NNeXsoft
Sicherheit · Datenschutz · Konkret

Sechs konkrete Schutzschichten — keine Marketing-Floskeln.

Wir haben kein SOC 2, kein ISO 27001 — das wäre unehrlich für ein Team unserer Größe. Was wir haben: konkrete Implementierungen die du auf /api/health und im Changelog nachprüfen kannst.

Vercel BotID auf jeder teuren POST-Route

Kontaktformular, Newsletter und AI-Chat sind invisible vor Bots geschützt. Echte User merken nichts. Bots bekommen eine benigne 200-Response und lernen nichts. Verhindert Budget-Drain auf AI-Endpoints + Spam in Inboxes.

  • Aktiv auf /api/chat, /api/contact, /api/newsletter
  • BotIdClient läuft pro Page → echte Interaktions-Signale
  • Bot-Calls werden vor dem ersten AI-Gateway-Aufruf abgewiesen
Details im Insights-Artikel

100 % EU-Hosting auf Vercel

Alle Functions laufen in Frankfurt (fra1), CDN-Edge primär europäisch. Keine Daten verlassen die EU für unsere Standard-Stack-Komponenten. Vercel ist DSGVO-konform und hat eigene EU-Datenresidenz-Optionen.

  • Function-Region: Frankfurt (fra1)
  • Edge-Cache: EU-first Pop-Routing
  • Kein US-Transfer für Standard-Workflows

DSGVO-konform per Design

Cookie-Consent vor dem ersten Analytics-Event. Newsletter-Opt-in mit Double-Confirm. Datenschutzerklärung versioniert. Auftragsverarbeitungs-Vertrag verfügbar.

  • Analytics startet erst nach explizitem Opt-in
  • Keine Cookies bei Decline
  • AVV nach Art. 28 DSGVO auf Anfrage
  • Datenschutzerklärung versioniert auf /datenschutz
Datenschutzerklärung lesen

AI-Privacy via Vercel AI Gateway

Wir nutzen Vercel AI Gateway statt direkter Provider-SDKs. Vorteil: Zero Data Retention bei allen großen Modellen, Provider-Fallback ohne Code-Änderung, Observability ohne Prompt-Inhalte zu speichern.

  • Zero Data Retention bei OpenAI / Anthropic / Mistral
  • Keine Prompt-Inhalte in Vercel-Logs
  • Provider-agnostisch — kein Vendor-Lock-In
Architecture-Story im Blog

Code gehört dem Kunden

Bei jedem Projekt: vollständige Source-Übergabe, eigenes Git-Repo, eigene Vercel-Organization. Kein Lock-In, kein „SaaS-Plattform“-Modell. Wenn du uns morgen feuerst, hast du alles was du brauchst.

  • Vollständige Source-Übergabe nach Sprint
  • Eigenes Git-Repo, eigene Hosting-Org
  • Dokumentation als Teil der Lieferung
  • Optional: Code-Escrow möglich

Transparenz statt Compliance-Theater

Wir haben kein SOC 2 und keine ISO 27001 — das wäre unehrlich für ein Team unserer Größe. Was wir haben: konkrete Implementierungen die du nachprüfen kannst, ein öffentlicher Changelog, ein Health-Endpoint mit allen Integrations-States.

  • Öffentlicher Changelog: /changelog
  • Health-Endpoint: /api/health (JSON, immer 200)
  • Public Insights über jede Architektur-Entscheidung
  • Repo-Setup-Script: npm run gh:setup
Health-Endpoint live abrufen
Compliance-Hand-off

Brauchst du AVV, TOMs, Sub-Auftragsverarbeiter-Liste?

Bekommst du. Wir schicken sie meist innerhalb eines Werktags. Keine Anwalts-Theater, keine 80-Seiten-PDFs — konkrete, leserliche Dokumente die deine Compliance-Abteilung unterschreibt.

Vulnerability-Report? Schreib an security@nex-soft.com · maschinen-lesbar via /.well-known/security.txt (RFC 9116).

JS
Jonas Schmitz
Gründer · NeXsoft
Koblenz·Antwortet meist in < 4h
Direkt mit Jonas sprechen

Kein Funnel, kein Sales-Rep. Du redest mit mir.

Ich höre dir 30 Minuten zu, stelle ein paar gezielte Fragen und sage dir am Ende ehrlich, ob — und wie — wir dir helfen können. Wenn nicht, bekommst du mindestens zwei Empfehlungen, wer's könnte.

  • 30 Min, kein Sales-Pitch
  • Konkrete Einschätzung deines Cases
  • Fixpreis-Indikation am Ende des Calls