Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Supabase ist eine Open Source Backend Plattform, die eine verwaltete Postgres Datenbank, Authentifizierung, Storage, Realtime Websockets und Edge Functions hinter einer einfachen Developer API bündelt. Projekte laufen auf AWS in der vom Kunden gewählten Region, mehrere EU Regionen sind verfügbar. Aus DSGVO Sicht ist die Supabase Inc. Auftragsverarbeiter und verarbeitet Anwendungsdaten im Auftrag des Kunden. Endnutzer der öffentlichen Website sehen in der Regel keine Supabase Cookies, es sei denn, Supabase Auth ist für sie eingebunden.
Supabase ist eine Open Source Alternative zu Firebase und bündelt eine verwaltete Postgres Datenbank, einen Authentifizierungsdienst, Datei Storage, Realtime Websockets und Edge Functions zu einem einzigen Backend. Entwickler legen ein Projekt an, wählen eine AWS Region und konsumieren die Plattform über das supabase-js SDK, die aus Postgres automatisch erzeugte REST API, das GraphQL Endpoint oder direkte SQL Verbindungen. Supabase dient häufig als Backend für Next.js , SvelteKit , Nuxt und Expo Anwendungen, in denen Datenebene, Authentifizierung und Datei Uploads vollständig an Supabase delegiert werden.
Supabase verarbeitet die vom Kunden eingebrachten Anwendungsdaten: Nutzerkonten in der Tabelle auth.users, Profil und Geschäftsdaten in eigenen Tabellen, Dateien in Storage Buckets, Realtime Payloads über Postgres Replikation und Audit Logs. Supabase Auth stellt ein JSON Web Token, ein Access Token Cookie (sb-access-token), ein Refresh Token Cookie (sb-refresh-token) aus und speichert die Sitzung bei Nutzung des JavaScript SDKs im localStorage des Browsers. Zusätzlich werden Standard Anfrage Metadaten (IP Adresse, User Agent) für Sicherheit und Rate Limiting erfasst.
Die Supabase Inc. ist Auftragsverarbeiter für die Anwendungsdaten des Kunden und Verantwortlicher für eng begrenzte Konto , Abrechnungs und Sicherheitszwecke. Supabase Auth Cookies sind unbedingt erforderlich, um den Nutzer angemeldet zu halten, und fallen unter die ePrivacy Ausnahme, sodass keine Einwilligung nötig ist. Personenbezogene Daten in der Datenbank, in Storage oder in Realtime Channels übernehmen die vom Kunden gewählte Rechtsgrundlage (typischerweise Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO für ein authentifiziertes SaaS oder Einwilligung nach Art. 6 Abs. 1 lit. a für Marketing Daten).
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Supabase Projekte können in eu-central-1 (Frankfurt), eu-west-1 (Irland), eu-west-2 (London) oder eu-west-3 (Paris) bereitgestellt werden. Auch bei EU Region werden das Supabase Dashboard, Support, Observability und Abrechnung aus den USA betrieben. Übermittlungen stützen sich auf das Supabase Auftragsverarbeitungs Addendum, die EU Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und das EU US Data Privacy Framework, mit TLS 1.3, Verschlüsselung im Ruhezustand, SOC 2 Typ II, HIPAA für den Enterprise Plan und streng kontrolliertem Support Zugriff. Langzeit Backups verbleiben in der gleichen AWS Region wie das Projekt.
Schließen Sie das Supabase Auftragsverarbeitungs Addendum ab, wählen Sie für die Produktion eine EU Region, beschränken Sie freizügige RLS Policies, aktivieren Sie Audit Logs und definieren Sie Aufbewahrungsregeln für auth.users, Nutzer Metadaten und Storage Buckets. Führen Sie Supabase als Auftragsverarbeiter im Verzeichnis von Verarbeitungstätigkeiten, nennen Sie die Supabase Inc., das US Ziel und die SCC und DPF Schutzmechanismen in der Datenschutzerklärung und stellen Sie sicher, dass Analyse oder Marketing Integrationen mit Supabase (Segment, PostHog, Hotjar, Meta Pixel) den Consent Status des Besuchers respektieren.
Websites using Supabase must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA wird empfohlen, wenn Supabase relevante Mengen personenbezogener Daten speichert (Nutzerkonten, Profile, Gesundheits , Finanz oder Standortdaten), wenn die Anwendung EU Nutzer systematisch profiliert oder wenn Realtime personenbezogene Daten live verteilt. Eine typische Backend Nutzung für eine Warteliste oder ein Kontaktformular erfordert normalerweise keine DSFA.
