Sicherheit & Datenschutz
Version 2.0Letzte Aktualisierung:
Diese Seite ist die verständliche Zusammenfassung, wie Zenovay mit Ihren Daten umgeht. Sie ist eher ehrlich als beruhigend gemeint: Wir listen auf, was wir tun, was wir nicht tun und welche Dinge wir bislang nicht beanspruchen dürfen.
Sollte irgendetwas auf dieser Seite unserer Datenschutzerklärung, dem AVV oder der Liste der Unterauftragsverarbeiter widersprechen, gilt das rechtlich verbindliche Dokument. Eine Abweichung zwischen dieser Seite und jenen Dokumenten betrachten wir als Fehler - bitte melden Sie sie uns.
Wo Ihre Daten liegen
Die primäre Datenbank von Zenovay (Supabase PostgreSQL) wird derzeit in der Europäischen Union (eu-central-1, Frankfurt) gehostet. Cloudflare Workers laufen auf dem globalen Edge-Netzwerk; Cloudflare R2 (Heatmap-Screenshots) ist mit der Standortpräferenz EU konfiguriert. Die Konfiguration der Datenresidenz kann sich im Zuge von Infrastrukturanpassungen weiterentwickeln; wir werden diese Angabe aktualisieren, sobald wesentliche Änderungen eintreten.
Die meisten der oben aufgeführten Unterauftragsverarbeiter sind US-Unternehmen (11 von 13), darunter Cloudflare, Stripe, Resend, OpenAI, Sentry, Anthropic sowie die optionalen OAuth-Anbieter. Die primäre Datenbank wird in der Europäischen Union gehostet (Supabase, eu-central-1 Frankfurt). Übermittlungen stützen sich auf das EU-US Data Privacy Framework, sofern der Empfänger DPF-zertifiziert ist, sowie auf die Standardvertragsklauseln von 2021 (Modul 2) mit ergänzenden technischen Massnahmen. Vollständige Liste der Unterauftragsverarbeiter ansehen.
Was wir erfassen (und was nicht)
Auf Websites, die Zenovays optionalen Cookieless-Modus nutzen, speichert der Tracker keine Cookies und keinen localStorage. Zenovay leitet die Besucher- und Sitzungs-Identifikatoren serverseitig aus einem SHA-256-Hash des IP-Subnetzes, des User-Agents, der Website-ID und eines geheimen, täglich rotierenden Salts ab, sodass der Identifikator nicht über Tage hinweg verknüpft und nicht zu einer IP-Adresse zurückgerechnet werden kann.
Wenn der Cookieless-Modus vom Websitebetreiber nicht aktiviert ist, kann der Tracker First-Party-Cookies setzen (zenovay_visitor_id für 30 Tage, zenovay_session_id für 30 Minuten). Der Tracker von Zenovay erfasst von sich aus niemals Namen, E-Mail-Adressen, Zahlungsdaten oder genaue GPS-Koordinaten. Ein Websitebetreiber kann uns über die optionale identify-Funktion Identifikatoren wie Name, E-Mail-Adresse oder Unternehmen übermitteln; tut er dies, ist er für diese Daten der Verantwortliche und für deren Rechtsgrundlage zuständig. Wir verkaufen keine personenbezogenen Daten und geben sie auch nicht für kontextübergreifende verhaltensbezogene Werbung weiter; wir respektieren das Global-Privacy-Control-Signal (GPC).
Für die rechtsverbindlichen Details zu jeder Kategorie, jedem Zweck und jeder Rechtsgrundlage siehe Datenschutzerklärung.
Wie lange wir Daten aufbewahren
Rohe Analytics-Ereignisse werden nach Ablauf der im Plan des Kunden festgelegten Aufbewahrungsdauer gelöscht:
- Free: 1 Jahr (365 Tage)
- Pro: 2 Jahre (730 Tage)
- Scale: 4 Jahre (1.460 Tage)
- Enterprise: konfigurierbar, Standard 4 Jahre
Session-Replay-Aufzeichnungen und Heatmap-Daten sind Premium-Funktionen mit eigener, deutlich kürzerer Aufbewahrung: 60 Tage bei Pro, 120 Tage bei Scale und 180 Tage bei Enterprise. Sie werden unabhängig von der oben genannten Analyse-Aufbewahrungsfrist nach diesem Zeitplan gelöscht.
