Zum Hauptinhalt springen

Sicherheit

Sicherheit und Datenschutz, konkret.

Diese Seite beschreibt, wo deine Daten liegen, wer sie sehen kann und was du jederzeit selbst kontrollierst. Ohne Marketing: nur das, was technisch so umgesetzt ist.

Speicherort

Deine Daten liegen in der EU.

Datenbank und Foto-Speicher laufen bei Supabase auf AWS in Stockholm (eu-north-1). Transaktions-E-Mails verarbeitet Resend in der EU (AWS Irland, eu-west-1). Ausgeliefert wird die Anwendung über das weltweite Netzwerk von Vercel; die Server-Funktionen laufen ebenfalls in Stockholm.

Zugriff

Fotos sind nicht öffentlich.

Alle Speicher-Buckets sind privat, es gibt keine öffentlichen Bild-URLs: Jeder Abruf läuft über kurzlebige, signierte Links. Profile und Fotos werden erst nach Anmeldung als Unternehmen sichtbar und sind nicht über Suchmaschinen auffindbar. In der Datenbank ist jede Tabelle mit Row Level Security abgesichert: Jede Rolle sieht nur, was ihr gehört oder für sie freigegeben ist.

Härtung

Verschlüsselt, geprüft, gehärtet.

Die Übertragung läuft ausschließlich über TLS (HSTS erzwungen), gespeicherte Daten sind im Ruhezustand verschlüsselt (AES-256, AWS-Standard). Die Anwendung setzt strikte Sicherheits-Header inklusive Content Security Policy. Im Juli 2026 haben wir ein internes Sicherheits-Audit durchgeführt und alle kritischen und hohen Funde geschlossen.

Einwilligung

Jede Einwilligung ist versioniert.

Was du erlaubst, legst du granular fest: Nutzungsarten, Branchen-Ausschlüsse, Sichtbarkeit. Jede Einwilligung wird mit Zeitstempel und exakter Textversion protokolliert, von der 18+-Selbstauskunft über die verbindliche Lizenz-Zusage bis zur Showcase-Freigabe einzelner Kampagnenbilder. Einwilligungen sind widerruflich, und dein vollständiges Einwilligungs-Protokoll ist Teil deines Datenexports.

Kontrolle

Export und Löschung, jederzeit.

Du kannst alle deine Daten jederzeit als JSON-Datei exportieren und dein Konto selbst löschen: Fotos, Erscheinungsbild-, Identitäts- und KYC-Daten werden sofort entfernt. Abgeschlossene Verträge bleiben aus gesetzlichen Aufbewahrungspflichten ohne Personenbezug erhalten. Nach dem Ende einer Kampagne fordert das System Unternehmen automatisch zur Löschung des Datensatzes auf und dokumentiert die Bestätigung.

Dienstleister

Diese Auftragsverarbeiter setzen wir ein.

Wenige, etablierte Anbieter. Kartendaten erreichen unsere Server zu keinem Zeitpunkt.

Supabase

Datenbank & Foto-Speicher

AWS EU (Stockholm)

Vercel

Hosting & Auslieferung

CDN weltweit, Functions EU (Stockholm)

Stripe

Zahlungen & Identitätsprüfung

PCI-DSS-zertifiziert

Resend

Transaktions-E-Mails

AWS EU (Irland)

Microsoft 365

Geschäfts-E-Mail

Microsoft-Rechenzentren

Details regelt die Datenschutzerklärung.

Meldung

Sicherheitslücke gefunden?

Schreib uns direkt. Verantwortungsvolle Meldungen nehmen wir ernst, wir antworten schnell und sehen von rechtlichen Schritten gegen Sicherheitsforschung in gutem Glauben ab.

hello@faceledger.ai
Sicherheit & Datenschutz