Kostenloses Website-Audit — in 60 Sekunden, ohne Termin
LösungenVorgehenPreiseSicherheitDemo buchenKostenloses Audit starten
EU-Hosting · AV-Vertrag · prüfbar

Sauber gebaut.
Sauber gehostet.

Du musst die Technik nicht verstehen — aber du sollst prüfen können, dass sie stimmt. Hier steht, wo die Daten liegen, wer sie sieht und was passiert, wenn du gehst.

Server in Frankfurt & EUAV-Vertrag inklusiveVerschlüsselt & gesichertMonitoring rund um die Uhr
Die Architektur

Dein System, von vorn bis hinten.

Jeder Baustein erfüllt genau eine Aufgabe — schlank, schnell und in der EU gehostet. Kein Wildwuchs, keine US-Cloud im Hintergrund.

Edge
CloudflareCDN, WAF, Bot-Schutz
Layer 1
Astro / ShopifyFrontend, statisch ausgeliefert
Layer 2
n8n self-hostedWorkflows, Webhooks, Queues
Layer 3
SupabasePostgres, RLS, Frankfurt
Payment
Stripe / MolliePCI-DSS, keine Kartendaten bei dir
Delivery
Resend / BrevoTransaktionsmails, SPF & DKIM
Anfrage reinVerarbeitungSpeicherung in der EUØ Antwortzeit im Funnel: unter 400 ms
Sicherheit & Datenschutz

Worauf wir achten.

Sechs Punkte, die im Audit nachprüfbar sind — keine Siegel, keine Behauptungen.

REGIONeu-central-1 · Frankfurt
Frankfurt18 ms
Amsterdam31 ms
us-east-1104 ms

EU-Hosting

Frontend auf Cloudflare, Datenbank und Automatik auf Servern in Frankfurt. Kein Datentransfer in die USA im Regelbetrieb.

ART. 28 DSGVO
unterschrieben

Auftragsverarbeitung

AV-Vertrag nach Art. 28 DSGVO zwischen dir und mir, plus Vertrag mit jedem Unterauftragsverarbeiter — namentlich gelistet.

ERHOBENE FELDER4 / 11
nameemailterminbetriebgeburtsdatumadresseip_rawtracking_id
Löschfrist: 90 Tage nach Abschluss

Datensparsamkeit

Erhoben wird, was der Zweck braucht — nicht was das Formular hergibt. Klare Zwecke, definierte Löschfristen.

TLS 1.3AES-256-GCM
anna@betrieb.de8f2a91c4…
Ende-zu-Ende auf dem Transportweg

Verschlüsselung

TLS 1.3 in der Übertragung, verschlüsselt gespeichert. Zahlungen laufen über Stripe oder Mollie — Kartendaten berühren dein System nie.

ROW LEVEL SECURITYenabled
ALLOWauth.uid() = owner_idALLOWrole = 'service'DENYpublic.select(*)
Secrets serverseitig · 0 Keys im Client-Bundle

Zugriff & Rechte

Row Level Security ab Tag 1: Standard alles gesperrt, gezielt geöffnet. Geheime Schlüssel liegen serverseitig, nie im Quelltext.

SNAPSHOTSPITR aktiv
Letztes Backup vor 42 Min · Wiederherstellung inklusive

Backups & Wiederherstellung

Tägliche Backups mit Point-in-Time-Recovery, Monitoring rund um die Uhr. Wiederherstellung ist Teil des Monatsbeitrags.

Sieh es dir an, bevor du dich entscheidest.

15 Minuten, ein Screenshare. Ich zeige dir die Architektur an einem echten System — Hosting, Datenfluss, Zugriffe.

Demo buchen
Unverbindlich · kein Verkaufsgespräch · kein Vertrag im Call

Häufige Fragen.

Datenbank und Automatisierung laufen auf Servern in Frankfurt, das Frontend wird über Cloudflare ausgeliefert. Kein Datentransfer in die USA im Regelbetrieb — wenn ein Dienst das doch erfordert, sage ich es vorher und wir entscheiden gemeinsam.

Technisch ist die Grundlage sauber gebaut: EU-Hosting, Verschlüsselung, Zugriffskontrolle, Datensparsamkeit. Konformität ist aber zu einem großen Teil juristisch und organisatorisch — Datenschutzerklärung, AV-Verträge und Verarbeitungsverzeichnis gehören dazu. Ich baue die Technik, verkaufe dir aber keine Rechtssicherheit als Siegel.

Ich verarbeite Daten deiner Kunden in deinem Auftrag — das macht mich zum Auftragsverarbeiter nach Art. 28 DSGVO. Der Vertrag zwischen uns gehört deshalb zu jedem Projekt, ebenso die Verträge mit Hoster und Mail-Dienst. Unterauftragnehmer stehen namentlich drin.

Zugriff läuft über Zeilen-Rechte in der Datenbank: Standard ist alles gesperrt, geöffnet wird gezielt. Geheime Schlüssel liegen ausschließlich serverseitig. Wer den Quelltext deiner Seite öffnet, findet dort keinen einzigen davon.

Monitoring läuft rund um die Uhr, tägliche Backups mit Point-in-Time-Recovery. Fällt etwas aus, erfährst du es von mir und nicht von deinen Kunden. Wiederherstellung ist im Monatsbeitrag enthalten.

Zahlungen laufen über Stripe oder Mollie. Kartendaten berühren dein System nie und werden auch nicht bei mir gespeichert — die PCI-Last liegt beim Zahlungsdienst, wo sie hingehört.

Du bekommst einen vollständigen Export von Datenbank, Inhalten und Code, dazu die Zugänge. Danach werden meine Kopien nach vereinbarter Frist gelöscht. Kein Lock-in, keine Geiselhaltung.