Datenverarbeitung bei ScanKit — konkret und nachprüfbar
Diese Seite beantwortet die Fragen, die Entscheider in Vendor-Reviews und DSGVO-Prüfungen stellen. Stand: September 2026.
1. Hosting-Region
ScanKit verarbeitet Dokumente in der EU (Heroku-Region eu, Rechenzentrum in Irland). Kein Dokumentinhalt verlässt die EU zur Verarbeitung. Das gilt für den API-Scan-Pfad, den Hosted-Scanner und das SDK — alle laufen über dieselbe Infrastruktur.
2. Verarbeitung vs. Speicherung
Dokumente werden bei ScanKit transient verarbeitet, nicht gespeichert:
- Der Upload (Foto oder PDF) wird in den Arbeitsspeicher des Verarbeitungsservers gelesen
- Die Bereinigung (Perspektivkorrektur, Zuschnitt, Glättung) läuft vollständig in-Memory (BytesIO)
- Zurückgegeben wird nur das Ergebnis — der bereinigte Scan (JPG oder PDF)
- Das Original-Upload existiert nach der Antwort nicht mehr auf einem Datenträger
Die einzige persistente Nutzung von Nutzer-Dateien auf der Plattform sind Scanner-Logos (Branding-Bilder, die ein Kunde bewusst für seinen Hosted-Scanner hochlädt) — das sind keine Dokumente und unterliegen nicht der Scan-Verarbeitung.
3. Löschfrist
Sofort nach Verarbeitung. Da Dokumente nie auf einen Datenträger geschrieben werden, gibt es keine Aufbewahrungsfrist, keinen Backup-Rest und keinen Debug-Cache mit Dokumentinhalten. Es existiert schlicht nichts zu löschen — die Verarbeitung ist in-Memory und endet mit der HTTP-Antwort.
4. Verschlüsselung
- In transit: TLS 1.2+ für alle Uploads und Downloads (api.scankit.io, www.scankit.io)
- At rest: Dokumente werden nicht gespeichert (siehe Punkt 2); für die ausschließlich gespeicherten Nicht-Dokument-Daten (Konten, Keys, Logos, Nutzungsmetadaten) gelten die verschlüsselten Speichermechanismen des Hosting-Providers
5. Subprocessors
Folgende Dienstleister verarbeiten Daten im ScanKit-Betrieb:
| Dienstleister | Zweck | Region | Dokumentinhalt? |
|---|---|---|---|
| Heroku (Salesforce) | Hosting der App + Verarbeitung | EU (Irland) | Ja — transient (in-Memory) |
| Stripe | Zahlungsabwicklung (Credit-Packs) | EU/US | Nein — nur Zahlungsdaten |
| Sentry | Fehler-Überwachung | EU/US | Nein — nur technische Fehlerdetails, keine Dokumente |
| S3-kompatibler Speicher (Scanner-Logos) | Branding-Bilder Hosted-Scanner | konfiguriert | Nein — nur Logos |
Die Liste wird bei Änderungen aktualisiert.
6. Logging und Metadaten
Protokolliert werden technische Nutzungsdaten ohne Dokumentinhalt: Endpunkt, Zeitstempel, API-Key-ID, Statuscode, Credit-Verbrauch. Dokumentdateien, -inhalte oder -inhalts-Hashes werden nicht geloggt.
7. DPA (Auftragsverarbeitungsvertrag)
Eine DPA ist verfügbar. Kontakt: info@scankit.io — wir liefern sie innerhalb eines Werktags aus.
8. Incident- und Support-Prozess
- Ansprechpartner: Martin Stämmler (Betreiber), info@scankit.io
- Reaktionszeit: innerhalb eines Werktags
- Incidents mit Datenbezug: werden direkt per E-Mail an betroffene Kunden gemeldet, sobald bestätigt
Diese Seite wird bei Änderungen an Infrastruktur oder Dienstleistern aktualisiert. Fragen zu einzelnen Punkten beantworten wir direkt: info@scankit.io.
Fragen zu einem konkreten Punkt?
Wir beantworten Vendor-Review-Fragen direkt und liefern die DPA innerhalb eines Werktags aus.