1. Infrastruktur
Supabase wird für Authentifizierung, Datenbank, Speicherung, Echtzeit- und Edge-Funktionen eingesetzt. Resend kann Support-E-Mails zustellen. Apple stellt Betriebssystem, Push, Sign in with Apple, StoreKit, HealthKit, Karten, Cloud- und Gerätefunktionen bereit. Vor Release müssen Auftragsverarbeitungsverträge, Unterauftragsverarbeiter, Löschfristen, Datenregionen und Transfermechanismen dokumentiert werden.
2. KI und Sprache
Anthropic kann Claude-Anfragen und KI-Support verarbeiten. OpenAI kann ausgewählte Modellanfragen und Sprachtranskription verarbeiten. Apple kann Foundation Models oder Private Cloud Compute bereitstellen. Nur aktiv ausgewählte Eingaben, Anhänge, Kontext und notwendige Technikdaten dürfen übertragen werden. Kein Anbieter wird als trainings- oder speicherfrei bezeichnet, bevor aktiver Vertrag und API-Modus dies belegen.
3. Medien, Wetter, Karten und Integrationen
Je nach Auswahl können GIPHY Medien-Suchen, Open-Meteo Wetter, Geocoding- oder IP-Regiondienste Ortsabfragen, OpenFoodFacts Produkte, YouTube Medien sowie WebUntis, Google, Microsoft und andere verbundene Dienste angeforderte Daten verarbeiten. Verbindungen sind optional und unterliegen Anbieterbedingungen. Clarity darf keine Kontakte oder privaten Inhalte ohne kontextbezogene Freigabe senden.
4. Verbindliche öffentliche Liste
Vor Veröffentlichung muss eine datierte öffentliche Liste für jeden aktiven Anbieter Firma, Dienst, Zweck, Datenkategorien, Rolle, Land, Transfergrundlage, Aufbewahrung und Datenschutzlink nennen. Neue Empfänger oder Zwecke werden vorher angekündigt und erhalten erforderliche Freigaben. Diese beispielhafte Liste ersetzt keine Vendor-Due-Diligence.