Kostenlos testen

Vertrauen, Sicherheit und wo deine Daten wirklich liegen.

Klare Antworten statt Siegel. Diese Seite listet jeden Anbieter, der Daten berührt, die Region, in der sie liegen, die Maßnahmen, die sie schützen, und die Zusagen, die wir halten. Fehlt dir etwas, frag nach, und du bekommst eine Antwort.

Zuletzt aktualisiert: 25. Juli 2026

Auf einen Blick.

Die fünf Fragen, die deutsche Einkäufer zuerst stellen, beantwortet, bevor du sie stellen musst.

DSGVO
Konform, mit unterschreibbarem AVV
Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist vollständig veröffentlicht, nicht nur auf Anfrage.
Datenstandort
EU (Frankfurt am Main)
Anwendungsdaten, Funnel, Versionen und Statistiken liegen in der EU-Region.
Zertifizierungen
Aktuell keine
Wir sagen das offen. Was unsere Infrastruktur mitbringt, steht weiter unten.
Cookie-Banner
Ja, Ablehnen so leicht wie Annehmen
Alles über das technisch Notwendige hinaus läuft erst nach deiner Wahl. Seitenaufrufe zählen wir ohnehin ohne Cookies.
Datenschutzbeauftragter
Nicht erforderlich
Unterhalb der Schwelle des § 38 BDSG. Datenschutzfragen gehen direkt an den Gründer.

Wo deine Daten liegen.

Vier Orte, und das ist die vollständige Liste. Kein Data Warehouse, keine Analytics-Pipeline, keine fremde Tracking-Schicht.

Anwendungsdaten, EU

Konten, Organisationen, Funnel, Seitendokumente, Versionshistorie und aggregierte Statistiken liegen in einer Postgres-Datenbank bei Supabase in der EU-Region (Frankfurt am Main).

Medien, EU

Bilder und Dateien, die du hochlädst, liegen im Objektspeicher Cloudflare R2 in der EU-Jurisdiktion, getrennt nach Organisation.

Auslieferung, globales Edge

Veröffentlichte Seiten werden von Cloudflare-Standorten weltweit ausgeliefert, damit Besucher aus ihrer Nähe bedient werden. Dort wird nur die Anfrage selbst verarbeitet, nicht deine Kontodaten.

KI-Verarbeitung, auf Anforderung

Wenn du eine Generierungs- oder Bearbeitungsfunktion nutzt, gehen der Seiteninhalt und deine Anweisung für diese eine Anfrage an Anthropic. Über die API übermittelte Inhalte werden laut deren Bedingungen nicht zum Training der Modelle genutzt.

Der ehrliche Rest

Deine Daten liegen in der EU, aber Cloudflare, Supabase, Clerk und Anthropic sind US-Unternehmen, also kann US-Recht ihren Konzern erreichen. Das ist über EU-Standardvertragsklauseln und, bei Clerk, das EU-U.S. Data Privacy Framework rechtmäßig, und genau deshalb sagen wir "DSGVO-konform" und nie "in Deutschland gehostet". Wenn volle EU-Souveränität in deinem Einkauf zwingend ist, sag es vor der Unterschrift, nicht danach.

Unterauftragsverarbeiter.

Alle, die Daten berühren können, die wir in deinem Auftrag verarbeiten, wofür und wo. Änderungen kündigen wir vorher an, und du kannst ihnen aus einem Datenschutzgrund widersprechen.

  • Cloudflare, Inc.

    Hosting, CDN, Edge-Computing, Objektspeicher, eigene Domains

    Globales Edge / EU-Speicher · AVV + SCC

  • Supabase, Inc.

    Datenbank: Konten, Funnel, Versionen, Logs, Statistiken

    EU (Frankfurt) · AVV + SCC

  • Clerk, Inc.

    Authentifizierung und Identität für das Kundenportal

    USA · AVV + SCC + EU-U.S. DPF

  • Anthropic, PBC

    KI-Erstellung und -Bearbeitung von Seiteninhalten, auf Anforderung

    USA · AVV + SCC, kein Training mit API-Inhalten

  • Stripe Payments Europe, Ltd. / Stripe, Inc.

