Betrieb & Datenschutz
patchletter läuft auf eigenen Servern in Deutschland, und jeder beteiligte Anbieter sitzt in der EU.
Ein Werkzeug, das weiß, welche Software du betreibst, hält eine sensible Liste. Wo sie liegt, wer sie anfassen kann und was wir nicht selbst betreiben, steht hier. Was auf dem Server passiert, siehst du von außen nicht. Dafür steht dabei, woran wir es jeweils geprüft haben.
Wo die Daten liegen
Jede Maschine steht hier mit Betreiber und Ort, keine unbenannte Cloud-Region. Anwendung, Datenbank, Objektspeicher, Reichweitenmessung und Fehler-Monitoring laufen auf einem eigenen Server bei netcup in Nürnberg; das unabhängige Verfügbarkeits-Monitoring läuft auf unserer eigenen Maschine bei IONOS in Berlin. Die Sicherungen gehen zwei Wege, und der Absatz unter der Tabelle sagt welche: zweimal Berlin, bei zwei verschiedenen Anbietern. Jeder beteiligte Anbieter ist ein europäisches Unternehmen, und jeder Verarbeitungsort liegt in der EU — auch die autoritativen Nameserver der Domain.
| Komponente | Betrieben von | Ort |
|---|---|---|
| Anwendung (Web, Worker, Reverse-Proxy) | netcup GmbH — eigener Server | Nürnberg, Deutschland |
| Datenbank und Objektspeicher | Selbst betrieben auf unserem Server bei netcup GmbH | Nürnberg, Deutschland |
| Mail-Empfang (hello@, legal@ …) und verschlüsselte Sicherungskopien | mailbox.org (Heinlein Hosting GmbH) | Berlin, Deutschland |
| Versand aller Mails, auch der Anmeldelinks | LOGIN SystemHaus GmbH (mailbridge) | Wiesbaden, Deutschland |
| Reichweitenmessung (Umami) | Selbst betrieben auf unserem Server bei netcup GmbH | Nürnberg, Deutschland |
| Fehler-Monitoring (Bugsink) | Selbst betrieben auf unserem Server bei netcup GmbH | Nürnberg, Deutschland |
| Gespeicherte Unterhaltungen des früheren Live-Chats (Chatwoot) | Selbst betrieben auf unserem Server bei netcup GmbH | Nürnberg, Deutschland |
| Verfügbarkeits-Monitoring (Statusseite) und zweite verschlüsselte Sicherung | IONOS SE — bewusst getrennte Maschine | Berlin, Deutschland |
| Autoritative Nameserver und Domain-Registrierung | Scaleway SAS | Frankreich |
Zwei Adressen liest kein Mensch, sondern die Anwendung: dmarc@ (Berichte anderer Mailserver darüber, ob in unserem Namen gefälschte Mail unterwegs ist) und unsubscribe@ (Abmeldung per Mail mit einem Klick). Das Postfach schickt Kopien dieser beiden — und nur dieser beiden — an unseren eigenen Server in Nürnberg; dort reicht Postfix sie über eine verschlüsselte Verbindung an die Anwendung weiter. Ein Abholer für das ganze Postfach hätte der Anwendung auch die Post an hello@, legal@ und security@ zugänglich gemacht.
Keine Sicherung bleibt auf dem Server, den sie schützt, und sie liegen bei zwei verschiedenen Anbietern. Alle 15 Minuten ziehen wir einen Dump der Datenbank, einmal am Tag eine Kopie von allem Übrigen; beides geht in den Drive von mailbox.org (Heinlein Hosting, Berlin), vorher von unserem eigenen Server verschlüsselt (Kopia, AES-256-GCM), mailbox.org sieht also ausschließlich Chiffrat. Einmal am Tag geht der ganze Bestand außerdem verschlüsselt (restic) auf unsere getrennte Maschine bei IONOS in Berlin; unser Server kann dort Stände ablegen, aber keine löschen — ein kompromittierter Server kann seine eigenen Sicherungen also nicht vernichten. Jeden Dump prüfen wir direkt nach dem Schreiben auf Lesbarkeit; ohne diese Prüfung läge ein abgeschnittener Dump wochenlang in der Rotation und sähe aus wie eine Sicherung. Beide Ziele halten 30 Tage. Kein Ziel liegt außerhalb der EU, und keines davon ist ein Hyperscaler. Auf derselben Maschine bei IONOS läuft die Statusseite: status.patchletter.com — sie läuft bei einem anderen Betreiber in einem anderen Land, unter eigener IP.
Unsere Software
Keine proprietäre Blackbox. Jedes Stück hier ist etwas, das SysAdmins auch selbst betreiben, und wir betreiben jedes davon selbst. Und bis auf ALTCHA steht jedes davon in unserem eigenen Katalog, du kannst seine Update-Historie also genauso nachprüfen wie bei deiner eigenen Infrastruktur.
