Sicherheit

Dein Audio. Deine Kontrolle.

So bleiben das Audio, das du hochlädst, die Verträge, die du verschickst, und die Belege, die du fotografierst, in deinen Händen — und nicht in fremden. Kein Sicherheitstheater, nur Fakten.

So bleibt dein Audio deins.

  • Dein Audio, auf Infrastruktur, die du kennst.

    Audio liegt in Cloudflare R2; Artwork, Belege und Verträge liegen in Supabase Storage, das auf AWS S3 läuft. Jede Zeile ist per Row-Level-Security auf dein Konto beschränkt — die Datenbank selbst stellt sicher, dass die API-Aufrufe eines Studios nicht an die Dateien eines anderen kommen. Signierte Download-URLs werden pro Zuhörer ausgestellt und laufen nach einer Zeit ab, die du bestimmst.

  • Verschlüsselt bei der Übertragung, verschlüsselt im Ruhezustand.

    Jede Anfrage läuft über TLS — deine Kunden öffnen Share-Links über HTTPS, du meldest dich über HTTPS an, das Dashboard spricht per HTTPS mit der Datenbank. Gespeichertes Audio ist in Cloudflare R2 verschlüsselt, und alles auf AWS S3 trägt serverseitige AES-256-Verschlüsselung. Keine vergessenen, unverschlüsselten Backups.

  • Anmeldung, die keine Passwörter herumreicht.

    Der Login läuft über Supabase Auth — kurzlebige Sitzungs-Tokens, Refresh-Tokens pro Gerät und eine Magic-Link-Option für alle, die keine Passwörter mögen. Gehasht wird mit bcrypt; wir sehen nie Klartext-Passwörter. Zwei-Faktor-Authentifizierung steht auf der Roadmap.

  • Share-Links sind signiert, begrenzt und widerrufbar.

    Jede öffentliche Hör-URL ist ein signiertes Token für genau einen Song oder ein Projekt. Widerrufe einen Link auf der Song-Seite mit einem Klick, und das Token funktioniert sofort nicht mehr. Ab Studio gibt es zeitlich begrenzte Links; ab Pro kommen Vorschauen mit Wasserzeichen dazu, damit eine durchgesickerte Datei eindeutig eine Vorschau ist und nicht der finale Master.

  • Backups, um die du dich nicht kümmern musst.

    Supabase sichert die Datenbank täglich automatisch, im Produktionsprojekt mit Point-in-Time-Recovery. Dein Audio liegt in Cloudflare R2, gebaut für dieselbe Elf-Neunen-Haltbarkeit, auf die sich jede andere Musik im Internet verlässt. Deine Master bleiben deine Sache.

  • Deine Daten gehören dir — schriftlich.

    Exportiere jederzeit alles über /api/export/me als JSON-Archiv. Lösche dein Konto in den Einstellungen, und die Daten verschwinden mit. Dein Audio gehört dir — es ist kein Trainingskorpus und kein Data Lake eines Partners.

Was wir nicht tun

Der Negativraum zählt mehr als die Häkchen.

Jeder kann aufzählen, was sein Produkt kann. Die kürzere Liste ist die, an die wir uns halten: das, was wir mit deinen Dateien oder der Aufmerksamkeit deiner Kunden niemals tun.

  • Wir schalten keine Werbung im Produkt. Nie.
  • Wir laden keine Tracking-Pixel auf den Share-Seiten, die deine Kunden öffnen.
  • Wir trainieren keine KI mit deinem Audio. Weder wir noch sonst jemand.

Wo wir bei formalen Zertifizierungen stehen

Ehrlich, denn Vortäuschen ist schlimmer als eine Lücke.

Wir laufen auf Infrastruktur, die ihre eigenen Audits mitbringt. Cloudflare (R2, wo dein Audio liegt) und AWS (S3, hinter Supabase Storage) sind jeweils SOC 2- und ISO 27001-zertifiziert. Supabase richtet sich nach der DSGVO und betreibt das Datenbank-Rückgrat mit Row-Level-Security auf jeder Tabelle. HTTPS wird überall erzwungen.

Wir haben bisher kein unabhängiges SOC 2- oder ISO 27001-Audit auf Ebene der Firma Levels Flow abgeschlossen. Ein gutes Audit dauert Monate; ein schlechtes ist Theater. Wenn dein Label oder deine Agentur einen unterzeichneten Bericht von uns verlangt, sprich mit uns über Enterprise und wir arbeiten auf das hin, was du brauchst.

Sicherheitslücke gefunden? Schreib an admin@levelsflow.com. Wir antworten innerhalb eines Werktags; koordinierte Offenlegung ist willkommen.

Bring deine Sessions mit. Wir halten sie in deiner Hand.

Kostenlos starten, ohne Kreditkarte. Deine Kunden brauchen weiterhin kein Konto.