# Sicherheit und Compliance

> Wie Emailit Ihr Konto und Ihre Daten schützt, von EU-Infrastruktur, DSGVO und Aufbewahrungseinstellungen bis zu Rollen, 2FA, API-Schlüsseln mit Scopes, signierten Webhooks und OAuth.

Diese Seite fasst die Sicherheits- und Datenschutzfunktionen zusammen, die Emailit Ihnen bietet, und die Praktiken dahinter. Nutzen Sie sie für Sicherheitsprüfungen und Lieferantenfragebögen und um zu entscheiden, welche Funktionen Sie für Ihr Team aktivieren.

## Wo Ihre Daten liegen

Die Infrastruktur von Emailit wird in Prag, Tschechien, in der Europäischen Union betrieben, und Ihre Versanddaten bleiben in der EU. Emailit betreibt einen eigenen Versand-Stack, statt den E-Mail-Dienst eines Drittanbieters weiterzuverkaufen. Emailit ist ein Dienst der FunFirst, Inc.

## DSGVO

Für die personenbezogenen Daten in den E-Mails, die Sie senden, und in den Kontakten, die Sie speichern, sind Sie der Verantwortliche, und Emailit ist Ihr Auftragsverarbeiter. Emailit gibt Ihnen die Werkzeuge, um nur das aufzubewahren, was Sie brauchen:

- **Datenaufbewahrung.** Nachrichteninhalte werden standardmäßig bei Pay as you go 7 Tage und bei Pro und Business 30 Tage aufbewahrt. Mit dem Add-on für Datenaufbewahrung können Sie für jeden Datentyp 1 bis 365 Tage wählen. Siehe [Datenaufbewahrung](/de/docs/data-retention/).
- **Löschung.** Löschen Sie Kontakte, Abonnenten und Sperrungen in der Weboberfläche oder per API. Für andere Löschanfragen schreiben Sie an [support@emailit.com](mailto:support@emailit.com).
- **Nachweise der Einwilligung.** Die Workspace-Verifizierung fragt, wie Sie Abonnenten gewinnen, und Kampagnen enthalten Header für die Abmeldung mit einem Klick.

Ein Auftragsverarbeitungsvertrag (AVV) ist auf Anfrage erhältlich. Vertragstarife (Custom) umfassen außerdem Sicherheitsprüfungen. [Kontaktieren Sie uns](/contact/), um eines davon anzufragen.

## Kontosicherheit

| Schutzmaßnahme | Details |
| --- | --- |
| Zweiter Faktor bei jeder Anmeldung | Anmeldungen mit Passwort erfordern immer einen 6-stelligen Code, standardmäßig per E-Mail. |
| Authenticator-Apps | TOTP-Apps ersetzen Codes per E-Mail. 8 Wiederherstellungscodes zur einmaligen Verwendung. |
| Passkeys | Anmeldung per WebAuthn mit Touch ID, Face ID, Windows Hello oder Sicherheitsschlüsseln. |
| Schutz vor Brute-Force-Angriffen | 5 falsche Codes sperren die Anmeldung für 15 Minuten. 5 falsche Einladungscodes sperren die Codeeingabe für 1 Stunde. |
| Kurzlebige Codes | Anmelde- und Verifizierungscodes laufen nach 15 Minuten ab. Links zum Zurücksetzen des Passworts laufen nach 60 Minuten ab. |
| Speicherung von Passwörtern | Passwörter werden als gesalzene Hashes gespeichert, nie im Klartext. |
| Schutz vor Bots | Die Registrierung ist mit Cloudflare Turnstile geschützt. |

Siehe [Anmeldung und Sicherheit](/de/docs/account/sign-in-and-security/) und [Zwei-Faktor-Authentifizierung und Passkeys](/de/docs/account/two-factor-and-passkeys/).

## Zugriffskontrolle

- **Workspaces** trennen Daten voneinander. Sie teilen nichts miteinander, sodass Sie Marken, Kunden und Umgebungen trennen können. Siehe [Workspaces](/de/docs/workspaces/).
- **Rollen.** Admins verwalten Einstellungen, Mitglieder, API-Schlüssel und Abrechnung. Members arbeiten mit E-Mails und Marketing, können diese Bereiche aber nicht ändern. Siehe [Mitglieder und Rollen](/de/docs/workspaces/members-and-roles/).
- **Einladungen** müssen mit der eingeladenen E-Mail-Adresse angenommen werden und laufen nach 7 Tagen ab. Einladungscodes laufen nach 24 Stunden ab und vergeben nur die Rolle Member.

## API-Schlüssel

- Schlüssel beginnen mit `secret_` und werden nur einmal angezeigt, wenn Sie sie erstellen oder neu generieren.
- Schlüssel mit **Full access** können jeden Endpunkt nutzen. Schlüssel mit **Sending only** können E-Mails nur senden, stornieren, verschieben, erneut senden und weiterleiten.
- Ein Sende-Schlüssel kann auf eine Versanddomain beschränkt werden. Das Senden von einer anderen Domain gibt `403 Domain not authorized` zurück.
- Wenn Sie einen Schlüssel neu generieren, funktioniert das alte Secret sofort nicht mehr. **Last used** hilft Ihnen, ungenutzte Schlüssel zu finden.
- Jede Anfrage mit einem Schlüssel wird unter **Email API → Logs** protokolliert.