- Caddy — Reverse-Proxy und TLS-Terminierung für unsere öffentlichen Hostnamen — auf jeder Maschine einer.
- Node.js — Die Laufzeitumgebung der Anwendung selbst (Next.js auf Node 22).
- PostgreSQL — Die Datenbank — Produkte, Abos, Releases, alles. Sie läuft als Container auf unserem eigenen Server, ohne öffentlichen Endpunkt, erreichbar nur aus dem internen Netz der Anwendung.
- Valkey — Job-Queue und Cache (Redis-kompatibel).
- ALTCHA — Selbstgehostetes Proof-of-Work-Captcha an Registrierung und Anmeldung: Dein Browser löst eine Rechenaufgabe (PBKDF2/SHA-256), geprüft wird sie auf unserem Server. Kein reCAPTCHA, kein Turnstile — der Browser fragt dafür genau eine Adresse an, und die gehört uns.
- Postfix — Übergibt auf unserem Server in Nürnberg ausgehende Mails an das Relay mailbridge und nimmt die maschinell gelesenen Adressen entgegen, die unser Postfach dorthin weiterleitet, um sie an die Anwendung weiterzureichen.
- Docker Compose — Betreibt die Container-Dienste auf unseren Maschinen. Postfix und die Sicherungs-Aufträge laufen bewusst daneben, direkt auf dem Wirtssystem.
- Gatus — Unabhängiges Verfügbarkeits-Monitoring auf unserer getrennten Maschine bei IONOS in Berlin.
- Bugsink — Selbst gehostetes, Sentry-kompatibles Fehler-Tracking auf unserem Server in Nürnberg. Berichte kommen von der Anwendung und aus dem Browser der Besucher — von keinem Dritten und nie aus der EU heraus.
- Umami — Selbst gehostete, cookielose Reichweitenmessung, ebenfalls in Nürnberg.
Was wir nicht tun
- Keine Werbe-Cookies und kein Einwilligungs-Banner. Gesetzt werden nur technisch notwendige Cookies: eines für die gewählte Sprache, und beim Anmelden zwei weitere für die Sitzung und die Bindung des Anmeldecodes an deinen Browser.
- Kein Captcha eines Dritten. Den Bot-Schutz an Registrierung und Anmeldung hosten wir selbst (ALTCHA, Proof-of-Work). Er setzt keine Cookies und legt kein Verhaltensprofil an; dein Browser fragt dafür weder Google noch Cloudflare.
- Keine Tracking-Pixel in Mails. Wir messen nicht, ob du eine Nachricht geöffnet hast. Manche Links tun beim Klick etwas und erkennen dabei dein Konto — der Anmeldelink, der Abmeldelink und der in einer Update-Mail, mit dem du festhältst, welche Version du fährst. Genau dafür sind sie da. Sonst wird in unseren Mails nichts umgeleitet und nichts gezählt.
- Keine Marketing-Tags, keine Fremd-Skripte. Der Browser spricht ausschließlich mit unseren eigenen Domains.
- Kein Verkaufen, Vermieten oder Anreichern von E-Mail-Adressen. Nie.
- Kein Konto nötig, um zu stöbern. Einziges Pflichtdatum ist eine E-Mail-Adresse — und auch nur, wenn du Benachrichtigungen willst. Ohne JavaScript kannst du Katalog, Produktseiten, Suche und das Vorschlags-Formular vollständig benutzen; nur Registrierung und Anmeldung nicht, weil die Rechenaufgabe des Bot-Schutzes in deinem Browser gelöst wird.
Was wir nicht selbst betreiben
„In der EU“ heißt nicht „alles auf eigenen Maschinen“. Jeder Anbieter hier unten ist ein europäisches Unternehmen und verarbeitet in der EU — ein Anbieter bleibt er trotzdem, und das gehört auf diese Seite so nüchtern wie der Rest:
Die Hardware (netcup, Deutschland)
Alles auf unserem Server installieren, konfigurieren und aktualisieren wir selbst — Betriebssystem, Datenbank, Objektspeicher, Mailserver. Der Server selbst gehört uns nicht: Er ist ein virtueller Server der netcup GmbH in einem Rechenzentrum in Nürnberg, Hardware und Virtualisierung darunter sind die von netcup. Die netcup GmbH ist ein deutsches Unternehmen.
