Datenresidenz
Speicherorte, Verarbeitungsregionen und Drittland-Transfers für Caelex-Produkte (inkl. Atlas)
Stand: 28. Juli 2026 · Caelex, Julian Polleschner, Berlin · Version 2.1
Dieses Statement beschreibt, wo Caelex Mandanten- und Anwendungsdaten speichert und verarbeitet und welche Drittland-Transfers vorkommen können. Es ist eine technische und organisatorische Beschreibung — keine Rechtsberatung und kein Ersatz für einen Auftragsverarbeitungsvertrag (AVV/DPA).
Frühere Fassungen, die einen pauschalen „EU only — kein Transfer in die USA“-Anspruch nahelegten, waren unzutreffend. Die hier gewählte Zwei-Stufen-Darstellung trennt Mandanteninhalte (EU) von Hilfsdiensten (teilweise Drittland mit Garantien).
1. Zusammenfassung
Mandanten-Content — persistente Datenbank und Datei-Vault — wird in der Europäischen Union gespeichert (primär Frankfurt am Main). Diese Zusicherung gilt für den produktiven Caelex-Stack, soweit unten beschrieben.
Hilfsdienste — u. a. KI-Inferenz (bevorzugt EU-Bedrock, optional US-Fallback), Embeddings, transaktionale E-Mails, Fehler-Monitoring und Analytics — können Drittland-Anbieter nutzen. Transfers stützen sich, je nach Anbieter, auf EU-US Data Privacy Framework (DPF), Standardvertragsklauseln (SCC, Modul 3), Angemessenheitsbeschlüsse und, wo vertraglich vereinbart, Zero-Data-Retention.
2. Stufe 1 — Mandanten-Content in der EU
Als Mandanten-Content gelten hier: Mandats- und Organisationsdaten, Chats und zugehörige Metadaten, Vault-Dateien und -Metadaten, Audit-Einträge sowie vergleichbare produktive Anwendungsdaten in der primären Datenbank und im Datei-Vault.
2.1 Persistente Datenbank (PostgreSQL via Neon)
- Region: AWS Europe Central 1 (Frankfurt am Main)
- Daten: Mandate, Chats, Parteien, Fristen, Notizen, Wissensbasis, Audit-Logs und weitere Anwendungsdaten
- Backup: Point-in-Time-Recovery im selben Region-Cluster (herstellerseitig begrenzt, typisch max. 30 Tage)
- Standby-Replicas: EU-Regionen gemäß Neon-Konfiguration
- Support-Zugriff des Anbieters: selten, anforderungsbezogen; vertraglich über DPA/SCC abgesichert
2.2 Datei-Vault (Cloudflare R2)
- Region: EU-Jurisdiction (Speicher-Region Frankfurt bevorzugt)
- Daten: hochgeladene Vault-Dateien (z. B. Schriftsätze, Bescheide, Verträge)
- Zugriff: Signed-URLs mit begrenzter Gültigkeit; keine öffentlichen Buckets
- Verschlüsselung at-rest: AES-256 nach Cloudflare-Standard
2.3 Applikations-Hosting (Vercel)
- Primary Region: Frankfurt (fra1) für dynamische Requests mit Mandantendatenbezug, soweit plattformseitig konfiguriert
- Edge Network: global; Funktionen mit Mandantendatenzugriff sollen auf EU-Regionen gepinnt sein
- Logs: EU-Verarbeitung je nach Plan und Konfiguration
2.4 Rate-Limiting / Caching (Upstash Redis)
- Region: EU-West (Dublin/Irland), soweit konfiguriert
- Daten: Rate-Limit-Counter, kurzlebige Session-/Cache-Werte — keine Mandatsinhalte
3. Stufe 2 — Hilfsdienste mit möglichem Drittland-Bezug
Die folgenden Kategorien können Daten außerhalb der EU verarbeiten. Details und aktuelle Einträge: /legal/sub-processors.
