Sicherheit & Compliance

Sicherheit, Daten und wem was gehört

Wir sind ein kleines, erfahrenes Studio und kein Enterprise-Anbieter mit einer Wand voller Zertifikate. Statt einer Badge-Reihe steht hier im Klartext, wie wir mit Daten umgehen, wo alles läuft und was Ihnen gehört — einschließlich der Stellen, an denen die ehrliche Antwort „das tun wir nicht“ lautet.

Zuletzt geprüft am 18. August 2026

Es gehört Ihnen, von Anfang bis Ende

Keine Richtlinie, die für diese Seite geschrieben wurde — so richten wir jedes Projekt ein.

  • Der Code liegt ab dem ersten Commit in Ihrer Git-Organisation. Wir arbeiten als eingeladene Mitarbeitende, nicht als Eigentümer.
  • Cloud-, Datenbank-, Domain- und Drittanbieter-Konten werden auf Ihren Namen und Ihre Abrechnung angelegt. Wir werden hinzugefügt; wir halten sie nicht.
  • Die Übergabe umfasst Dokumentation, Umgebungs-Setup und Runbooks — nicht nur ein ZIP mit Quellcode.
  • Endet ein Projekt, entfernen wir unsere Zugänge auf Wunsch und bestätigen das schriftlich. Keine eigene Runtime, keine Lizenzgebühr, nichts, wofür Sie uns weiter bezahlen müssten.

Wo Ihr Produkt läuft

Das Hosting entscheiden Sie, und es bleibt auf Ihren Namen. Wir empfehlen, richten ein und dokumentieren — das Konto gehört Ihnen.

  • Managed Platforms — Vercel, Netlify oder Cloudflare für die Anwendung; Neon, Supabase oder ein Managed Postgres für die Daten.
  • Ihre eigene Cloud — AWS, Azure oder Google Cloud, wenn Einkauf oder eine bestehende Landschaft das verlangen.
  • Self-hosted — ein VPS oder dedizierte Infrastruktur (Hetzner, DigitalOcean oder eigene Hardware), wenn Sie volle Kontrolle über die Maschine brauchen.
  • Die Region bestimmen Sie. Wir können Anwendung und Datenbank auf EU-Regionen festlegen, wenn die DSGVO im Spiel ist, oder auf australische Regionen für lokale Datenhaltung.

Wie wir während eines Projekts mit Daten umgehen

  • Least Privilege: Wir bitten um den engsten Zugriff, mit dem die Arbeit möglich ist, und um eine benannte Person auf Ihrer Seite, die ihn entziehen kann.
  • Secrets landen nie im Repository. Zugangsdaten liegen im Secret Store der Plattform oder in Ihrem Passwortmanager — nicht im Code, in Tickets oder im Chat.
  • Wir entwickeln standardmäßig gegen synthetische oder anonymisierte Daten. Sind Produktionsdaten wirklich nötig, halten wir den Umfang schriftlich fest und befristen den Zugriff.
  • Geräte, mit denen wir Kundenarbeit machen, nutzen Festplattenverschlüsselung, Bildschirmsperre und MFA für jedes geteilte Konto.

DSGVO-Haltung

  • In Kundenprojekten sind Sie Verantwortlicher und wir handeln als Auftragsverarbeiter nach Ihren Weisungen. Wir unterzeichnen Ihren AV-Vertrag; haben Sie keinen, arbeiten wir mit einer Standardvorlage.
  • Unterauftragsverarbeiter nennen wir, bevor wir sie in Ihr Projekt holen — einschließlich jedes KI-Modellanbieters.
  • Bauen wir Funktionen, die personenbezogene Daten berühren, sind Auskunft, Export und Löschung Teil des Scopes und kein Nachtrag.
  • Wir verkaufen oder teilen weder Ihre Daten noch die Ihrer Nutzenden, und wir trainieren damit keine Modelle.

Diese Website

Die Seite, die Sie gerade lesen, ist bewusst langweilig — das meiste davon lässt sich im Seitenquelltext nachprüfen.

  • Das Kontaktformular erhebt Name, E-Mail-Adresse, Unternehmen, wie Sie uns gefunden haben, und Ihre Nachricht. Es wird als E-Mail über Resend an unser Postfach zugestellt — dahinter liegt keine Datenbank und kein CRM.
  • Es werden keine Analyse-, Werbe- oder Session-Recording-Skripte geladen. Das Einzige, was wir in Ihrem Browser speichern, ist ein Eintrag mit Ihrer Cookie-Entscheidung.
  • Einsendungen werden pro IP im Arbeitsspeicher begrenzt, um Spam zu stoppen. Diese Adressen werden nie auf die Festplatte geschrieben und sind nach einem Neustart weg.
  • Speicherfristen und Ihre Rechte stehen in der Datenschutzerklärung.

Was wir nicht behaupten

Besser, Sie erfahren es hier als drei Wochen später im Einkaufsprozess.

  • Wir sind nicht nach SOC 2, ISO 27001, HIPAA oder PCI-DSS zertifiziert. Verlangt Ihr Prozess einen zertifizierten Lieferanten, sagen Sie es früh — wir sagen Ihnen ebenso direkt, ob wir passen.
  • Wir betreiben kein Security Operations Centre rund um die Uhr. Reaktionszeiten und Pflichten im Ernstfall werden im Vertrag festgelegt, nicht auf einer Marketingseite versprochen.
  • Wir sind ein kleines, erfahrenes Team, kein Managed Service Provider. Was wir bieten, ist ein sauberes Setup unter Ihrer Kontrolle — keine Compliance-Abteilung.

Unterauftragsverarbeiter für diese Website

Das sind die Dritten, die am Betrieb von fastenteams.studio selbst beteiligt sind. Unterauftragsverarbeiter für ein Kundenprojekt werden separat vereinbart und dort aufgeführt.

Netlify
Hosting, CDN und Edge-Routing für diese Website
Resend
Zustellung der Benachrichtigungen aus dem Kontaktformular per E-Mail

Ändert sich diese Liste, ändert sich diese Seite mit.

Fragen — oder etwas gefunden?

Sicherheitsfragebögen, AV-Verträge und Architekturfragen gehen an contact@fastenteams.studio — dort antwortet ein Mensch, kein Formular. Wenn Sie glauben, eine Schwachstelle auf dieser Seite oder in etwas von uns Gebautem gefunden zu haben, schreiben Sie uns mit „Security“ im Betreff; wir bestätigen innerhalb von zwei Werktagen. Forschung in gutem Glauben verfolgen wir nicht.