Hier steht, was im Maschinenraum läuft — Hosting, DSGVO, Sicherheit, Backups, Rollen, API und Export. Ohne Marketing- Versprechen, mit klar markierten Reifegraden.
Diese Karte fragt alle 60 Sekunden den Backend-Health-Endpoint ab und zeigt den aktuellen Stand. Kein Marketing-Wert, sondern derselbe Aggregator wie unsere Status-Page.
Konservativer Default bis Incident-Historie Q3 2026 echte Werte liefert. Im Fall einer Störung erscheint sie unten in den Status-Lights.
Störungen werden hier mit Datum und Dauer ergänzt sobald die Incident-Tabelle live ist.
Tarev läuft auf einer Hetzner-Cloud-VM in Deutschland. Kein US-Cloud-Anbieter, kein CLOUD-Act-Zugriff durch US-Behörden.
Auftragsverarbeitung-Vertrag, dokumentierte technisch-organisatorische Maßnahmen nach Art. 32, Datenresidenz in Deutschland und strikte Mandanten-Trennung.
Standard-Vertrag inklusive aller TOM nach Art. 32, EWR- Unterauftragsverarbeiter-Liste und Anlage zur Datenresidenz Deutschland. Eingegrenzt auf Hetzner Nürnberg.
Standard-Krypto, kein Eigenbau. Zwei-Faktor optional. Kritische Aktionen protokolliert.
Punkt für Punkt entlang der DSGVO-Artikel und der relevanten technischen Schutzmaßnahmen. Jeder Eintrag ist im Code oder im Betrieb verankert.
Konsolidierte Liste der Schutzmaßnahmen, die ohne weiteres Zutun aktiv sind. Plus offener Hinweis zum externen Audit, statt es zu verstecken.
Strikte CSP-Header, blockiert Inline-Scripts und fremde Origins. Schützt vor XSS und Clickjacking.
Throttle auf Login, Order-Tracking und Public-API. 30 GET / 10 POST pro Minute und IP.
Alle ausgehenden Webhooks tragen einen HMAC-Signatur-Header, damit Empfänger die Herkunft verifizieren können.
TLS-Zertifikate via Caddy und Lets-Encrypt, Auto-Renewal alle 60 Tage. Kein manuelles Hantieren mit Zertifikaten.
AES-256-GCM für sensible Felder (BYOK-Keys, Recovery-Codes), 32-Byte-Master-Key mit Boot-Check gegen schwache Keys.
PrismaService-Middleware hängt tenantId an jede Query. CI-Audit prüft, dass kein Model die Whitelist umgeht.
Ein externer Pentest und ein begleitender Code-Audit sind für Sommer 2026 fest eingeplant. Wir schreiben das hier offen rein, anstatt es bis zum Abschluss zu verstecken. Bericht-Auszug wird auf Anfrage geteilt.
Konkrete Zahlen aus dem laufenden Betrieb. Keine Marketing-Phrasen, sondern was die Cron-Jobs und Skripte tatsächlich tun.
Vollständiger pg_dump jede Nacht 03:30 UTC. Touch-File markiert den letzten Erfolg, Health-Endpoint alarmiert bei Lücke über 26 Stunden.
14 Tage rollierend für schnelle Tag-Rollbacks, 8 Wochen monatlich für mittlere Sicht, 12 Monate jährlich für Audit-Anforderungen.
Restore aus dem jüngsten pg_dump in unter 4 Stunden zugesichert. Wöchentlicher Restore-Drill auf Schatten-DB verifiziert das automatisch.
Zweite Kopie auf einer getrennten Hetzner-Storage-Box. Schützt vor Total-Verlust der Produktions-VM und vor versehentlichem Löschen.
Details zu den einzelnen Stufen, Cron-Zeiten und Touch-Files stehen darunter in der ausführlichen Backup-Tabelle.
Backups, die nie zurückgespielt werden, sind keine Backups. Deshalb läuft jeden Sonntag automatisch ein Restore-Test.
Grob über System-Rollen, fein über Custom-Permissions. OWNER bekommt jede Permission als Notausgang automatisch.
Aktuell tracken wir Uptime intern — ein offizielles SLA gibt es in der Pilot-Phase noch nicht. Sobald Tarev aus der Pilot-Phase ist, wird das nachgereicht.
Tarev hält deine Daten nicht als Geisel. Vollständiger DSGVO-Export jederzeit, Webhooks für kritische Events, dokumentierte REST-API.
Reifegrad explizit markiert. Provider-Slots sind im Daten-Layer bereits vorgesehen — die externe Anbindung kommt jeweils im Folge-Sprint.
Sicherheits-Fragebogen, AV-Vertrag, Pentest-Bericht oder Architektur-Detail. Wir antworten direkt unter support@tarev.de, nicht über drei Vertriebs-Stufen.
Auf Anfrage ist auch ein persönliches Sicherheits-Briefing als Zoom-Termin möglich. Wir gehen Hosting, Backups, Rollen-System und die DSGVO-Checkliste live mit deiner IT durch.