App und primäre Postgres-Datenplattform liegen bei STRATO in Deutschland. Zahlungs- und E-Mail-Dienste sind getrennte externe Verarbeitungspfade und werden unten transparent benannt.
Deine Daten.
Schutz nachvollziehbar.
Die primäre App- und Datenplattform wird bei STRATO in Deutschland betrieben. Externe Dienstleister und ihr Zweck werden separat ausgewiesen; die Seite verspricht keine Zertifizierung oder pauschale EU-only-Verarbeitung.
Unsere Sicherheitsprinzipien
Security-Header und HTTPS sind im Produkt konfiguriert. Connector-Tokens werden anwendungsseitig verschlüsselt gespeichert und nicht an den Browser ausgeliefert.
Geschützte Routen prüfen Organisation, Shop-Zuordnung und Rolle. Administrator- und Kanzleizugriffe verwenden eigene Berechtigungsgrenzen.
Für Datenbank und Deployment bestehen Backup-, Restore- und Rollback-Verfahren. Konkrete RPO-, RTO- oder Georedundanz-Zusagen werden nur vertraglich und nach Betriebsprüfung gemacht.
Sicherheitsereignisse werden anhand betroffener Daten, Systeme und Meldepflichten bewertet. Kommunikation erfolgt entsprechend gesetzlicher und vertraglicher Pflichten, nicht nach einer pauschalen Marketingfrist.
Export- und Löschanfragen werden authentifiziert bearbeitet. Steuer- und handelsrechtliche Aufbewahrungspflichten werden vor einer endgültigen Löschung berücksichtigt.
Belegt statt
behauptet.
Dienstleister und Verarbeitungspfade
Diese Liste beschreibt die im Code dokumentierten Betriebswege. Vertragsstatus, Datenregion und Transfermechanismus müssen für den konkreten Vertrag anhand der aktuellen Anbieterunterlagen und Datenschutzdokumente geprüft werden.
Shops und Marktplätze
Welche Shop- und Marktplatzverbindungen aktuell gestartet werden können, zeigt die Integrationsseite. Noch nicht verfügbare Anbieter werden klar als „Demnächst verfügbar“ gekennzeichnet.
Sicherheitskontrollen
Hier unterscheiden wir eingerichtete technische Kontrollen von Punkten, die je Vertrag oder Kundensetup geprüft werden.
- Mandantentrennung und rollenbasierter ZugriffEingerichtet
In geschützten Serverrouten und Datenzugriffen umgesetzt
- E-Mail-Bestätigung, Passwort-Reset und Session-SchutzEingerichtet
Eigene Auth-Flows mit Rate-Limits und Origin-Prüfungen
- Kundenspezifischer AVV-/DPA-UmfangJe Setup prüfen
Vor Vertragsschluss anhand des konkreten Setups prüfen
- Unabhängige Zertifizierung oder Pentest-BescheinigungJe Setup prüfen
Wird auf dieser Seite nicht als vorhanden behauptet
Dein CISO darf
direkt schreiben.
Sicherheitsfragen und vorhandene Vertrags- oder Architekturunterlagen können individuell angefragt werden. Wir geben nur tatsächlich vorhandene und freigabefähige Dokumente heraus.
Responsible Disclosure ist willkommen. Eingang und Priorität richten sich nach Schwere und belastbarer Reproduzierbarkeit.