- KI-Inferenz (Anthropic Claude): Atlas-Chat ist produktseitig EU-only (AWS Bedrock in der EU über AI Gateway, fail-closed); ein US-Direktpfad existiert nur als Ops-Escape-Hatch (ATLAS_CHAT_ALLOW_US_FALLBACK), nicht als Standard
- Embeddings für semantische Suche: können über US-Anbieter laufen (z. B. OpenAI via Gateway als Sub-Sub-Processor); typisch kurze Queries und Textausschnitte, keine Vault-Vollablage als Ziel
- Transaktionale E-Mails (z. B. Resend): Zustell-Metadaten und Nachrichteninhalt während der Zustellung
- Fehler- und Performance-Monitoring (z. B. Sentry): Stack-Traces und Diagnostik; PII-Scrubbing wo konfiguriert — Residualrisiko bleibt
- Web-Analytics / Speed Insights: nach Einwilligung, wo der Banner greift; cookielose/aggregierte Metriken je Konfiguration
- Zahlungsabwicklung (Stripe Payments Europe): eigene Verantwortlichkeit für Zahlungsdaten; Teilverarbeitung außerhalb der EU möglich
4. Drittland-Transfers und Schrems II
Für Stufe-1-Speicherung (Datenbank, Vault, primäres EU-Hosting, EU-Cache) ist kein bestimmungsgemäßer Drittland-Transfer vorgesehen.
Für Stufe-2-Hilfsdienste stützt sich Caelex — je Anbieter — auf eine oder mehrere der folgenden Maßnahmen:
- Angemessenheitsbeschluss der EU-Kommission (soweit einschlägig, z. B. Kanada)
- EU-US Data Privacy Framework für zertifizierte US-Anbieter
- EU-Standardvertragsklauseln (SCC), typischerweise Modul 3, in den Anbieterverträgen
- Transfer-Risk-Assessments (TIA), soweit dokumentiert und auf Anfrage als geschwärzte Zusammenfassung verfügbar
- Zero-Data-Retention / kein Training, wo vertraglich und technisch mit dem Anbieter vereinbart
- PII-Scrubbing und Datenminimierung, wo technisch sinnvoll
Instrumente wie DPF, SCC und Zero-Data-Retention mindern Risiken im Zusammenhang mit US-Zugriffsrechten; ein Residualrisiko bleibt. Dieses Statement ersetzt keine kanzleiinterne Datenschutz- oder Berufsrechtsprüfung.
5. Verschlüsselung und Zugriff (Atlas)
- Transport: TLS (anbieterseitig modern, typisch TLS 1.2+)
- Anwendungsebene: sensible Textfelder und Chat-Inhalte können pro Organisation mit AES-256-GCM verschlüsselt sein (Schlüsselableitung Master-Secret + Organisations-ID)
- Mandantentrennung: organisations- und membership-gefilterte Abfragen; kein Produkt-UI für Caelex-Personal zum Durchstöbern fremder Kanzlei-Chats
- Break-glass: Personen mit Produktions-DB-Zugang und Verschlüsselungs-Secrets können im Notfall technisch entschlüsseln — wir behaupten keine Zero-Knowledge-Architektur
6. Nachweise und Audit
Auf begründete Anfrage und unter NDA, soweit erforderlich, stellt Caelex im Rahmen des Zumutbaren zur Verfügung:
- Hinweise zur Region der Stufe-1-Dienste
- DPF-Zertifizierungsstatus und SCC-Hinweise der Sub-Prozessoren
- Provider-Trust-Center-Links
- SOC-2-/ISO-Berichte der Sub-Prozessoren, soweit freigegeben
- Caelex-Verarbeitungsverzeichnis (Art. 30 DSGVO) in angemessener Form
7. Geltungsbereich und Änderungen
Dieses Statement gilt für den produktiven Caelex-Stack (Marketing-Site und Produkte inklusive Atlas), soweit nicht produktspezifisch anders ausgewiesen. Änderungen der Routing-, Speicher- oder Sub-Processor-Konfiguration werden hier und im Sub-Processor-Register fortgeschrieben.
Ob und in welcher Form die hier beschriebenen Zusicherungen Vertragsbestandteil eines AVV mit einer konkreten Kanzlei werden, richtet sich nach dem jeweils unterzeichneten Vertrag mit der richtigen Caelex-Entität — nicht allein nach dieser Webseite.
Kontakt
Caelex, Julian Polleschner, Berlinlegal@caelex.euprivacy@caelex.euVersion 2.1 · 28. Juli 2026