Sicherheit & Compliance

Gemacht für deine
Anbieter-Sicherheitsprüfung

CrunchJunkie kommt von einem deutschen Unternehmen (Tiki-Taka Media GmbH) und ist für Agenturen gebaut, die Daten ihrer Kunden verwalten. Hier steht genau, wo deine Daten liegen, wer sie verarbeitet und welche Maßnahmen sie schützen — alles, was ein ISO-zertifizierter Einkäufer für die Freigabe braucht.

Datenstandort

Anwendung (Compute)

Frankfurt (fra1)

EU

Vercel — EU-Region

Dateispeicher

Frankfurt (fra1)

EU

Vercel Blob — EU-Region

Datenbank

Frankfurt (eu-central-1)

EU

Neon — EU-Region

Anwendung, Dateispeicher und Datenbank laufen komplett in der EU (Frankfurt). Vercel ist ein US-Unternehmen und kann damit dem US CLOUD Act unterliegen; soll die KI-Verarbeitung vollständig in deiner eigenen Jurisdiktion bleiben, nutze deinen eigenen KI-Schlüssel (BYOK) — deine Prompts laufen dann über dein eigenes Anbieterkonto.

Kunden können unter {settings} jederzeit einen aktuellen Bericht zu Datenstandort & Unterauftragsverarbeitern für ihren eigenen Workspace einsehen und exportieren.Einstellungen → Daten & Standort

Unterauftragsverarbeiter

Mit jedem Unterauftragsverarbeiter, der in unserem Auftrag personenbezogene Daten verarbeitet, haben wir einen Auftragsverarbeitungsvertrag (Art. 28 DSGVO). KI-Anbieter kommen nur ins Spiel, wenn du Managed AI oder die jeweilige Funktion aktivierst.

UnterauftragsverarbeiterZweckRegionÜbermittlungsgrundlage
Vercel
Vercel Inc. (USA)
AVV →
Application hosting, CDN, serverless function execution (compute), and file/object storageFrankfurt (fra1), EUEU–US Data Privacy Framework + Standard Contractual Clauses
Neon
Neon Inc. (USA)
AVV →
Managed PostgreSQL database (all application data at rest)Frankfurt (eu-central-1), EUProcessed in the EU — no third-country transfer
Stripe
Stripe, Inc. (USA)
AVV →
Payment processing & subscription managementUnited StatesEU–US Data Privacy Framework + Standard Contractual Clauses
Resend
Resend Inc. (USA)
AVV →
Transactional email delivery (password resets, report & alert emails)United StatesEU–US Data Privacy Framework + Standard Contractual Clauses
SerpAPI
SerpAPI, LLC (USA)
Reads Google AI Overviews & AI Mode for visibility scansUnited StatesStandard Contractual Clauses (+ Transfer Impact Assessment)
Tavily
Tavily (USA)
Supplementary web-search retrieval in research & content-brief featuresUnited StatesStandard Contractual Clauses (+ Transfer Impact Assessment)
OpenAI
OpenAI, L.L.C. (USA)
AVV →
AI-visibility scans (ChatGPT) and CrunchJunkie AI features · Aufbewahrung: 30-day default; Zero-Data-Retention availableUnited States (EU in-region processing available via EU Project)EU–US Data Privacy Framework + Standard Contractual Clauses
Anthropic (Claude)
Anthropic, PBC (USA)
AVV →
CrunchJunkie AI features (report summaries, assistant) and Claude visibility scans · Aufbewahrung: 7-day default; Zero-Data-Retention available (enterprise)United StatesStandard Contractual Clauses (+ Transfer Impact Assessment)
Google (Gemini)
Google LLC (USA)
AVV →
Gemini visibility scans and CrunchJunkie AI features · Aufbewahrung: Not used to train models on paid API/VertexUnited States (EU regions available via Vertex AI)EU–US Data Privacy Framework + Standard Contractual Clauses
Perplexity
Perplexity AI, Inc. (USA)
Perplexity visibility scansUnited StatesStandard Contractual Clauses (+ Transfer Impact Assessment)
Grok (xAI)
xAI Corp. (USA)
Grok visibility scans and (optionally) CrunchJunkie AI featuresUnited StatesStandard Contractual Clauses (+ Transfer Impact Assessment)
DeepSeek(Opt-in)
DeepSeek (China)
DeepSeek visibility scansChinaChina — Standard Contractual Clauses; engaged only on explicit opt-in

Technische & organisatorische Maßnahmen (Art. 32)

  • Verschlüsselung im Ruhezustand — KI-Schlüssel & OAuth-Token mit AES-256-GCM auf Anwendungsebene, zusätzlich zur Festplattenverschlüsselung des Anbieters
  • Verschlüsselung bei der Übertragung — TLS 1.2+ mit erzwungenem HSTS
  • Mandantentrennung — jede Abfrage ist auf das angemeldete Team begrenzt; Zugriffe über Teamgrenzen hinweg sind architektonisch ausgeschlossen
  • Zugriffskontrolle — MFA-Pflicht für Produktivzugriffe; Least Privilege; Zugriffe werden protokolliert und regelmäßig geprüft
  • Passwörter — bcrypt (Kostenfaktor 12), niemals im Klartext gespeichert
  • Rate Limiting — Auth-Routen und kritische API-Routen werden pro IP gedrosselt
  • Incident Response — dokumentierter Prozess; Meldung von Datenpannen innerhalb von 72 Stunden (Art. 33 DSGVO)

Der vollständige TOM-Anhang ist Teil unseres Auftragsverarbeitungsvertrags.

Zertifizierungen

Wir bauen entlang der Controls hinter ISO 27001 — Verschlüsselung, Zugriffskontrolle, Protokollierung, Incident Response, Ausfallsicherheit. Die formale ISO-27001-Zertifizierung steht auf unserer Roadmap; bis dahin unterstützen wir deine Sicherheitsprüfung mit unterschriebenem AVV, dieser Liste der Unterauftragsverarbeiter, unseren TOMs und einem ausgefüllten Sicherheitsfragebogen auf Anfrage.

Internationale Datenübermittlung

Wenn Daten an einen Unterauftragsverarbeiter im Drittland gehen (vor allem in die USA), stützen wir uns auf das EU-US Data Privacy Framework, sofern der Anbieter zertifiziert ist — abgesichert durch EU-Standardvertragsklauseln und ein Transfer Impact Assessment. Die Standardvertragsklauseln behalten wir auch bei DPF-zertifizierten Anbietern bei, damit Übermittlungen rechtmäßig bleiben, falls sich am Framework etwas ändert.

Unterlagen für deine Prüfung

Alles, was dein Compliance-Team braucht. Du brauchst einen unterschriebenen AVV oder unseren Sicherheitsfragebogen? Schreib uns an hello@crunchjunkie.io.

Angemeldete Kunden können unter Einstellungen → Daten & Standort jederzeit einen aktuellen Bericht zum Datenstandort exportieren.