Mail-Versand (ein Relay, Deutschland)
Unsere gesamte Post — Update-Mails, Sicherheitswarnungen, Anmeldelinks, Bestätigungen und Einladungen — geht über mailbridge (relay3.spamgo.de) der LOGIN SystemHaus GmbH in Wiesbaden, Verarbeitung ausschließlich in Deutschland. Mailjet SAS (Frankreich) bleibt als Rückfallweg eingerichtet, gedeckelt auf 200 Nachrichten am Tag. Beide sind europäische Unternehmen ohne US-Mutter. Offen gesagt: Das Relay stellt schubweise zu, zu Spitzenzeiten mit Pausen von bis zu einer Viertelstunde — ein Anmeldelink kann also gelegentlich verspätet ankommen. Welche Relays in unserem Namen senden dürfen, steht im SPF-Eintrag von notify.patchletter.com. Auf keinem der Wege gibt es Klick- und Öffnungs-Tracking, das man abschalten müsste: einfaches SMTP kennt so etwas nicht.
DNS (Scaleway, Frankreich)
Auch die autoritativen Nameserver der Domain sind nicht unsere — es sind die von Scaleway (ns0/ns1.dom.scw.cloud), und Scaleway ist auch der Registrar. Über den Dienst laufen ausschließlich Namensauflösungen: keine Konto-Daten, keine Mail-Inhalte.
Das Postfach — und die verschlüsselten Sicherungskopien (mailbox.org, Deutschland)
Post an eine @patchletter.com-Adresse nimmt mailbox.org (Heinlein Hosting GmbH) in Berlin für uns entgegen, speichert sie dort, und dort wird sie auch gelesen. Im selben Konto liegen unsere Sicherungskopien — verschlüsselt, bevor sie unseren Server verlassen (Kopia, AES-256-GCM), sodass mailbox.org davon nur Chiffrat sieht und nie einen lesbaren Dump.
Auch die Zertifizierungsstelle
Jedes Zertifikat, das wir ausliefern, stammt von Actalis S.p.A. in Bergamo, Italien — einer europäischen Zertifizierungsstelle und Mitglied im CA/Browser Forum. Das gilt für patchletter.com, www und jede Subdomain, für die Statusseite auf ihrer eigenen Maschine und für das SMTP-TLS des Mailservers auf Port 25. Keine US-Zertifizierungsstelle stellt für patchletter.com aus.
Strom und Klima
Für Strom und Effizienz unseres Servers in Nürnberg liegt uns keine belegte Zahl vor, deshalb nennt dieser Abschnitt keine. Wir könnten die Angaben unseres Anbieters zitieren, aber eine Zahl, die wir nicht selbst nachprüfen können, hat auf dieser Seite nichts verloren. Sobald uns eine belegte Angabe vorliegt, steht sie hier — eine Lücke ist ehrlicher als eine geliehene Zahl.
Eine Selbstverpflichtung, keine Behauptung
Von jedem bezahlten Pro-Abo pflanzen wir zwei Bäume im Jahr über PLANT-MY-TREE, eine deutsche Aufforstungsinitiative. Die Zusage hängt am Abo und nicht am Gewinn — sie steht also unabhängig davon, ob ein Jahr gut läuft. Sobald die ersten Bäume stehen, steht die Zahl hier.
Mehr Details
- Datenschutzerklärung
- Crawler-Policy des patchletterBot
- Impressum
- security.txt — Meldeweg für Sicherheitslücken
Fragen
Was kostet patchletter?
Die Update-Mail kostet nichts: Du hakst deine Produkte an und erfährst, wenn der Hersteller eine neue Version veröffentlicht hat. Katalog, Produktseiten und die Angaben zu Sicherheitslücken und Support-Enden stehen jedem offen, ohne Konto. Bezahlt werden die Warnmails — zu Sicherheitslücken, aktiv ausgenutzten Schwachstellen und Support-Enden — und eine offiziell gekennzeichnete Herstellerpräsenz auf Produktseiten. Zwischen den Einträgen steht nie Werbung, und sie beeinflusst nicht, was wir melden.
Wer sieht, welche Software ich verfolge?
Nur der Betreiber über die Administrationsoberfläche, und das ausschließlich zum Betrieb des Dienstes. Die Liste geht nie an Dritte und wird nicht für Werbung genutzt. Löschst du dein Konto, verschwinden Konto und Liste sofort aus dem Livebetrieb — echter Hard-Delete, kein Markieren. Aus den Sicherungen rotieren sie nach 30 Tagen heraus, an beiden Zielen: bei den verschlüsselten Kopien im Drive von mailbox.org und bei denen auf unserer getrennten Maschine bei IONOS.
Scannt patchletter meine Systeme?
Wir fragen deine Hosts nie ab — auch dein FortiGate merkt nichts von uns. patchletter liest die Herstellerquelle, nicht dein Netz. Die einzige Verbindung richtest du selbst ein: ein Webhook-Ziel für neue Releases, nur an öffentlich erreichbare Adressen, nie in ein privates Netz.