Sicherheit & Vertrauen

Zuletzt aktualisiert: 1. September 2026

DocuCollect verwaltet Dokumente, die Unternehmen und ihre Kunden sich weder leisten können zu verlieren noch preiszugeben. Diese Seite beschreibt konkret, wie Mandantendaten isoliert, gehostet und geschützt werden — keine Marketingaussagen, sondern die Kontrollen, die heute tatsächlich in Produktion laufen.

Mandantentrennung

Jede Tabelle mit Mandantendaten — Formulare, Einreichungen, Kunden, Kommentare — ist durch Postgres Row Level Security (RLS) geschützt, die von der Datenbank selbst durchgesetzt wird, nicht nur vom Anwendungscode. Nutzer eines Unternehmens können nur Zeilen lesen und schreiben, die ihrem Unternehmen zugeordnet sind.

Die Anwendungsschicht fügt eine zweite, unabhängige Barriere hinzu: Das aktuelle Unternehmen wird immer serverseitig aus der authentifizierten Sitzung in der Datenzugriffsschicht ermittelt, niemals als Client-Eingabe akzeptiert — eine Anfrage kann also nicht einmal versehentlich Daten eines anderen Mandanten anfordern.

Authentifizierung

Die Anmeldung ist passwortlos. Unternehmensnutzer und Kunden erhalten einmalig gültige Magic Links per E-Mail; es gibt keine Passwortdatenbank, die geleakt werden könnte. Die Links verwenden gehashte, einmalig gültige Token, die serverseitig geprüft werden — nicht den rohen Action Link — und Sitzungen werden über sichere httpOnly-Cookies gehalten.

Hosting und Datenstandort

Anwendungsdaten, Dateien und Authentifizierung laufen auf Supabase (verwaltetes Postgres, Storage und Auth) in der Region eu-central-1 (Frankfurt). Die Webanwendung wird über das globale Edge-Netzwerk von Vercel ausgeliefert.

Wir wählen keine Infrastrukturanbieter, die Produktions-Mandantendaten außerhalb der EU speichern.

Verschlüsselung

Der gesamte Datenverkehr zu docucollect.app läuft über HTTPS/TLS. Hochgeladene Dateien werden über authentifizierte Server-Routen heruntergeladen, die an Sitzung und Mandant der anfragenden Person gebunden sind — nicht über frei teilbare öffentliche Links. Daten im Ruhezustand in Supabase Postgres und Storage werden von der zugrunde liegenden verwalteten Infrastruktur verschlüsselt.

Auftragsverarbeiter

Wir halten die Liste der Unternehmen, die Mandantendaten berühren, kurz: Supabase für Datenbank, Dateispeicher und Authentifizierung (EU), Brevo für transaktionale E-Mails (Magic Links, Einladungen, Erinnerungen) und Vercel für das Hosting der Anwendung. Details zu Zwecken und Rechtsgrundlagen finden Sie in unserer Datenschutzerklärung.

Compliance

DocuCollect ist an den Grundsätzen der DSGVO/RGPD ausgerichtet: Datenstandort EU, Datenminimierung und dokumentierte Betroffenenrechte (Auskunft, Berichtigung, Löschung, Übertragbarkeit), bearbeitet unter contact@vivflow.com. Die vollständige Rechtsgrundlage und Aufbewahrungsfristen finden Sie in unserer Datenschutzerklärung.

Sicherheitsproblem melden

Wenn Sie glauben, eine Sicherheitslücke in DocuCollect gefunden zu haben, schreiben Sie an contact@vivflow.com mit Schritten zur Reproduktion. Wir prüfen jede Meldung und bestätigen den Eingang.

Diese Seite ist eine technische Zusammenfassung; die rechtlichen Details (Datenkategorien, Rechtsgrundlagen, Aufbewahrung, Ihre Rechte) finden Sie in unserer Datenschutzerklärung. Eine Sicherheitslücke gefunden? Schreiben Sie an contact@vivflow.com — wir prüfen jede Meldung und antworten.

Wir verwenden Cookies für Marketing und Werbung nur mit Ihrer Zustimmung. Details finden Sie in unserer Datenschutzerklärung.