Administrative Audit-Logs (Benutzeraktionen, Abrechnungsereignisse, Einstellungsänderungen) werden 24 Monate aufbewahrt. Sie enthalten keine Klartext-IPs - ausschliesslich einseitige SHA-256-Hashes - und werden täglich ab 03:00 UTC automatisch gelöscht.
Wie wir Daten schützen
- TLS 1.2+ wird auf jedem Endpunkt von Cloudflare erzwungen. Interner Worker-zu-Supabase-Verkehr läuft über TLS 1.3.
- Alle ruhenden Daten in Supabase werden verschlüsselt (AES-256). Cloudflare-R2-Objekte werden im Ruhezustand verschlüsselt. Supabase-Backups sind verschlüsselt.
- IP-Adressen werden ausschließlich als täglich gesalzene SHA-256-Hashes gespeichert - niemals im Klartext. Das gilt für die Tabelle visitors, die Audit-Logs und die Team-Audit-Logs. Die Klartext-Erfassung wurde am 26.04.2026 entfernt, die verbliebenen Altwerte wurden am 24.07.2026 gelöscht.
- Postgres-Row-Level-Security-Richtlinien werden auf jeder Tabelle mit Kundendaten erzwungen. Service-Role-Zugriff ist auf den API-Worker beschränkt; ein direkter Datenbankzugriff wird nicht angeboten.
- Alle administrativen Aktionen werden unveränderlich protokolliert. Die Audit-Log-Tabelle hat ausschliesslich INSERT-RLS - es existieren keine UPDATE- oder DELETE-Richtlinien, sodass historische Einträge nicht stillschweigend überschrieben werden können.
- Gesperrte oder widerrufene Sitzungen werden über Cloudflare KV innerhalb von Sekunden an die Edge propagiert; im Umlauf befindliche Refresh-Tokens werden serverseitig ungültig gemacht.
Ihre Rechte
Sie können jederzeit die Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) wahrnehmen. Der kostenlose Export „Meine personenbezogenen Daten herunterladen“ und der Ablauf „Konto löschen“ sind in Ihrem Profil verfügbar.
Bewohner Kaliforniens haben CCPA/CPRA-Rechte auf Auskunft, Löschung, Berichtigung und auf Widerspruch gegen Verkauf oder Weitergabe. Wir respektieren das Global-Privacy-Control-Browsersignal automatisch - sendet Ihr Browser Sec-GPC: 1, behandeln wir dies ohne weitere Massnahmen als gültigen Widerspruch.
Für schriftliche Anfragen oder jurisdiktionsspezifische Rechte siehe Datenschutzerklärung.
Was wir nicht beanspruchen
Zenovay selbst ist derzeit nicht SOC-2-zertifiziert. Unsere Infrastrukturanbieter halten branchenübliche Zertifizierungen: Cloudflare (SOC 2 Typ II, ISO 27001, ISO 27018), Supabase (SOC 2 Typ II). Wir aktualisieren diese Seite, sobald wir ein eigenes Audit erhalten.
Wir beanspruchen keine ISO-27001-, HIPAA- oder PCI-DSS-Zertifizierungen. Zahlungen werden über Stripe abgewickelt (PCI DSS Level 1 zertifiziert) - Zenovay verarbeitet niemals rohe Kartendaten. Automatisierte wöchentliche Sicherheitsscans (npm audit, Semgrep, gitleaks, OWASP ZAP, Lighthouse, Supabase Advisors) laufen jeden Montag gegen jeden Produktionsdienst; Funde fliessen in eine zentrale Prüf-Warteschlange.
Sicherheitsproblem melden
Wenn Sie ein Sicherheitsproblem entdecken, kontaktieren Sie uns bitte unter [email protected].
Wir bestätigen Meldungen in der Regel innerhalb von 48 Stunden. Wir betreiben derzeit kein bezahltes Bug-Bounty-Programm; verantwortungsvolle Melder werden auf Wunsch namentlich (oder unter Pseudonym) auf dieser Seite genannt.