- EU-Edge-Hosting
- Cloudflare Edge-Workers + D1-Datenbank, präferiert EU-Region. Keine Datenverarbeitung in US-Datenzentren für Rezeptur-Inhalte.
- Tenant-Isolation auf Query-Ebene
- Jede SQL-Abfrage enthält eine `WHERE tenant_id = …`-Klausel, durchgesetzt im Server-Code, nicht nur per Berechtigung. Cross-Tenant-Zugriffe sind nicht implementiert.
- Auth + Session-Cookies
- Better-Auth mit signed-Cookie-Sessions, BCrypt-Passwörter, optional SSO. Session-Tokens rotieren, kein „remember me" über Wochen.
- Audit-Log nach Art. 11 Kosmetik-VO
- Jeder Schreibzugriff (Anlegen, Editieren, Signieren) wird mit User-Email, Zeitstempel und Vor-/Nach-Stand persistiert. Aufbewahrung 10 Jahre, nicht editierbar.
- TLS, HSTS, CSRF
- Transport durchgehend TLS 1.3, HSTS-Preload, strikte CORS- und CSRF-Prüfung pro Mutations-Request. Keine Drittland-Cookies auf den Daten-Seiten.
- Keine Tracker im Daten-Bereich
- Web-Analytics nur auf den öffentlichen Landing- und Marketing-Seiten, niemals innerhalb der eingeloggten Anwendung. Keine Datenweitergabe an Werbe-Netzwerke.
Auf Anfrage stellen wir Auftragsverarbeitungs-Vertrag (Art. 28 DSGVO), TOM-Beschreibung und Subunternehmer-Liste bereit.