Antrag & Prüfung
Zunächst erfassen wir Unternehmen, Beteiligte, Quelle, Ziel und Umfang. Switona prüft Unternehmen, Vertretungsberechtigung und den Unternehmenskontakt unabhängig.
So schützt Switona einen Wechsel: geprüfte Berechtigungen, private Speicherung, kontrollierte Verarbeitung und nachvollziehbare Löschung.
Switona verarbeitet Daten für einen konkreten, freigegebenen Wechsel. Ein Anbieter kann einen Vorgang anstoßen. Die Berechtigung, auf Unternehmensdaten zuzugreifen oder sie zu übertragen, entsteht dadurch noch nicht.
Zunächst erfassen wir Unternehmen, Beteiligte, Quelle, Ziel und Umfang. Switona prüft Unternehmen, Vertretungsberechtigung und den Unternehmenskontakt unabhängig.
Der geprüfte Kontakt erhält eine E-Mail – auch ohne bestehendes Konto. Nach Anmeldung und zweitem Faktor bestätigt er die digitale Vollmacht. Switona prüft sie nochmals. Erst dann wird die Datenvorbereitung freigegeben.
Freigegebene Dateien liegen im privaten Speicher. Die Anwendung analysiert Struktur und Datentypen, schlägt Zuordnungen vor und zeigt Fehler im Probelauf. Nur ausdrücklich eingerichtete Verbindungen werden verwendet.
Der konkrete Transfer benötigt eine weitere Unternehmensfreigabe. Ein Paketdownload ist noch kein bestätigter Zielimport. Temporäre Dateien werden nach der gewählten Frist entfernt; Nachweise unterliegen eigenen Aufbewahrungsregeln.
Zugriffe sind an Organisation, Rolle, Beteiligung am Vorgang und gültige Unternehmensfreigaben gebunden. Die API prüft diese Bedingungen serverseitig; Datenbankregeln ergänzen den Schutz. Ein frei gewählter Firmenname, eine E-Mail-Adresse oder ein hochgeladenes Dokument allein reichen nicht aus.
Interne Prüfer dürfen sich nicht selbst freischalten oder ihre eigenen Anträge prüfen. Sensible Freigaben erfordern einen aktuellen zweiten Faktor. Änderungen an Umfang oder Ziel können bisherige Freigaben ungültig machen. Eine Ablehnung oder ein Widerruf sperrt weitere autorisierungspflichtige Aktionen; bereits übertragene Daten lassen sich dadurch nicht aus einem fremden Zielsystem zurückholen.
Die produktive Supabase-Datenbank und die privaten Dateispeicher sind in Frankfurt (eu-central-1) eingerichtet. Die serverseitige Next.js-Anwendung auf Vercel ist auf Frankfurt (fra1) eingestellt. Öffentliche Website-Inhalte werden über das Vercel-Auslieferungsnetz bereitgestellt.
Vercel, Supabase und Resend sind internationale Dienstleister. Eine EU-Region bedeutet nicht, dass Support, Sicherheitsprotokolle, E-Mail-Zustellung und alle Unterauftragnehmer ausschließlich innerhalb der EU arbeiten. Dafür sind die jeweiligen Auftragsverarbeitungsbedingungen, Empfängerländer und Übermittlungsgrundlagen gesondert zu prüfen. Wir versprechen keine pauschal ausschließlich europäische Verarbeitung.
Die Anwendung nutzt HTTPS. Beide Dateibereiche – Migrationsdaten und Vollmachtsnachweise – sind privat. Migrationsdownloads laufen über eine angemeldete Serveranfrage mit erneuter Berechtigungsprüfung. Die Speicherinfrastruktur verschlüsselt Daten im Ruhezustand gemäß den Schutzmaßnahmen des jeweiligen Dienstleisters.
API-Zugangsdaten werden zusätzlich mit AES-256-GCM verschlüsselt; der Schlüssel liegt serverseitig und wird nicht an den Browser ausgeliefert. REST-Verbindungen sind auf HTTPS beschränkt und werden gegen interne Netzwerkziele geprüft. Das ist keine Ende-zu-Ende-Verschlüsselung: Die Anwendung muss freigegebene Daten zum Prüfen und Umwandeln verarbeiten können.
