NorthProfit
Sicherheit · Datenschutz · Transparenz

Deine Daten.
Schutz nachvollziehbar.

Die primäre App- und Datenplattform wird bei STRATO in Deutschland betrieben. Externe Dienstleister und ihr Zweck werden separat ausgewiesen; die Seite verspricht keine Zertifizierung oder pauschale EU-only-Verarbeitung.

Unsere Sicherheitsprinzipien

Primär in Deutschland.

App und primäre Postgres-Datenplattform liegen bei STRATO in Deutschland. Zahlungs- und E-Mail-Dienste sind getrennte externe Verarbeitungspfade und werden unten transparent benannt.

Transport und Secrets geschützt.

Security-Header und HTTPS sind im Produkt konfiguriert. Connector-Tokens werden anwendungsseitig verschlüsselt gespeichert und nicht an den Browser ausgeliefert.

Zugriff nach Rolle und Mandant.

Geschützte Routen prüfen Organisation, Shop-Zuordnung und Rolle. Administrator- und Kanzleizugriffe verwenden eigene Berechtigungsgrenzen.

Wiederherstellung vorbereitet.

Für Datenbank und Deployment bestehen Backup-, Restore- und Rollback-Verfahren. Konkrete RPO-, RTO- oder Georedundanz-Zusagen werden nur vertraglich und nach Betriebsprüfung gemacht.

Vorfälle werden eingeordnet.

Sicherheitsereignisse werden anhand betroffener Daten, Systeme und Meldepflichten bewertet. Kommunikation erfolgt entsprechend gesetzlicher und vertraglicher Pflichten, nicht nach einer pauschalen Marketingfrist.

Datenrechte mit Fachprüfung.

Export- und Löschanfragen werden authentifiziert bearbeitet. Steuer- und handelsrechtliche Aufbewahrungspflichten werden vor einer endgültigen Löschung berücksichtigt.

Technische Kontrollen

Belegt statt
behauptet.

PrimärplattformSTRATO in DeutschlandExterne Dienstleister stehen in der Subprocessor-Liste
DatenzugriffMandanten- und rollenbezogene ZugriffsprüfungServerrouten prüfen Organisation und Berechtigung
TransportHTTPS, HSTS und Security-Header sind konfiguriertDie aktuelle TLS-Konfiguration wird im Deployment geprüft
AuthentifizierungNorthProfit Auth mit E-Mail-Bestätigung und Passwort-ResetOAuth-Verbindungen werden serverseitig abgeschlossen
SessionsHttpOnly-, Secure- und SameSite-CookiesSensible Reset-Tokens werden aus Browser-URLs entfernt
Connector-SecretsAnwendungsverschlüsselte Tokens und ZugangsdatenSchlüsselmaterial bleibt serverseitig
AuditUnterstützte kritische Organisationsaktionen werden protokolliertKeine pauschale Aufbewahrungsdauer zugesagt
BackupsBackup- und Wiederherstellungsverfahren sind dokumentiertAktueller Betriebsstatus wird vor Releases geprüft
MonitoringServerfehler und Betriebszustände werden intern erfasstKein öffentliches Verfügbarkeits-SLA zugesagt
DatenrechteExport- und Löschanfragen haben eigene WorkflowsGesetzliche Aufbewahrungspflichten können fortbestehen
Sub-Processors · Stand August 2026

Dienstleister und Verarbeitungspfade

Diese Liste beschreibt die im Code dokumentierten Betriebswege. Vertragsstatus, Datenregion und Transfermechanismus müssen für den konkreten Vertrag anhand der aktuellen Anbieterunterlagen und Datenschutzdokumente geprüft werden.

DienstleisterZweckEinordnungInfo
STRATO (NorthProfit Datenplattform)App-Hosting, primäre Datenhaltung und AuthentifizierungsdatenDeutschland · primäre PlattformAnbieterinformationen
StripeNorthProfit-Abrechnung für Nicht-Shopify-Kunden; Shopify-Händler werden über Shopify Billing abgerechnetAktuelle Anbieter- und Vertragsangaben prüfenAnbieterinformationen
ResendAusgehende transaktionale E-Mails, unter anderem Bestätigung, Passwort-Reset und RechnungsversandAktuelle Anbieter- und Vertragsangaben prüfenAnbieterinformationen
Verfügbare Verbindungen

Shops und Marktplätze

Welche Shop- und Marktplatzverbindungen aktuell gestartet werden können, zeigt die Integrationsseite. Noch nicht verfügbare Anbieter werden klar als „Demnächst verfügbar“ gekennzeichnet.

IntegrationVerfügbarkeitHinweis
ShopifyZugang anfragenDie Integrationsseite zeigt, ob Shopify für dein Konto direkt gestartet werden kann.
WooCommerceEinrichtbarDie Verbindung wird mit deinem Shop eingerichtet; der Datenumfang hängt von Version und Berechtigungen ab.
Shopware 6EinrichtbarDie Verbindung wird mit deinem Shop eingerichtet; der Datenumfang hängt von Version und Berechtigungen ab.
Amazon SellerDemnächstAmazon Seller ist derzeit noch nicht verfügbar.
TikTok ShopDemnächstTikTok Shop ist derzeit noch nicht verfügbar.
eBayEinrichtbarDie Verbindung wird mit deinem Seller-Konto eingerichtet; der Datenumfang hängt von Marketplace und Berechtigungen ab.
Alle Integrationen ansehen →
Sicherheitskontrollen

Sicherheitskontrollen

Hier unterscheiden wir eingerichtete technische Kontrollen von Punkten, die je Vertrag oder Kundensetup geprüft werden.

  • Mandantentrennung und rollenbasierter ZugriffEingerichtet

    In geschützten Serverrouten und Datenzugriffen umgesetzt

  • E-Mail-Bestätigung, Passwort-Reset und Session-SchutzEingerichtet

    Eigene Auth-Flows mit Rate-Limits und Origin-Prüfungen

  • Kundenspezifischer AVV-/DPA-UmfangJe Setup prüfen

    Vor Vertragsschluss anhand des konkreten Setups prüfen

  • Unabhängige Zertifizierung oder Pentest-BescheinigungJe Setup prüfen

    Wird auf dieser Seite nicht als vorhanden behauptet

Security-Fragen?

Dein CISO darf
direkt schreiben.

Sicherheitsfragen und vorhandene Vertrags- oder Architekturunterlagen können individuell angefragt werden. Wir geben nur tatsächlich vorhandene und freigabefähige Dokumente heraus.

Responsible Disclosure ist willkommen. Eingang und Priorität richten sich nach Schwere und belastbarer Reproduzierbarkeit.