Sicherheit
Sicherheit und Datenschutz, konkret.
Diese Seite beschreibt, wo deine Daten liegen, wer sie sehen kann und was du jederzeit selbst kontrollierst. Ohne Marketing: nur das, was technisch so umgesetzt ist.
Speicherort
Deine Daten liegen in der EU.
Datenbank und Foto-Speicher laufen bei Supabase auf AWS in Stockholm (eu-north-1). Transaktions-E-Mails verarbeitet Resend in der EU (AWS Irland, eu-west-1). Ausgeliefert wird die Anwendung über das weltweite Netzwerk von Vercel; die Server-Funktionen laufen ebenfalls in Stockholm.
Zugriff
Fotos sind nicht öffentlich.
Alle Speicher-Buckets sind privat, es gibt keine öffentlichen Bild-URLs: Jeder Abruf läuft über kurzlebige, signierte Links. Profile und Fotos werden erst nach Anmeldung als Unternehmen sichtbar und sind nicht über Suchmaschinen auffindbar. In der Datenbank ist jede Tabelle mit Row Level Security abgesichert: Jede Rolle sieht nur, was ihr gehört oder für sie freigegeben ist.
Härtung
Verschlüsselt, geprüft, gehärtet.
Die Übertragung läuft ausschließlich über TLS (HSTS erzwungen), gespeicherte Daten sind im Ruhezustand verschlüsselt (AES-256, AWS-Standard). Die Anwendung setzt strikte Sicherheits-Header inklusive Content Security Policy. Im Juli 2026 haben wir ein internes Sicherheits-Audit durchgeführt und alle kritischen und hohen Funde geschlossen.
Einwilligung
Jede Einwilligung ist versioniert.
Was du erlaubst, legst du granular fest: Nutzungsarten, Branchen-Ausschlüsse, Sichtbarkeit. Jede Einwilligung wird mit Zeitstempel und exakter Textversion protokolliert, von der 18+-Selbstauskunft über die verbindliche Lizenz-Zusage bis zur Showcase-Freigabe einzelner Kampagnenbilder. Einwilligungen sind widerruflich, und dein vollständiges Einwilligungs-Protokoll ist Teil deines Datenexports.
Kontrolle
Export und Löschung, jederzeit.
Du kannst alle deine Daten jederzeit als JSON-Datei exportieren und dein Konto selbst löschen: Fotos, Erscheinungsbild-, Identitäts- und KYC-Daten werden sofort entfernt. Abgeschlossene Verträge bleiben aus gesetzlichen Aufbewahrungspflichten ohne Personenbezug erhalten. Nach dem Ende einer Kampagne fordert das System Unternehmen automatisch zur Löschung des Datensatzes auf und dokumentiert die Bestätigung.
Dienstleister
Diese Auftragsverarbeiter setzen wir ein.
Wenige, etablierte Anbieter. Kartendaten erreichen unsere Server zu keinem Zeitpunkt.
Supabase
Datenbank & Foto-Speicher
AWS EU (Stockholm)
Vercel
Hosting & Auslieferung
CDN weltweit, Functions EU (Stockholm)
Stripe
Zahlungen & Identitätsprüfung
PCI-DSS-zertifiziert
Resend
Transaktions-E-Mails
AWS EU (Irland)
Microsoft 365
Geschäfts-E-Mail
Microsoft-Rechenzentren
Details regelt die Datenschutzerklärung.
Meldung
Sicherheitslücke gefunden?
Schreib uns direkt. Verantwortungsvolle Meldungen nehmen wir ernst, wir antworten schnell und sehen von rechtlichen Schritten gegen Sicherheitsforschung in gutem Glauben ab.
hello@faceledger.ai