    Abrechnung der Abonnements und Rechnungsstellung

    EU / USA · AVV + SCC; für Zahlungsdaten eigenverantwortlich

Für unseren eigenen Betrieb

Ein weiterer Anbieter berührt personenbezogene Daten, aber keine, die wir in deinem Auftrag verarbeiten: Er wickelt unsere Gespräche mit dir ab. Er steht hier, weil Weglassen genau der Punkt ist, an dem Vertrauensseiten unwahr werden.

  • Intercom R&D Unlimited Company

    Support-Chat und Produkt-E-Mails. Auf dieser Website lädt der Chat erst, wenn du den Button anklickst.

    Irland / USA · AVV + SCC

Keine Unterauftragsverarbeiter

Shopify und Meta verbindest du selbst, aus deinem eigenen Konto, auf deine Anweisung. Wir lesen Bestell- und Ausgabedaten über deine eigene Vertragsbeziehung zu ihnen, also sind sie nicht unsere Unterauftragsverarbeiter. Von Shopify holen wir Bestellnummer, Beträge und Attributionsmerkmale. Namen oder Adressen deiner Kunden lesen und speichern wir nicht.

Technische und organisatorische Maßnahmen.

Die nach Art. 32 DSGVO erforderlichen Maßnahmen, so wie sie tatsächlich umgesetzt sind. Dieser Abschnitt ist die veröffentlichte Fassung von Abschnitt 6 unseres AVV; verbindlich bleibt der AVV.

Verschlüsselung und Transport

  • TLS/HTTPS für jede ausgelieferte Seite, jede Portalanfrage und jeden API-Aufruf, mit automatischer Zertifikatsausstellung und -erneuerung.
  • Die Verschlüsselung ruhender Daten stellen die Plattformen bereit, auf denen wir laufen (Supabase, Cloudflare R2).

Zugriffskontrolle

  • Authentifizierung über einen dedizierten Identitätsdienst (Clerk), mit Trennung nach Organisation und Rolle.
  • Least Privilege: Schreibzugriff ist pro Organisation und pro Plan beschränkt.
  • Geheimnisse liegen im Secret Store der Plattform, nie im Quellcode und nie im Repository.
  • Zugangsschlüssel für Shops und Werbekonten, die du verbindest, liegen in einer Spalte, die von allen clientseitigen Rechten ausgenommen ist. Sie sind nur für die Server-Rolle lesbar und lassen sich über das Portal von niemandem zurücklesen, auch von uns nicht über die Oberfläche.

Mandantentrennung

  • Row Level Security ist auf jeder mandantenbezogenen Tabelle aktiv, mit Richtlinien, die auf die handelnde Organisation eingegrenzt sind.
  • Eine Seite entspricht einem Attributionsschlüssel: Bestell- und Ausgabedaten können nur innerhalb der Organisation zugeordnet werden, der die Seite gehört.
  • Medienobjekte werden unter organisationsbezogenen Bezeichnern gespeichert.

Integrität und Nachvollziehbarkeit

  • Attributionskennungen in ausgehenden Links sind HMAC-signiert und zeitlich begrenzt, ein Klick lässt sich also weder fälschen noch wiederholen.
  • Ein Audit-Log erfasst Seitenaktionen, Veröffentlichungen und Versionsänderungen samt handelndem Nutzer.
  • Jede Veröffentlichung ist ein unveränderlicher Versions-Snapshot; jede frühere Version lässt sich mit einem Klick wiederherstellen.

Verfügbarkeit und Belastbarkeit

  • Seiten werden über global verteilte Edge-Infrastruktur ausgeliefert.
  • Fehlertoleranz: Ist eine Datenquelle nicht erreichbar, fällt die Auslieferung auf den letzten bekannten guten Stand zurück, statt die Seite scheitern zu lassen.
  • Rate Limiting am Edge auf den Anwendungs- und Messendpunkten, dazu automatisches Blockieren von Scans.