Geben Sie Apps und KI-Agenten den Schlüssel mit den geringsten Rechten, der funktioniert. Siehe [API-Schlüssel](/de/docs/developers/api-keys/).

## Webhooks

Jede Webhook-Anfrage wird mit HMAC-SHA256 und dem Secret Ihres Endpunkts signiert. Verifizieren Sie den Header `X-Emailit-Signature` anhand von `X-Emailit-Timestamp` und dem unveränderten Body und lehnen Sie alte Zeitstempel ab, um Replay-Angriffe abzuwehren. Emailit stellt nur an öffentliche `http`- oder `https`-URLs zu, nie an private IP-Adressen oder `localhost`, und folgt keinen Weiterleitungen. Siehe [Webhook-Signaturen verifizieren](/de/docs/webhooks/request-signature/).

## Verbundene Apps und MCP

Apps von Drittanbietern und KI-Assistenten verbinden sich per OAuth 2.1 mit PKCE, statt API-Schlüssel zu kopieren. Sie bestätigen die Verbindung auf einer Zustimmungsseite von Emailit und wählen, welche Workspaces sie nutzen darf: alle oder nur die ausgewählten. Apps handeln mit Ihrer Rolle im jeweiligen Workspace, sodass der Assistent eines Members keine API-Schlüssel verwalten oder Domains löschen kann. Zugriffstoken gelten 15 Minuten, und Refresh-Token werden bei jeder Verwendung rotiert. Unter [Verbundene Apps](/de/docs/account/connected-apps/) können Sie jede Verbindung prüfen, einschränken oder widerrufen. MCP-Tools tragen Annotationen, die lesende, destruktive und nach außen wirkende Aktionen kennzeichnen, sodass Assistenten vor dem Handeln nachfragen. Siehe [OAuth-App entwickeln](/de/docs/developers/oauth-apps/) und [Workspaces und Berechtigungen im MCP](/de/docs/mcp/workspaces-and-permissions/).

## Verschlüsselung

- **Bei der Übertragung.** API, Weboberfläche und Webhooks verwenden HTTPS. Das SMTP-Relay bietet TLS auf jedem Port: STARTTLS auf 587, 25, 2525 und 2587 und implizites TLS auf 465. TLS wird angeboten, aber nicht erzwungen. Konfigurieren Sie Ihren Client also für Port 587 mit STARTTLS oder Port 465 mit TLS. Siehe [SMTP-Einstellungen](/de/docs/smtp/settings/).
- **Gespeicherte Secrets.** Zugangsdaten von Drittanbietern, die Sie Emailit geben, etwa ein Cloudflare-API-Token für die DNS-Einrichtung per Klick, werden mit AES-256-GCM verschlüsselt. Secrets von Authenticator-Apps und Wiederherstellungscodes werden ebenfalls verschlüsselt gespeichert.
- **Ausgehende E-Mails.** Emailit signiert Ihre E-Mails mit DKIM für Ihre Domain und verlangt SPF- und Return-Path-Einträge, bevor eine Domain senden kann. Siehe [DNS-Einträge](/de/docs/domains/dns-records/).

## Schutz vor Missbrauch

Wer die gemeinsame Reputation der IPs von Emailit schützt, schützt auch Ihre Zustellbarkeit:

- Neue Workspaces starten im Sandbox-Modus, bis das Team den [Produktionszugang](/de/docs/workspaces/production-access/) genehmigt.
- Die [Versandgesundheit](/de/docs/deliverability/sending-health/) überwacht stündlich die Bounce-Raten und kann eine Domain pausieren oder einen Workspace sperren.
- Nachrichten mit einem Score von 7 oder höher in den [Spam-Prüfungen](/de/docs/deliverability/spam-checks/) werden zurückgehalten statt gesendet.
- Die [Richtlinie zur akzeptablen Nutzung](/acceptable-use-policy/) verbietet Kaltakquise per E-Mail und gekaufte Listen.

## Sicherheitsproblem melden

Schreiben Sie an [support@emailit.com](mailto:support@emailit.com) mit „Security“ im Betreff. Beschreiben Sie die Schritte zur Reproduktion und nennen Sie die ID des betroffenen Kontos oder Workspaces. Senden Sie keine echten Kundendaten mit, und testen Sie nicht mit Konten, die Ihnen nicht gehören.

## Siehe auch

- [Datenaufbewahrung](/de/docs/data-retention/)
- [Mitglieder und Rollen](/de/docs/workspaces/members-and-roles/)
- [API-Schlüssel](/de/docs/developers/api-keys/)

---
Quelle: https://emailit.com/de/docs/security/
