Trust & Datenschutz

Datenverarbeitung bei ScanKit — konkret und nachprüfbar

Diese Seite beantwortet die Fragen, die Entscheider in Vendor-Reviews und DSGVO-Prüfungen stellen. Stand: September 2026.

1. Hosting-Region

ScanKit verarbeitet Dokumente in der EU (Heroku-Region eu, Rechenzentrum in Irland). Kein Dokumentinhalt verlässt die EU zur Verarbeitung. Das gilt für den API-Scan-Pfad, den Hosted-Scanner und das SDK — alle laufen über dieselbe Infrastruktur.

2. Verarbeitung vs. Speicherung

Dokumente werden bei ScanKit transient verarbeitet, nicht gespeichert:

  • Der Upload (Foto oder PDF) wird in den Arbeitsspeicher des Verarbeitungsservers gelesen
  • Die Bereinigung (Perspektivkorrektur, Zuschnitt, Glättung) läuft vollständig in-Memory (BytesIO)
  • Zurückgegeben wird nur das Ergebnis — der bereinigte Scan (JPG oder PDF)
  • Das Original-Upload existiert nach der Antwort nicht mehr auf einem Datenträger

Die einzige persistente Nutzung von Nutzer-Dateien auf der Plattform sind Scanner-Logos (Branding-Bilder, die ein Kunde bewusst für seinen Hosted-Scanner hochlädt) — das sind keine Dokumente und unterliegen nicht der Scan-Verarbeitung.

3. Löschfrist

Sofort nach Verarbeitung. Da Dokumente nie auf einen Datenträger geschrieben werden, gibt es keine Aufbewahrungsfrist, keinen Backup-Rest und keinen Debug-Cache mit Dokumentinhalten. Es existiert schlicht nichts zu löschen — die Verarbeitung ist in-Memory und endet mit der HTTP-Antwort.

4. Verschlüsselung

  • In transit: TLS 1.2+ für alle Uploads und Downloads (api.scankit.io, www.scankit.io)
  • At rest: Dokumente werden nicht gespeichert (siehe Punkt 2); für die ausschließlich gespeicherten Nicht-Dokument-Daten (Konten, Keys, Logos, Nutzungsmetadaten) gelten die verschlüsselten Speichermechanismen des Hosting-Providers

5. Subprocessors

Folgende Dienstleister verarbeiten Daten im ScanKit-Betrieb:

DienstleisterZweckRegionDokumentinhalt?
Heroku (Salesforce)Hosting der App + VerarbeitungEU (Irland)Ja — transient (in-Memory)
StripeZahlungsabwicklung (Credit-Packs)EU/USNein — nur Zahlungsdaten
SentryFehler-ÜberwachungEU/USNein — nur technische Fehlerdetails, keine Dokumente
S3-kompatibler Speicher (Scanner-Logos)Branding-Bilder Hosted-ScannerkonfiguriertNein — nur Logos

Die Liste wird bei Änderungen aktualisiert.

6. Logging und Metadaten

Protokolliert werden technische Nutzungsdaten ohne Dokumentinhalt: Endpunkt, Zeitstempel, API-Key-ID, Statuscode, Credit-Verbrauch. Dokumentdateien, -inhalte oder -inhalts-Hashes werden nicht geloggt.

7. DPA (Auftragsverarbeitungsvertrag)

Eine DPA ist verfügbar. Kontakt: info@scankit.io — wir liefern sie innerhalb eines Werktags aus.

8. Incident- und Support-Prozess

  • Ansprechpartner: Martin Stämmler (Betreiber), info@scankit.io
  • Reaktionszeit: innerhalb eines Werktags
  • Incidents mit Datenbezug: werden direkt per E-Mail an betroffene Kunden gemeldet, sobald bestätigt

Diese Seite wird bei Änderungen an Infrastruktur oder Dienstleistern aktualisiert. Fragen zu einzelnen Punkten beantworten wir direkt: info@scankit.io.

Fragen zu einem konkreten Punkt?

Wir beantworten Vendor-Review-Fragen direkt und liefern die DPA innerhalb eines Werktags aus.

Kontakt aufnehmen