Sample consent text
Diese Anwendung nutzt Supabase, eine Backend Plattform der Supabase Inc. (USA) auf AWS Infrastruktur in einer EU Region. Supabase speichert Ihre Konto , Profil und Anwendungsdaten. Unbedingt erforderliche Cookies und Tokens werden von Supabase Auth gesetzt, um Ihre Sitzung aufrechtzuerhalten. Mit der Erstellung eines Kontos akzeptieren Sie diese Verarbeitung unter EU Standardvertragsklauseln und dem EU US Data Privacy Framework.
Third-party domains contacted
supabase.comsupabase.cosupabase.insupabase.ioCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| sb-access-token | Strictly necessary | 1 hour (configurable) | Stores the JWT access token issued by Supabase Auth to authenticate the user against the project APIs. |
| sb-refresh-token | Strictly necessary | 7 days (configurable) | Stores the refresh token used to obtain a new access token without re prompting the user for credentials. |
| sb-{project-ref}-auth-token | Strictly necessary | 7 days (configurable) | Composite Supabase Auth helper cookie used by the SSR helpers (next.js, sveltekit) to read the session on the server. |
Supabase erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Wenn die Anwendung Supabase Auth im Browser nutzt, setzt Supabase unbedingt erforderliche Cookies: sb-access-token (JWT Access Token), sb-refresh-token (Refresh Token) und ein sb- Hilfscookie für SSR. Die Cookies werden auf der Domain der Anwendung gesetzt (First Party). Supabase Auth speichert die Sitzung außerdem im localStorage, sofern das JavaScript SDK entsprechend konfiguriert ist.
Die von Supabase Auth gesetzten Cookies sind zur Aufrechterhaltung einer authentifizierten Sitzung unbedingt erforderlich und fallen unter die ePrivacy Ausnahme; eine Einwilligung ist nicht erforderlich. Eine Einwilligung wird nötig, wenn die Anwendung über Supabase Marketing oder Analyse Daten speichert, die über das Nutzerkonto hinausgehen, oder wenn das Frontend zusätzlich nicht notwendige Tracker neben Supabase einbindet.
Kontoanlage, Login und die SaaS selbst stützen sich auf die Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO. Sicherheitslogs und Rate Limiting stützen sich auf berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Marketing Daten, Newsletter Opt ins und in Supabase gespeicherte Analytics stützen sich auf Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
Supabase schließt über sein Auftragsverarbeitungs Addendum die EU Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO ab und bestätigt die Teilnahme am EU US Data Privacy Framework. Produktionsdaten liegen in der vom Kunden gewählten AWS Region (eu-central-1, eu-west-1, eu-west-2, eu-west-3). Ergänzende Maßnahmen umfassen TLS 1.3, Verschlüsselung im Ruhezustand, SOC 2 Typ II, HIPAA für Enterprise Kunden und streng kontrollierten Support Zugriff.
Eine DSFA wird empfohlen, wenn Supabase relevante Mengen personenbezogener Daten speichert (Nutzerkonten, Profile, Gesundheits oder Finanzdaten, Standortdaten), wenn die Anwendung EU Nutzer systematisch profiliert oder wenn Realtime personenbezogene Daten live verteilt. Für eine kleine Warteliste, ein Kontaktformular oder ein internes Tool ist eine DSFA in der Regel nicht erforderlich.
Schließen Sie das Supabase Auftragsverarbeitungs Addendum ab, wählen Sie eine EU Region für die Produktion, aktivieren Sie strenge Row Level Security Richtlinien, nutzen Sie Service Role Keys nur in sicheren Serverumgebungen, aktivieren Sie Audit Logs, definieren Sie Aufbewahrungsregeln für Nutzer und Storage und führen Sie Supabase als Auftragsverarbeiter im Verzeichnis von Verarbeitungstätigkeiten. Nennen Sie die Supabase Inc., die EU Region und die SCC und DPF Schutzmechanismen in der Datenschutzerklärung.
Europäische oder selbst gehostete Alternativen sind Supabase Self Hosted (das Projekt ist Open Source unter Apache 2.0), Nhost (Deutschland), Hasura (US und EU), Appwrite (Niederlande, self hosted oder Cloud), Pocketbase (Open Source, self hosted), Directus (Open Source, self hosted) und OVHcloud Managed Postgres in Kombination mit eigener Authentifizierung.
Führen Sie die Supabase Inc. als Auftragsverarbeiter des Backends auf, nennen Sie die unbedingt erforderlichen Supabase Auth Cookies (sb-access-token, sb-refresh-token) und erläutern Sie, dass sie die Nutzersitzung aufrechterhalten, weisen Sie darauf hin, dass die Daten in einer vom Herausgeber gewählten AWS EU Region gespeichert werden, und verlinken Sie die Supabase Datenschutzerklärung. Für diese Cookies ist kein Einwilligungseintrag nötig, da sie unter die Ausnahme der unbedingten Erforderlichkeit fallen.