Instanz & Sicherheit
Eine eigene Instanz pro Kunde. Keine geteilte Plattform.
Jede Provisora-Instanz ist ein eigener Serverless-Stack in AWS eu-central-1 (Frankfurt) mit eigener Domain, eigenem Branding und eigenen Schlüsseln. Wo dieser Stack läuft, entscheiden Sie. Für Geschäftsführung, IT und Datenschutzbeauftragte.
Architektur
Der Weg eines Ereignisses.
Klick oder Event passieren AWS WAF (Bot-Filter, Rate-Limits), API Gateway (HMAC-Prüfung) und Lambda (Attribution, Dedup, Caps); DynamoDB führt den Ledger, EventBridge steuert Clearance-Fristen, Gutschrift-Lauf und Export.
- 01Klick / EventLink, Widget, API
- 02AWS WAFFilter, Rate-Limits
- 03API GatewayHMAC-Prüfung
- 04LambdaAttribution, Dedup, Caps
- 05DynamoDBLedger, Clearance
- 06EventBridgeGutschrift-Lauf, Export
Wir stellen die Instanz per Vorlage in Ihrem Konto in eu-central-1 bereit. Updates kommen über eine eng begrenzte Rolle, die Sie jederzeit entziehen können. AWS-Kosten meist im zweistelligen Euro-Bereich pro Monat.
Wir betreiben Provisora für Sie in einem eigenen, isolierten AWS-Konto pro Kunde. Die AWS-Kosten sind in der Lizenz enthalten.
Beide Wege nutzen dieselbe Software; der Wechsel in Ihr eigenes AWS-Konto ist später möglich.
Datenschutz by Design
Was gespeichert wird, was nicht, und wer darauf zugreift.
Was gespeichert wird
Partner-Stammdaten (inkl. Steuerstatus, IBAN), Klick- und Conversion-Ereignisse mit ref/subid/clickid/creative, Ledger, Gutschriften.
Was nicht gespeichert wird
Keine Roh-IP-Adressen. IP und User-Agent werden nur als salted Hash für Dedup und Mustererkennung verwendet. Keine Third-Party-Pixel.
Export und Löschung
Partner, Ledger und Gutschriften jederzeit als CSV exportierbar. Beim Betrieb im eigenen AWS-Konto liegen die Daten ohnehin bei Ihnen.
Zugang
Login für Partner-Portal und Admin über Amazon Cognito, MFA-fähig. Eigene Schlüssel je Instanz, API-Keys mit Rotation.
Ob für das Tracking eine Einwilligung nötig ist, hängt von Ausgestaltung und Rechtsgrundlage ab. Wir binden Provisora an Ihr Consent-Management an und stimmen das Setup mit Ihrem Datenschutzbeauftragten ab. Wir liefern die technische Basis, keine Rechtsberatung.
Betrugsschutz
Sechs Maßnahmen vor der Auszahlung.
- Gehashte IP & User-Agent: salted Hash statt Roh-IP für Dedup und Mustererkennung.
- Dedup-Fenster & Frequency-Caps: doppelte Leads und Klick-Schleifen werden erkannt; Tages- und Monats-Caps je Partner.
- Bot-Erkennung: AWS WAF und Heuristiken filtern Crawler, Headless-Browser und auffällige Klickmuster vor der Attribution.
- Single-Use-Nonces & HMAC: jedes Conversion-Event ist signiert und trägt eine einmalige Nonce; Replay läuft ins Leere.
- Quarantäne für neue Partner: Review-Hold bis zur Freigabe in der Admin-Konsole.
- Clearance vor Auszahlung: 14 Tage Sperrfrist (konfigurierbar) gegen Stornos und Chargebacks.
Betrieb
Updates und Security-Patches sind in beiden Lizenzen enthalten. Im eigenen AWS-Konto spielen wir sie über eine eng begrenzte IAM-Rolle ein, die Sie jederzeit entziehen können; Logs, Backups und Zugriffe bleiben in Ihrer Hoheit.
Sicherheits-FAQ
Was IT und Datenschutz fragen.
Verträge und Anlagen
- Auftragsverarbeitung (AVV), getrennt nach Betriebsoption
- Subunternehmer mit Sitz und Zweck
- Datenschutzerklärung für provisora.de
Ist Provisora DSGVO-konform, und brauche ich einen Cookie-Banner für das Affiliate-Tracking?
Provisora setzt ausschließlich ein First-Party-Cookie unter Ihrer Domain (mit localStorage-Fallback) und speichert keine Roh-IP-Adressen. Ob Sie für das Tracking eine Einwilligung brauchen, hängt von Ausgestaltung und Rechtsgrundlage ab. Wir liefern die technische Basis, keine Rechtsberatung.
Läuft Provisora in meinem AWS-Konto?
Ja, wenn Sie das wollen. Option 1: Wir stellen Ihre Instanz per Vorlage in Ihrem eigenen AWS-Konto in eu-central-1 bereit; Updates kommen über eine eng begrenzte Rolle, die Sie jederzeit entziehen können. Option 2: Wir betreiben Provisora für Sie in einem eigenen, isolierten AWS-Konto pro Kunde.
Was kostet AWS zusätzlich?
In Ihrem eigenen Konto meist einen zweistelligen Euro-Betrag pro Monat, abhängig vom Volumen. Betreiben wir die Instanz, sind die AWS-Kosten in der Lizenz enthalten.
Läuft das Partnerprogramm auf meiner eigenen Domain?
Ja. Jede Instanz bekommt eine eigene Domain wie partner.ihre-domain.de, eigenes Branding und eigene Schlüssel. Der Login läuft über Cognito und ist MFA-fähig.