Im Vorgang wählen Sie für temporäre Migrationsdaten: sofort, nach 24 Stunden, 7 Tagen oder 30 Tagen nach Abschluss. Eine regelmäßig ausgeführte Bereinigung entfernt die zugehörigen Quelldateien und Ergebnispakete sowie temporäre Konfigurationen und Pläne. Der Abschluss der Löschung wird protokolliert. Die Frist bedeutet eine fällige Bereinigung, keine sekundengenaue Garantie.
Konten, Unternehmensangaben, digitale Vollmachten, Sicherheits- und Migrationsnachweise sowie wiederverwendbare Organisationsprofile fallen nicht automatisch unter diese Dateifrist. Auch laufende oder abgebrochene Vorgänge benötigen eine gesonderte Löschentscheidung. Provider-Backups und bereits heruntergeladene oder an das Zielsystem übertragene Kopien haben eigene Regeln. Verbindliche Fristen für diese Kategorien müssen im Auftragsverhältnis festgelegt werden.
Aktuell ist kein externer KI-Dienst in die Migrationsverarbeitung eingebunden. Feldvorschläge entstehen aus semantischen Regeln, Namen, Typen und gespeicherten Zuordnungen. Es wird kein beliebiger oder von einem Modell erzeugter Code ausgeführt.
Wiederverwendbare Zuordnungen bleiben organisationsbezogen. Rohdatensätze werden nicht in ein gemeinsames Trainingsarchiv übernommen. Sollte künftig ein externer Modelldienst hinzukommen, müssen Zweck, Datenumfang, Anbieter und Datenschutzbedingungen vorher transparent festgelegt werden.
Die DSGVO verlangt unter anderem eine rechtmäßige Grundlage, klare Zwecke, Datenminimierung, begrenzte Speicherung und angemessene Sicherheit. Die Freigabe eines Unternehmens ist eine technische und organisatorische Autorisierung des Auftrags. Sie ersetzt weder die Rechtsgrundlage für personenbezogene Daten noch erforderliche Informationen an betroffene Personen.
Das Unternehmen muss klären, welche Daten es zu welchem Zweck übertragen darf. Soweit Switona diese Daten weisungsgebunden verarbeitet, ist die Auftragsverarbeitung einschließlich Unterauftragnehmern und technischen und organisatorischen Maßnahmen vertraglich zu regeln. EU-Hosting oder Zertifizierungen unserer Dienstleister sind keine eigene DSGVO-Zertifizierung von Switona.
Datenumfang, Rechtsgrundlage, Zielberechtigungen, Auftragsverarbeitung, internationale Übermittlungen sowie Lösch- und Nachweisfristen müssen zum konkreten Einsatz passen. Besonders sensible Daten oder branchenspezifische Pflichten erfordern eine gesonderte Prüfung.
Die digitale Vollmacht dokumentiert die Erklärung samt Vorgang und Zeitpunkten. Sie ist keine qualifizierte elektronische Signatur. Der EU Data Act kann den Wechsel von Datenverarbeitungsdiensten betreffen, schafft aber keine pauschale Erlaubnis, beliebige personenbezogene Daten zu übertragen. Switona unterstützt die technische Durchführung; eine rechtliche Bewertung des Einzelfalls wird dadurch nicht ersetzt.
Anfragen, technische Verbindungsdaten und die für einen Vorgang erforderliche Verarbeitung; Anwendungsregion Frankfurt.
Datenschutzbedingungen des Anbieters ↗Konten, Organisations- und Vorgangsdaten, Migrationsdateien, Nachweise und verschlüsselte API-Zugangsdaten; Projektregion Frankfurt.
Datenschutzbedingungen des Anbieters ↗Empfängeradresse, Freigabenachricht mit Unternehmen, Quelle, Ziel und Bestätigungslink sowie Zustellstatus. Keine Migrationsdateien als Anhang.
Datenschutzbedingungen des Anbieters ↗Stand: 29. September 2026. Diese Seite beschreibt die technische Umsetzung. Angaben zum Verantwortlichen, Betroffenenrechten und zur Verarbeitung beim Websitebesuch finden Sie in den Datenschutzhinweisen.
Sie entscheiden, wohin es geht. Wir helfen Ihren Daten, anzukommen.