Testumgebung, um herauszufinden, wie unsere Plattform Ihr Team bei der kontinuierlichen Abwehr von Cyber-Bedrohungen unterstützen und die Sicherheit Ihres Unternehmens gewährleisten kann.

SoSafe Sicherheits bewusstseinsschulung Leader Unternehmen Leader 2026 Sosafe Cyber security training platform top 50 award 2026 SoSafe Sicherheits bewusstseinsschulung Leader 2026 SoSafe G2 Sicherheits bewusstseinsschulung Impulsgeber 2026 SoSafe G2 Sicherheitsbewusstseinsschulung Leader Unternehmen mittlerer Größe Leader 2026 SoSafe G2 Sicherheitsbewusstseinsschulung Leader Europa 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.