Gemacht für deine
Anbieter-Sicherheitsprüfung
CrunchJunkie kommt von einem deutschen Unternehmen (Tiki-Taka Media GmbH) und ist für Agenturen gebaut, die Daten ihrer Kunden verwalten. Hier steht genau, wo deine Daten liegen, wer sie verarbeitet und welche Maßnahmen sie schützen — alles, was ein ISO-zertifizierter Einkäufer für die Freigabe braucht.
Datenstandort
Anwendung (Compute)
Frankfurt (fra1)
EUVercel — EU-Region
Dateispeicher
Frankfurt (fra1)
EUVercel Blob — EU-Region
Datenbank
Frankfurt (eu-central-1)
EUNeon — EU-Region
Anwendung, Dateispeicher und Datenbank laufen komplett in der EU (Frankfurt). Vercel ist ein US-Unternehmen und kann damit dem US CLOUD Act unterliegen; soll die KI-Verarbeitung vollständig in deiner eigenen Jurisdiktion bleiben, nutze deinen eigenen KI-Schlüssel (BYOK) — deine Prompts laufen dann über dein eigenes Anbieterkonto.
Kunden können unter {settings} jederzeit einen aktuellen Bericht zu Datenstandort & Unterauftragsverarbeitern für ihren eigenen Workspace einsehen und exportieren.Einstellungen → Daten & Standort
Unterauftragsverarbeiter
Mit jedem Unterauftragsverarbeiter, der in unserem Auftrag personenbezogene Daten verarbeitet, haben wir einen Auftragsverarbeitungsvertrag (Art. 28 DSGVO). KI-Anbieter kommen nur ins Spiel, wenn du Managed AI oder die jeweilige Funktion aktivierst.
| Unterauftragsverarbeiter | Zweck | Region | Übermittlungsgrundlage |
|---|---|---|---|
Vercel Vercel Inc. (USA) AVV → | Application hosting, CDN, serverless function execution (compute), and file/object storage | Frankfurt (fra1), EU | EU–US Data Privacy Framework + Standard Contractual Clauses |
Neon Neon Inc. (USA) AVV → | Managed PostgreSQL database (all application data at rest) | Frankfurt (eu-central-1), EU | Processed in the EU — no third-country transfer |
Stripe Stripe, Inc. (USA) AVV → | Payment processing & subscription management | United States | EU–US Data Privacy Framework + Standard Contractual Clauses |
Resend Resend Inc. (USA) AVV → | Transactional email delivery (password resets, report & alert emails) | United States | EU–US Data Privacy Framework + Standard Contractual Clauses |
SerpAPI SerpAPI, LLC (USA) | Reads Google AI Overviews & AI Mode for visibility scans | United States | Standard Contractual Clauses (+ Transfer Impact Assessment) |
Tavily Tavily (USA) | Supplementary web-search retrieval in research & content-brief features | United States | Standard Contractual Clauses (+ Transfer Impact Assessment) |
OpenAI OpenAI, L.L.C. (USA) AVV → | AI-visibility scans (ChatGPT) and CrunchJunkie AI features · Aufbewahrung: 30-day default; Zero-Data-Retention available | United States (EU in-region processing available via EU Project) | EU–US Data Privacy Framework + Standard Contractual Clauses |
Anthropic (Claude) Anthropic, PBC (USA) AVV → | CrunchJunkie AI features (report summaries, assistant) and Claude visibility scans · Aufbewahrung: 7-day default; Zero-Data-Retention available (enterprise) | United States | Standard Contractual Clauses (+ Transfer Impact Assessment) |
Google (Gemini) Google LLC (USA) AVV → | Gemini visibility scans and CrunchJunkie AI features · Aufbewahrung: Not used to train models on paid API/Vertex | United States (EU regions available via Vertex AI) | EU–US Data Privacy Framework + Standard Contractual Clauses |
Perplexity Perplexity AI, Inc. (USA) | Perplexity visibility scans | United States | Standard Contractual Clauses (+ Transfer Impact Assessment) |
Grok (xAI) xAI Corp. (USA) | Grok visibility scans and (optionally) CrunchJunkie AI features | United States | Standard Contractual Clauses (+ Transfer Impact Assessment) |
DeepSeek(Opt-in) DeepSeek (China) | DeepSeek visibility scans | China | China — Standard Contractual Clauses; engaged only on explicit opt-in |
Technische & organisatorische Maßnahmen (Art. 32)
- Verschlüsselung im Ruhezustand — KI-Schlüssel & OAuth-Token mit AES-256-GCM auf Anwendungsebene, zusätzlich zur Festplattenverschlüsselung des Anbieters
- Verschlüsselung bei der Übertragung — TLS 1.2+ mit erzwungenem HSTS
- Mandantentrennung — jede Abfrage ist auf das angemeldete Team begrenzt; Zugriffe über Teamgrenzen hinweg sind architektonisch ausgeschlossen
- Zugriffskontrolle — MFA-Pflicht für Produktivzugriffe; Least Privilege; Zugriffe werden protokolliert und regelmäßig geprüft
- Passwörter — bcrypt (Kostenfaktor 12), niemals im Klartext gespeichert
- Rate Limiting — Auth-Routen und kritische API-Routen werden pro IP gedrosselt
- Incident Response — dokumentierter Prozess; Meldung von Datenpannen innerhalb von 72 Stunden (Art. 33 DSGVO)
Der vollständige TOM-Anhang ist Teil unseres Auftragsverarbeitungsvertrags.
Zertifizierungen
Wir bauen entlang der Controls hinter ISO 27001 — Verschlüsselung, Zugriffskontrolle, Protokollierung, Incident Response, Ausfallsicherheit. Die formale ISO-27001-Zertifizierung steht auf unserer Roadmap; bis dahin unterstützen wir deine Sicherheitsprüfung mit unterschriebenem AVV, dieser Liste der Unterauftragsverarbeiter, unseren TOMs und einem ausgefüllten Sicherheitsfragebogen auf Anfrage.
Internationale Datenübermittlung
Wenn Daten an einen Unterauftragsverarbeiter im Drittland gehen (vor allem in die USA), stützen wir uns auf das EU-US Data Privacy Framework, sofern der Anbieter zertifiziert ist — abgesichert durch EU-Standardvertragsklauseln und ein Transfer Impact Assessment. Die Standardvertragsklauseln behalten wir auch bei DPF-zertifizierten Anbietern bei, damit Übermittlungen rechtmäßig bleiben, falls sich am Framework etwas ändert.
Unterlagen für deine Prüfung
Alles, was dein Compliance-Team braucht. Du brauchst einen unterschriebenen AVV oder unseren Sicherheitsfragebogen? Schreib uns an hello@crunchjunkie.io.
Angemeldete Kunden können unter Einstellungen → Daten & Standort jederzeit einen aktuellen Bericht zum Datenstandort exportieren.