DSGVO-konform. ISO 27001-zertifiziert. 100% EU-Server. Vollständige Transparenz über Datenflüsse und Sicherheitsmaßnahmen.
ISO 27001
Zertifiziert
DSGVO
Compliant
EU-Server
Frankfurt
SOC 2 Type II
Audit
Der Datenschutz steht bei uns an erster Stelle. Wir übertragen nur die minimal notwendigen Informationen und anonymisieren alle Daten vor der Übertragung.
1. Browser
Original HTML
2. Content-Stripping
Anonymisierung
3. HTTPS Transfer
Verschlüsselt
4. EU-Server
Frankfurt
Bevor HTML an den Server gesendet wird, durchläuft es einen mehrstufigen Anonymisierungsprozess:
Alle API-Responses nutzen standardisierte CORS- und Cache-Control-Headers für Sicherheit und Datenkonsistenz.
CORS Configuration
// Source: supabase/functions/_shared/cors.ts lines 19-26
export function createCorsHeaders(): HeadersInit {
return {
'Access-Control-Allow-Origin': '*',
'Access-Control-Allow-Headers': 'authorization, x-client-info, apikey, content-type, x-request-id',
'Access-Control-Allow-Methods': 'POST, GET, OPTIONS',
'Access-Control-Max-Age': '86400', // 24 hours
};
}Cache-Control Headers
// Source: docs/accessibility-analyzer-technical-documentation.md lines 329-333
Cache-Control: no-store, no-cache, must-revalidate, proxy-revalidate
Pragma: no-cache
Expires: 0no-store - Verhindert jegliches Cachingno-cache - Erzwingt Revalidierungmust-revalidate - Server muss Gültigkeit bestätigenproxy-revalidate - Gilt auch für ProxiesExpires: 0 - Sofortiges AblaufenPragma: no-cache - Für ältere ClientsUnsere Datenverarbeitung ist vollständig DSGVO-konform. Alle Server stehen in der EU, und wir verarbeiten nur die minimal notwendigen Daten.
Artikel 6(1)(f) DSGVO - Berechtigtes Interesse
Die Verarbeitung ist erforderlich zur Gewährleistung der Barrierefreiheit und damit zur Erfüllung gesetzlicher Verpflichtungen (BFSG, EAA).
Artikel 5(1)(c) DSGVO
Wir verarbeiten nur strukturelle DOM-Daten, keine personenbezogenen Inhalte. Content-Stripping vor jeder Übertragung.
Page Impressions
24 Monate
Für Nutzungsstatistiken
Analysis Results
12 Monate
Für Audit-Reports
System Logs
30 Tage
Für Debugging
// Source: docs/accessibility-analyzer-technical-documentation.md - Page Impression Tracking
Auskunftsrecht (Art. 15)
Jederzeit Einsicht in gespeicherte Daten
Löschungsrecht (Art. 17)
Löschung auf Anfrage innerhalb 30 Tagen
Widerspruchsrecht (Art. 21)
Widerspruch gegen Verarbeitung möglich
Datenübertragbarkeit (Art. 20)
Export aller Daten in maschinelesbarem Format
Alle Server befinden sich physisch in der Europäischen Union. Wir nutzen ausschließlich ISO 27001-zertifizierte Rechenzentren.
Supabase Database & Edge Functions
Frankfurt, Deutschland (AWS eu-central-1)
ISO 27001, SOC 2 Type II zertifiziert
Cloudflare Workers
EU-Routing aktiviert (Frankfurt, Amsterdam, Paris)
Automatisches Routing zum nächsten EU-Datacenter
LLM API (Google Gemini)
EU-Region (falls verfügbar), sonst Daten-Anonymisierung
Nur strukturelle Daten, kein Content
ISO 27001
Informationssicherheits-Management
SOC 2 Type II
Security & Availability
DSGVO-Audit
Q4 2024 (extern)
Transparenz über unsere Logging-Praktiken: Was wird geloggt, was nicht, und warum.
Retention: 30 Tage, dann automatische Löschung
// Source: supabase/functions/utilities/logger.ts, docs/accessibility-analyzer-technical-documentation.md
Wir haben technische Maßnahmen implementiert, die sicherstellen, dass keine personenbezogenen Daten übertragen werden.
Namen
E-Mails
Adressen
Telefon
Für Ihre Legal- und Compliance-Teams stellen wir ein vollständiges DPA-Template bereit, das Artikel 28 DSGVO-konform ist.
Unser Data Processing Agreement enthält:
Download-Links werden in Kürze aktiviert
Unser Prozess bei Security-Vorfällen gemäß Artikel 33 & 34 DSGVO:
< 1h
Detection
< 4h
Containment
< 24h
Investigation
< 72h
Notification
Kontakt bei Security-Vorfällen: [email protected]