EU-Hosting in Frankfurt
Alle Daten werden auf Servern in Deutschland verarbeitet (AWS Frankfurt + Supabase EU-West). Kein Datentransfer in Drittstaaten — Schrems-II-Risiko entfällt komplett.
Spurig misst QR-Scans und Link-Klicks DSGVO-konform aus Deutschland — mit IP-Anonymisierung, ohne Tracking-Cookies und ohne US-Drittanbieter. Für Marketing-Teams die Conversion sehen wollen, aber rechtssicher unterwegs sein müssen.
Statt nachträglich „DSGVO-konform“ auf eine US-Plattform zu kleben, wurde Spurig von Anfang an als europäisches Tool entworfen.
Alle Daten werden auf Servern in Deutschland verarbeitet (AWS Frankfurt + Supabase EU-West). Kein Datentransfer in Drittstaaten — Schrems-II-Risiko entfällt komplett.
Eingehende IP-Adressen werden auf die ersten zwei Oktette gekürzt und mit einem täglich rotierenden Salt gehasht. Original-IPs landen nie in der Datenbank.
Spurig nutzt weder Google Analytics noch Facebook-Pixel noch Hotjar. Kein Fingerprinting, keine Cross-Site-Cookies, keine Werbe-IDs.
Auftragsverarbeitungsvertrag (AVV / DPA) auf Anfrage in deiner Sprachversion. Vollständige Datenschutz-Erklärung mit Verarbeitungszwecken und Rechtsgrundlagen.
Berechtigtes Interesse — Reichweiten-Messung eigener Kampagnen ohne Personenbezug. Keine Einwilligung erforderlich.
Keine Cookies oder vergleichbaren Technologien auf Endgeräten gespeichert — TTDSG-Einwilligung entfällt.
Auftragsverarbeitungsvertrag (AVV) mit allen Pflichtangaben verfügbar. Subunternehmer transparent gelistet.
Kein Datentransfer in Drittstaaten. Alle Verarbeitung in der EU — Standardvertragsklauseln und zusätzliche Maßnahmen nicht nötig.
Nein. Spurig verzichtet auf Tracking-Cookies, Cross-Site-Tracking und Fingerprinting. Die Scan-Erfassung läuft serverseitig auf erstanzeigte (First-Party) Domain — das ist berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO und benötigt keine Einwilligung nach § 25 TTDSG.
Sobald ein Scan beim Redirect-Endpoint ankommt, wird die IP-Adresse auf die letzten zwei Oktette gekürzt (z. B. 1.2.0.0 statt 1.2.3.4) und mit einem täglich neu generierten Salt SHA-256-gehasht. Die Original-IP verlässt den RAM nie und wird nicht in die Datenbank geschrieben. Unique-Visitors werden über diesen anonymen Hash berechnet, nicht über persistente IDs.
Postgres-Datenbank: Supabase EU-West-2 (Frankfurt). Application-Server: Vercel mit Region fra1 (Frankfurt). E-Mail-Versand: Resend (eu-west-1 / Irland). Stripe übernimmt Zahlungsdaten — kein Karteninhaber-Detail wird in Spurig gespeichert.
Ja. AVV/DPA wird automatisch beim Plan-Upgrade als PDF bereitgestellt. Alternativ kannst du den AVV-Entwurf vor dem Kauf bei support@spurig.com anfordern. Subunternehmer (Supabase, Stripe, Resend, Vercel) sind transparent in der Datenschutzerklärung gelistet — alle mit eigenen AVVs und EU-Hosting bzw. Standardvertragsklauseln.
Spurig erfüllt die Anforderungen typischer C5/DSGVO-Audits für SaaS-Tools im Behörden- und Bildungs-Kontext. Für förmliche Datenschutz-Folgenabschätzungen liefern wir auf Anfrage technische Detail-Dokumente.
US-Anbieter unterliegen dem Cloud Act und transferieren Daten in die USA. Auch mit Standardvertragsklauseln bleibt das nach Schrems-II rechtlich heikel. Spurig vermeidet das Problem strukturell: alle Daten bleiben in der EU, kein US-Unternehmen hat Zugriff auf Logs oder Datenbank.
14 Tage volle Funktionalität, ohne Karte. Wenn dich Spurig überzeugt, zahlst du ab 8,99 € netto / Monat (zzgl. 19 % MwSt). Wenn nicht — nichts passiert. Der Account schläft einfach ein.