Sicherheit und Auftragsbearbeitung
Höflichkeitsübersetzung. Massgeblich ist die französische Fassung: Sécurité et sous-traitance (FR).
Letzte Aktualisierung: Juli 2026
fluctuat befindet sich im Zustellweg der E-Mails Ihrer Anwendungen. Diese Seite beschreibt ohne Beschönigung, was wir sehen, was wir aufbewahren und wie der Dienst geschützt ist. Die vertraglichen Einzelheiten stehen im Auftragsverarbeitungsvertrag (DPA), als PDF herunterladbar (Französisch), der integraler Bestandteil der AGB ist.
Berechtigungsmodell: Mail.Send, nichts anderes
Die Einwilligung, die Sie der Microsoft-Anwendung von fluctuat erteilen, betrifft ausschliesslich die Berechtigung Mail.Send. Wir können kein Postfach, keinen Kalender und keine Datei Ihres Tenants lesen. Die Einwilligung lässt sich jederzeit über Ihr Microsoft-365-Administrationszentrum widerrufen, was unsere Versandmöglichkeit sofort unterbindet.
Die Microsoft-Anwendung von fluctuat ist ein von Microsoft verifizierter Herausgeber: auf dem Zustimmungsbildschirm bestätigt Microsoft die Identität des Herausgebers, Dizzus GmbH. Sie wissen genau, wem Sie diesen Zugriff gewähren.
Nachrichteninhalt: verschlüsselt, flüchtig, niemals protokolliert
Der Textkörper einer Nachricht wird ab ihrer Annahme verschlüsselt, nur für die Dauer ihrer Zustellung, und nach der Übergabe an Microsoft 365 gelöscht (höchstens 7 Tage bei anhaltendem Fehlschlag). Das Protokoll, das Sie in der Konsole einsehen, enthält nur die Kopfzeilen (Absender, Empfänger, Betreff, Zeitstempel) und den Zustellstatus, aufbewahrt gemäss der Dauer Ihres Plans (30 Tage bis 12 Monate) und danach gelöscht.
Abschottung pro Kunde
Jeder Kunde ist ein auf Ebene der Datenbank selbst abgeschotteter Tenant (erzwungene Row-Level-Security): Eine Abfrage eines Kunden kann nicht auf die Daten eines anderen zugreifen, selbst bei einem Anwendungsfehler. Jeder Kunde verfügt über seine eigene Versand-Subdomain und seine eigenen Zugangsdaten. Diese Abschottung zwischen Kunden ist absolut und nicht einstellbar: Das Microsoft-Token wird pro Tenant ausgestellt, daher kann ein Kunde niemals im Namen eines Postfachs eines anderen Kunden senden.
Absender-Positivliste: optional
Sie entscheiden, ob Sie die Adressen einschränken, in deren Namen Ihre Anwendungen senden dürfen. Hinterlegen Sie eine Positivliste, versendet fluctuat nur im Namen der gelisteten Adressen: Ein gestohlener Zugangsdatensatz lässt sich dann nur für diese verwenden. Hinterlegen Sie nichts, darf jede Adresse Ihres eigenen Microsoft-Tenants senden, was durch Microsoft begrenzt bleibt; diesen Perimeter können Sie auf Microsoft-Seite mit einer Application Access Policy verengen. In jedem Fall bleibt die oben beschriebene Abschottung zwischen Kunden absolut.
Zugang und Authentifizierung
Alles wird über TLS übertragen: SMTP (STARTTLS oder implizites TLS), Konsole und API über HTTPS. Die Passwörter und SMTP-Geheimnisse werden mit argon2id gehasht, niemals im Klartext gespeichert, und die Geheimnisse werden nur ein einziges Mal bei der Erstellung angezeigt. Die Konsole verlangt eine Zwei-Faktor-Authentifizierung (TOTP). Optional kann jedes SMTP-Zugangsdatum auf die IP-Adressen oder FQDN Ihrer Server beschränkt werden: Ein gestohlenes Zugangsdatum wird andernorts unbrauchbar.
Kontinuität und Verlustfreiheit
Eine angenommene Nachricht wird vor der Bestätigung in eine dauerhafte Warteschlange geschrieben, bei einem Zwischenfall automatisch erneut versucht und mit einer Warnung in eine Dead-Letter-Warteschlange gestellt, statt gelöscht zu werden: niemals ein stiller Verlust. Die Infrastruktur wird täglich an einen entfernten Standort in Frankreich gesichert. Bei Zahlungsausfall wird der Versand ausgesetzt, aber nichts wird zerstört.
Reversibilität
Sie können jederzeit gehen: Widerruf der Einwilligung auf Microsoft-Seite, Löschung des Kontos über die Konsole, Export Ihrer Kontodaten mit einem Klick. Bei der Schliessung wird der organisationseigene Verschlüsselungsschlüssel vernichtet: Der verschlüsselte Inhalt, einschliesslich der Sicherungskopien, wird unlesbar und binnen 7 Tagen gelöscht (Löschung durch Schlüsselvernichtung). Ihre übrigen Daten werden gemäss den Fristen des DPA gelöscht.
Unterauftragsbearbeiter
- Microsoft: Versand der Nachrichten über die Graph-API, innerhalb Ihres eigenen Microsoft-365-Tenants.
- OVHcloud: Hosting der Infrastruktur (Rechenzentrum London, Vereinigtes Königreich, ein von der Schweiz und der EU als angemessen anerkanntes Land).
- Stripe: Abwicklung der Zahlungen. Keine Kartendaten durchlaufen fluctuat.
Und wenn Sie keinen Dritten im Zustellweg der E-Mail wünschen
Genau das ist die Rolle von fluctuat Sovereign: dieselbe Anwendung, ausgeführt in Ihrer Infrastruktur, mit Ihrer eigenen Graph-Anwendung. Ihr Geheimnis verlässt niemals Ihre Mauern und keine Nachricht durchläuft Dizzus.
Dokumente
- Auftragsverarbeitungsvertrag (DPA), PDF Version 1.0 (Französisch)
- Datenschutzerklärung
- Allgemeine Geschäftsbedingungen
Sicherheitsfrage, Meldung einer Schwachstelle oder Audit-Anforderung: nutzen Sie das Kontaktformular, wir antworten rasch.