Trust Center
Sicherheit & Compliance · Stand: Juli 2026
Scale & Form betreibt Websites und interne Werkzeuge, in denen echte Kundendaten liegen. Diese Seite beschreibt, wo diese Daten gespeichert werden, wer daran mitwirkt und welche Maßnahmen sie schützen. Sie beschreibt den tatsächlichen Stand — keine geplanten oder angestrebten Maßnahmen.
1. Datenschutz und Datenstandorte
Keine Analyse, kein Tracking, keine Werbenetzwerke. Auf scfo.de und demos.scfo.de laufen keine Analyse-Tools, keine Tracking-Pixel, keine A/B-Tests und keine Werbenetzwerke. Es wird kein Cookie zu Marketing- oder Profilbildungszwecken gesetzt, deshalb gibt es auch kein Cookie-Banner.
Schriftarten liegen lokal. Alle Fonts werden von unserem eigenen Server ausgeliefert. Der Aufruf einer Seite sendet keine IP-Adresse an Google Fonts oder ein anderes CDN Dritter.
Datenstandorte. Die Datenbank (Supabase, Inc.) liegt in der Region eu-west-1, Rechenzentrum Irland, also innerhalb der EU. Die Auslieferung der Websites erfolgt über das Netzwerk von Cloudflare, Inc.; statische Inhalte werden dabei an Edge-Standorten zwischengespeichert.
E-Mail-Versand: Speicherung in den USA. Für den Versand nutzen wir Resend. Der Versand ist auf die Region Irland (eu-west-1) eingestellt — diese Einstellung legt jedoch nur fest, von wo E-Mails ausgeliefert werden. Die zugehörigen Account-Daten, E-Mail-Metadaten und Protokolle speichert Resend nach eigenen Angaben unabhängig von der gewählten Region in den USA. Wir weisen das ausdrücklich aus, weil die Regionsanzeige sonst eine EU-Speicherung nahelegen könnte, die nicht besteht.
Drittlandtransfers. Cloudflare, Inc. ist unter dem EU-U.S. Data Privacy Framework zertifiziert; Übermittlungen in die USA stützen sich auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO), ergänzend auf die Standardvertragsklauseln. Für die bei Resend in den USA gespeicherten Daten gelten die Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), Module Two und Three, mit irischem Recht als Vertragsstatut.
Zuständige Aufsichtsbehörde ist Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW).
2. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Zugriffskontrolle. Der Zugang zum Client Hub (admin.scfo.de) erfordert eine Anmeldung mit Passwort und einen zweiten Faktor (TOTP). Passwörter werden ausschließlich als kryptografischer Hash gespeichert; wir können sie nicht einsehen.
Mandantentrennung. Die Daten verschiedener Kunden liegen in derselben Datenbank, sind aber auf Datenbankebene per Row Level Security getrennt. Die Trennung wird nicht in der Anwendung, sondern in der Datenbank durchgesetzt — ein Fehler in der Oberfläche kann sie nicht umgehen.
Schlüsseltrennung. Im Browser läuft ausschließlich der öffentliche „anon“-Schlüssel, dessen Rechte durch Row Level Security begrenzt sind. Für die Projektanfragen hat dieser Schlüssel überhaupt keine Rechte: Anfragen erreichen die Datenbank ausschließlich über eine serverseitige Funktion. Der privilegierte service_role-Schlüssel ist in keiner Auslieferung an den Browser enthalten.
Protokollierung. Sicherheitsrelevante Aktionen im Client Hub werden in einem Audit-Log erfasst (Anmeldungen, Rechteänderungen, administrative Eingriffe).
Transportverschlüsselung. Alle Verbindungen laufen ausschließlich über TLS.
Datensparsamkeit in Demos. Die Demo-Oberflächen auf demos.scfo.de haben kein Backend. Eingaben verbleiben im Browser und werden nicht übertragen.
3. Auftragsverarbeitung
Für Kundenprojekte, in denen wir personenbezogene Daten im Auftrag verarbeiten — etwa im Client Hub, im CRM oder in Buchungs- und Shop-Modulen — ist der Kunde Verantwortlicher und Scale & Form Auftragsverarbeiter. Wir stellen dafür einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO bereit; er kann formlos unter hello@scfo.de angefordert werden.
Für die eigenen Websites von Scale & Form (scfo.de, demos.scfo.de) sowie für die Zugangsdaten des Client Hub sind wir selbst Verantwortlicher. Die Abgrenzung steht in der Datenschutzerklärung.
Mit allen eingesetzten Unterauftragnehmern bestehen ihrerseits Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
4. Unterauftragnehmer
Wir setzen eine kleine Zahl sorgfältig ausgewählter Dienstleister ein, die in unserem Auftrag personenbezogene Daten verarbeiten können. Die vollständige Liste mit Zweck, Datenstandort und Rechtsgrundlage sowie unsere Vorankündigungsfrist finden Sie unter Unterauftragnehmer.
5. Verantwortungsvolle KI-Nutzung
Wo KI eingesetzt wird. Teile der Bild-, Video- und Audioinhalte auf unseren eigenen Seiten und in den Showcase-Demos sind KI-generiert oder gerendert. In Kundenprojekten setzen wir generative Werkzeuge nur nach Absprache ein.
Kennzeichnung. KI-generierte Medien auf unseren eigenen Seiten kennzeichnen wir als solche. Wir geben KI-generierte Inhalte nicht als Fotografie realer Personen, Orte oder Ereignisse aus.
Keine Kundendaten in Trainingsdaten. Wir geben personenbezogene Daten unserer Kunden oder deren Endnutzer nicht in generative KI-Dienste ein und stellen sie keinem Anbieter als Trainingsmaterial zur Verfügung.
Menschliche Verantwortung. KI-Werkzeuge unterstützen bei Gestaltung und Entwicklung. Die fachliche Prüfung und die Verantwortung für das Ergebnis liegen bei uns — insbesondere bei rechtlichen Texten, Preisangaben und fachlichen Aussagen.
Fiktive Inhalte. Die Demo-Konzepte auf demos.scfo.de zeigen erfundene Marken mit Mockdaten. Sie sind auf jeder Demo-Seite als Showcase gekennzeichnet.
6. Sicherheitslücken melden
Wenn Sie eine Sicherheitslücke in einer unserer Anwendungen oder einer von uns betreuten Kundenseite gefunden haben, freuen wir uns über eine verantwortungsvolle Meldung. Den Meldeweg und die Rahmenbedingungen finden Sie unter Sicherheitslücke melden.