Zum Inhalt springen

Sicherheit

Konkrete Maßnahmen statt Siegel.

Hier steht, was wir tatsächlich tun: wo deine Daten liegen, wie wir sie schützen, wer sie für uns verarbeitet und wie du sie wieder bekommst.

Stand: 28. September 2026

Wo deine Daten liegen

Wir wählen bei jedem Dienst die EU-Region, wo der Anbieter eine anbietet. Für Anbieter mit Sitz in den USA gelten zusätzlich Standardvertragsklauseln und das EU-US Data Privacy Framework.

  • Vercel Inc.

    Zweck
    Hosting der Anwendung, Server-Funktionen, zeitgesteuerte Aufgaben, cookielose Web-Statistik
    Standort
    Frankfurt (fra1), keine Ausweichregion außerhalb der EU
    Übermittlung
    US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework
  • Supabase Inc.

    Zweck
    Datenbank, Datei-Speicher für Nachweise, Hintergrundjobs
    Standort
    Frankfurt (eu-central-1)
    Übermittlung
    US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework
  • Stripe Payments Europe Ltd. / Stripe, Inc.

    Zweck
    Zahlungsabwicklung, Abos, Rechnungen, Umsatzsteuer-Berechnung
    Standort
    Vorrangig EU
    Übermittlung
    US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework
  • Amazon Web Services EMEA SARL / Amazon.com, Inc.

    Zweck
    Versand von System-E-Mails wie Anmelde-Codes, Erinnerungen und Export-Benachrichtigungen
    Standort
    Frankfurt (eu-central-1), eigener AWS-Account
    Übermittlung
    US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework
  • Functional Software, Inc. (Sentry)

    Zweck
    Fehler- und Stabilitätsüberwachung
    Standort
    EU-Region (Frankfurt)
    Übermittlung
    US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework
  • Vercel AI Gateway → Amazon Web Services (Bedrock)

    Zweck
    KI-Vorschläge zur Produkteinordnung – du bestätigst jeden Vorschlag, pro Shop abschaltbar
    Standort
    Frankfurt (AWS Bedrock, eu-central-1), ohne Speicherung über die Anfrage hinaus
    Übermittlung
    US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework

Verschlüsselung

  • Unterwegs

    Alle Verbindungen laufen über HTTPS mit HSTS. Unverschlüsselte Aufrufe werden umgeleitet.

  • Gespeichert

    Datenbank und Datei-Speicher sind beim Hosting-Anbieter im Ruhezustand verschlüsselt.

  • Etsy-Zugangsschlüssel

    Zusätzlich in der Anwendung mit AES-256-GCM verschlüsselt. Der Schlüssel liegt außerhalb der Datenbank und lässt sich rotieren.

Mandantentrennung

  • Row-Level Security

    Jede Tabelle mit Kundendaten ist in Postgres per Row-Level Security an deinen Mandanten gebunden. Ohne passende Zuordnung liefert die Datenbank keine Zeilen.

  • Getrennte Datenbankrollen

    Anmeldung und Geschäftsdaten nutzen getrennte Rollen ohne Umgehungsrechte. Zugriff gibt es nur serverseitig, keine öffentliche Datenbank-Schnittstelle.

  • Geprüft bei jeder Änderung

    Automatische Tests versuchen bei jeder Änderung, fremde Daten zu lesen – und müssen scheitern.

Etsy-Zugriff: nur lesen

  • Zwei Leserechte

    SellReady fragt nur shops_r und listings_r an – kein Schreibrecht, kein Zugriff auf Bestellungen, E-Mail-Adressen oder Anschriften.

  • Keine Käuferdaten

    Weil SellReady keine Bestellungen liest, kommen Namen und Adressen deiner Kundinnen und Kunden gar nicht erst bei uns an.

  • Jederzeit trennbar

    Trennst du die Verbindung, löschen wir Zugangsschlüssel und importierte Etsy-Daten sofort. Deine eigenen Angaben wie Hersteller und Nachweise bleiben.

Konto & Anmeldung

  • Anmeldung ohne Passwort-Zwang

    Magic Link, Einmal-Code, Passkey oder Passwort – du wählst.

  • Zwei-Faktor-Anmeldung

    Optional für dein Konto, verpflichtend für alle Konten mit Admin-Rechten bei SellReady.

  • Sparsame Sitzungen

    Wir speichern zu Sitzungen weder IP-Adresse noch Browser-Kennung.

Diese Website

  • Keine Tracking-Cookies

    Nur technisch notwendige Cookies, etwa für die Anmeldung und deine Sprachwahl. Deshalb gibt es auch kein Cookie-Banner.

  • Keine Drittanbieter im Browser

    Schriften liegen auf unserem Server, es gibt keine eingebetteten Videos oder Chat-Widgets. Zum Bezahlen leiten wir dich auf die Seite von Stripe weiter.

  • Reichweite ohne Profil

    Für Besucherzahlen nutzen wir eine cookielose Statistik ohne seitenübergreifende Kennung.

Export & Löschung

  • Alles exportieren

    Ein ZIP mit JSON, CSV und allen Nachweis-Dateien, erstellt im Hintergrund. Der Download-Link gilt 72 Stunden.

  • Konto löschen

    Direkt in den Einstellungen. 14 Tage kannst du es dir noch anders überlegen, dann löschen wir endgültig.

  • Was bleiben muss

    Rechnungen müssen wir 7 Jahre aufbewahren. Sie werden bis dahin gesperrt und nur für diesen Zweck genutzt.

Aufbewahrung

Jede Datenkategorie hat eine feste Frist und wird automatisch gelöscht oder gesperrt.

Aufbewahrung
DatenFrist
Server-Protokolle (mit IP-Adresse)30 Tage
Importierte Etsy-RohdatenBis zur Trennung, dann sofort
Export-Dateien72 Stunden
Benachrichtigungen in der App180 Tage
Gelöschte Konten14 Tage Bedenkzeit, dann endgültig
Rechnungen7 Jahre, gesperrt

Verträge & Listen

Sicherheitslücke gefunden?

Schreib uns vertraulich an hallo@sellready.eu. Wir melden uns so schnell wie möglich.

Diese Seite beschreibt unseren technischen Stand. Sie ist keine Zertifizierung und ersetzt nicht den Auftragsverarbeitungsvertrag.