Stand: 29. Juli 2026 · Anlage zur Vereinbarung nach Art. 28 DSGVO.
Der Produktivbetrieb erfolgt in Rechenzentren des Hostinganbieters in Frankfurt. Administrative Zugänge sind auf berechtigte Personen begrenzt. Kunden authentifizieren sich über Firebase Authentication; Sitzungen verwenden abgesicherte HttpOnly-Cookies, CSRF-Prüfung und rollenbasierte Engine-Zuordnung.
Rollen (Owner, Editor, Viewer) und Engine-Zuordnungen werden serverseitig geprüft. Datenbankabfragen und Konfigurationen sind auf die jeweilige Engine beschränkt. Öffentliche Suchzugriffe können auf erlaubte Shop-Domains begrenzt werden; geheime Admin-Schlüssel werden nicht an Browser oder Widget ausgeliefert.
Externe Verbindungen erfolgen über TLS. Sicherheitsheader erzwingen HTTPS und begrenzen Browserfunktionen. Feed-URLs werden gegen interne, lokale und Cloud-Metadaten-Ziele geprüft; Redirects werden erneut validiert und Zugangstoken nicht an fremde Hosts weitergegeben. Eingaben werden validiert, Suchfilter nur aus freigegebenen Attributen aufgebaut.
Webanwendung, Datenbank und Suchdienst werden getrennt überwacht. Healthchecks, Worker- Überwachung, Rate-Limits, Proof-of-Work bei auffälliger Last und Kontingente schützen den Dienst. Das Widget fällt bei Nichterreichbarkeit oder ausgeschöpftem Suchkontingent auf die native Shop-Suche zurück.
Neue Daten werden zuerst in einem Schattenindex aufgebaut und nur atomar veröffentlicht. Leere, stark abweichende, unvollständige oder über dem Produktlimit liegende Feeds ersetzen den letzten vollständigen Index nicht. Feed-Fingerabdrücke und Verarbeitungsprotokolle machen Aktualisierungen nachvollziehbar.
Datenbanksicherungen können verschlüsselt in einem getrennten Objektspeicher abgelegt werden; Wiederherstellungstests dürfen niemals gegen die Produktivdatenbank laufen. Such- und Interaktionsereignisse werden automatisiert nach 100 Tagen gelöscht. Kontoexport und Kontolöschung stehen im Kundenbereich bereit.
Feed-Läufe, Status und Dokumentzahlen werden protokolliert; wiederkehrende Kundenmails sind idempotent. Technische Warnungen können an einen Betriebs-Webhook gemeldet werden. Vorfälle werden analysiert, eingedämmt und nach dem vereinbarten Meldeprozess kommuniziert.
Grumeria setzt keine Marketing-Cookies, erstellt keine personenbezogenen Suchprofile und lädt Webfonts lokal. Rohe IP-Adressen werden nicht in Such- oder Interaktionslogs gespeichert; der pseudonyme Tages-Hash dient ausschließlich der Dubletten- und Missbrauchsbegrenzung.