Datenminimierung und Löschung

  • Die Besuchermessung ist aggregiert und First-Party: Aufrufe, Klicks und eine Variantenzuordnung. Kein seitenübergreifendes Tracking und keine Werbenetzwerke.
  • Namen, Adressen oder Kontaktdaten deiner Shop-Kunden holen und speichern wir nicht.
  • Das Trennen einer Integration löscht den gespeicherten Zugangsschlüssel sofort.
  • Konto- und Datenlöschung ist dokumentiert und selbst auslösbar.

Umgang mit KI

  • Seiteninhalte gehen nur für die Anfrage an das Modell, die du ausgelöst hast, und werden laut Anbieterbedingungen nicht zu dessen Training genutzt.
  • Felder, die du sperrst, werden von keinem KI-Durchgang umgeschrieben, auch nicht beim Reparieren oder beim Entwerfen von Tests.
  • Dein Proof und deine Produktfotos kommen immer von dir; wo ein Bild hingehört, hinterlässt der Generator einen beschriebenen Platz zum Ausfüllen.

Worauf du dich verlassen kannst.

Klare Zusagen zu deinen Daten und deiner Marke, ohne Kleingedrucktes.

Nichts läuft vor deiner Entscheidung

Statistik- und Marketing-Werkzeuge bleiben aus, bis du zustimmst, und Ablehnen ist ein Klick auf einen Button in derselben Größe wie Annehmen. Keine vorangekreuzten Kästchen, keine Cookie-Wall. Seitenaufrufe zählen wir ohnehin ohne Cookies, wir müssen dich also nie zu einem Ja drängen.

Deine Daten werden nie verkauft oder geteilt

Deine Daten dienen der Leistung, die du gebucht hast. Dahinter steckt kein zweites Geschäftsmodell.

Deine Produktfotos bleiben deine

Bilder kommen aus deiner eigenen Mediathek, und der Builder beschreibt jeden Platz, damit dein echtes Produkt in deiner echten Marke erscheint.

Dein Proof bleibt deiner

Aussagen und Testimonials kommen von dir, und was du sperrst, wird nie umgeschrieben, damit auf der Seite nur steht, wofür du geradestehen kannst.

Zertifizierungen, ehrlich.

Der Punkt, den die meisten Vertrauensseiten verschwimmen lassen, hier also direkt.

Wir haben aktuell keine

Sophistication ist nicht ISO-27001-zertifiziert und hat kein SOC-2-Testat. Etwas anderes zu behaupten wäre falsch, und in Deutschland ist eine unbegründete Zertifizierungsbehauptung für sich genommen angreifbar. Wir zeigen dir lieber genau, was wir betreiben und wie es geschützt ist, als ein Siegel zu kaufen, das wir uns nicht verdient haben. Wenn der Einkauf eines Kunden eine Zertifizierung wirklich verlangt, starten wir genau dann den Prozess, und dann steht es hier.

  • Cloudflare

    SOC 2 Type II, ISO 27001, ISO 27701, PCI DSS

  • Supabase

    SOC 2 Type II, ISO 27001:2022, HIPAA, PCI DSS

  • Anthropic

    SOC 2 Type I und II, ISO 27001:2022, ISO 42001

Das sind die Zertifizierungen der Anbieter, nicht unsere, geprüft auf deren eigenen Trust-Seiten. Sie sagen etwas über das Fundament, auf dem wir bauen, und nichts über unseren eigenen Auditstatus.

Und was offen ist

Noch kein externer Penetrationstest

Die Plattform hat mehrere interne Sicherheitsprüfungen durchlaufen, Funde wurden behoben und mit Tests abgesichert. Ein unabhängiger Test ist der nächste Schritt, vor jeder Zertifizierung.

Hier arbeitet eine Person

Das bedeutet kurze Entscheidungswege und keine Ticket-Schlange zwischen dir und dem Menschen, der den Code geschrieben hat. Es bedeutet auch, dass wir das offen sagen, statt ein Sicherheitsteam anzudeuten, das es nicht gibt.

Etwas gefunden oder etwas gebraucht?

Sicherheitsmeldungen, Datenschutzfragen und Einkaufsunterlagen gehen an dieselbe Adresse und erreichen einen Menschen statt einer Warteschlange. Wenn du glaubst, eine Schwachstelle gefunden zu haben, schreib uns, bevor du sie veröffentlichst, und wir gehen sie gemeinsam an.