Sicherheit
Konkrete Maßnahmen statt Siegel.
Hier steht, was wir tatsächlich tun: wo deine Daten liegen, wie wir sie schützen, wer sie für uns verarbeitet und wie du sie wieder bekommst.
Stand: 28. September 2026
Wo deine Daten liegen
Wir wählen bei jedem Dienst die EU-Region, wo der Anbieter eine anbietet. Für Anbieter mit Sitz in den USA gelten zusätzlich Standardvertragsklauseln und das EU-US Data Privacy Framework.
Vercel Inc.
- Zweck
- Hosting der Anwendung, Server-Funktionen, zeitgesteuerte Aufgaben, cookielose Web-Statistik
- Standort
- Frankfurt (fra1), keine Ausweichregion außerhalb der EU
- Übermittlung
- US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework
Supabase Inc.
- Zweck
- Datenbank, Datei-Speicher für Nachweise, Hintergrundjobs
- Standort
- Frankfurt (eu-central-1)
- Übermittlung
- US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework
Stripe Payments Europe Ltd. / Stripe, Inc.
- Zweck
- Zahlungsabwicklung, Abos, Rechnungen, Umsatzsteuer-Berechnung
- Standort
- Vorrangig EU
- Übermittlung
- US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework
Amazon Web Services EMEA SARL / Amazon.com, Inc.
- Zweck
- Versand von System-E-Mails wie Anmelde-Codes, Erinnerungen und Export-Benachrichtigungen
- Standort
- Frankfurt (eu-central-1), eigener AWS-Account
- Übermittlung
- US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework
Functional Software, Inc. (Sentry)
- Zweck
- Fehler- und Stabilitätsüberwachung
- Standort
- EU-Region (Frankfurt)
- Übermittlung
- US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework
Vercel AI Gateway → Amazon Web Services (Bedrock)
- Zweck
- KI-Vorschläge zur Produkteinordnung – du bestätigst jeden Vorschlag, pro Shop abschaltbar
- Standort
- Frankfurt (AWS Bedrock, eu-central-1), ohne Speicherung über die Anfrage hinaus
- Übermittlung
- US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework
| Anbieter | Zweck | Standort | Übermittlung |
|---|---|---|---|
| Vercel Inc. | Hosting der Anwendung, Server-Funktionen, zeitgesteuerte Aufgaben, cookielose Web-Statistik | Frankfurt (fra1), keine Ausweichregion außerhalb der EU | US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework |
| Supabase Inc. | Datenbank, Datei-Speicher für Nachweise, Hintergrundjobs | Frankfurt (eu-central-1) | US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework |
| Stripe Payments Europe Ltd. / Stripe, Inc. | Zahlungsabwicklung, Abos, Rechnungen, Umsatzsteuer-Berechnung | Vorrangig EU | US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework |
| Amazon Web Services EMEA SARL / Amazon.com, Inc. | Versand von System-E-Mails wie Anmelde-Codes, Erinnerungen und Export-Benachrichtigungen | Frankfurt (eu-central-1), eigener AWS-Account | US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework |
| Functional Software, Inc. (Sentry) | Fehler- und Stabilitätsüberwachung | EU-Region (Frankfurt) | US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework |
| Vercel AI Gateway → Amazon Web Services (Bedrock) | KI-Vorschläge zur Produkteinordnung – du bestätigst jeden Vorschlag, pro Shop abschaltbar | Frankfurt (AWS Bedrock, eu-central-1), ohne Speicherung über die Anfrage hinaus | US-Unternehmen: Standardvertragsklauseln und EU-US Data Privacy Framework |
Verschlüsselung
Unterwegs
Alle Verbindungen laufen über HTTPS mit HSTS. Unverschlüsselte Aufrufe werden umgeleitet.
Gespeichert
Datenbank und Datei-Speicher sind beim Hosting-Anbieter im Ruhezustand verschlüsselt.
Etsy-Zugangsschlüssel
Zusätzlich in der Anwendung mit AES-256-GCM verschlüsselt. Der Schlüssel liegt außerhalb der Datenbank und lässt sich rotieren.
Mandantentrennung
Row-Level Security
Jede Tabelle mit Kundendaten ist in Postgres per Row-Level Security an deinen Mandanten gebunden. Ohne passende Zuordnung liefert die Datenbank keine Zeilen.
Getrennte Datenbankrollen
Anmeldung und Geschäftsdaten nutzen getrennte Rollen ohne Umgehungsrechte. Zugriff gibt es nur serverseitig, keine öffentliche Datenbank-Schnittstelle.
Geprüft bei jeder Änderung
Automatische Tests versuchen bei jeder Änderung, fremde Daten zu lesen – und müssen scheitern.
Etsy-Zugriff: nur lesen
Zwei Leserechte
SellReady fragt nur shops_r und listings_r an – kein Schreibrecht, kein Zugriff auf Bestellungen, E-Mail-Adressen oder Anschriften.
Keine Käuferdaten
Weil SellReady keine Bestellungen liest, kommen Namen und Adressen deiner Kundinnen und Kunden gar nicht erst bei uns an.
Jederzeit trennbar
Trennst du die Verbindung, löschen wir Zugangsschlüssel und importierte Etsy-Daten sofort. Deine eigenen Angaben wie Hersteller und Nachweise bleiben.
Konto & Anmeldung
Anmeldung ohne Passwort-Zwang
Magic Link, Einmal-Code, Passkey oder Passwort – du wählst.
Zwei-Faktor-Anmeldung
Optional für dein Konto, verpflichtend für alle Konten mit Admin-Rechten bei SellReady.
Sparsame Sitzungen
Wir speichern zu Sitzungen weder IP-Adresse noch Browser-Kennung.
Diese Website
Keine Tracking-Cookies
Nur technisch notwendige Cookies, etwa für die Anmeldung und deine Sprachwahl. Deshalb gibt es auch kein Cookie-Banner.
Keine Drittanbieter im Browser
Schriften liegen auf unserem Server, es gibt keine eingebetteten Videos oder Chat-Widgets. Zum Bezahlen leiten wir dich auf die Seite von Stripe weiter.
Reichweite ohne Profil
Für Besucherzahlen nutzen wir eine cookielose Statistik ohne seitenübergreifende Kennung.
Export & Löschung
Alles exportieren
Ein ZIP mit JSON, CSV und allen Nachweis-Dateien, erstellt im Hintergrund. Der Download-Link gilt 72 Stunden.
Konto löschen
Direkt in den Einstellungen. 14 Tage kannst du es dir noch anders überlegen, dann löschen wir endgültig.
Was bleiben muss
Rechnungen müssen wir 7 Jahre aufbewahren. Sie werden bis dahin gesperrt und nur für diesen Zweck genutzt.
Aufbewahrung
Jede Datenkategorie hat eine feste Frist und wird automatisch gelöscht oder gesperrt.
| Daten | Frist |
|---|---|
| Server-Protokolle (mit IP-Adresse) | 30 Tage |
| Importierte Etsy-Rohdaten | Bis zur Trennung, dann sofort |
| Export-Dateien | 72 Stunden |
| Benachrichtigungen in der App | 180 Tage |
| Gelöschte Konten | 14 Tage Bedenkzeit, dann endgültig |
| Rechnungen | 7 Jahre, gesperrt |
Verträge & Listen
Sicherheitslücke gefunden?
Schreib uns vertraulich an hallo@sellready.eu. Wir melden uns so schnell wie möglich.
Diese Seite beschreibt unseren technischen Stand. Sie ist keine Zertifizierung und ersetzt nicht den Auftragsverarbeitungsvertrag.