Digitale Souveränität
100 % EU.Kein Kleingedrucktes.
Der komplette Datenpfad von fastmon läuft in der EU, auf in Deutschland betriebener Infrastruktur, ohne einen einzigen Anbieter mit US-Jurisdiktion. Keine Cookies*, kein Fingerprinting, die IP weg, bevor irgendein Code sie sieht. Das ist der Unterschied zwischen einem Tool aus der EU und einem mit EU-Region.
Was EU-Hosting wirklich heißt
Aus der EU, nicht nur mit EU-Region.
Die meisten Tools, die sich datenschutzfreundlich nennen, sind US-Unternehmen mit einem Rechenzentrum in Frankfurt. Die Server stehen in Europa, aber das Unternehmen untersteht US-Recht, und der US CLOUD Act greift auf dessen Daten zu, wo immer sie liegen. Eine EU-Region ist nicht dasselbe wie EU-Jurisdiktion.
fastmon ist von Grund auf anders gebaut. Die fastmon labs UG ist ein deutsches Unternehmen aus Hannover, und alle Kunden- und Monitoring-Daten werden ausschließlich in der EU verarbeitet und in Deutschland gespeichert (Hetzner, Rechenzentrum Falkenstein). Jeder Anbieter im Datenpfad, also in jedem System, das Kunden- oder Monitoring-Daten verarbeitet, ist ein deutsches oder EU-Unternehmen: kein Cloudflare, kein AWS, kein GCP, kein Vercel, kein US-eigener Subauftragsverarbeiter. Weil weder fastmon noch ein Subauftragsverarbeiter unter US-Recht fällt, hat der US CLOUD Act keinen Zugriff auf diese Daten.
Souveränität ist nur die Hälfte. Der Tracker ist Privacy-first by Design: er setzt im Standard-Modus keine Cookies*, nutzt kein Fingerprinting, und IP sowie User-Agent des Besuchers werden am Edge entfernt, bevor irgendein Application-Code die Anfrage sieht. Was bleibt, sind Felddaten, die du vor deiner Datenschutzbeauftragten vertreten kannst.
Infrastruktur
Kein US-Anbieter im Datenpfad.
Wo deine Daten verarbeitet werden, entscheidet, wer Zugriff erzwingen kann. fastmon hält jeden Schritt in der EU-Jurisdiktion.
Betrieben in Deutschland
Alle Kunden- und Monitoring-Daten werden ausschließlich in der EU verarbeitet und in Deutschland gespeichert (Hetzner, Rechenzentrum Falkenstein). Nichts verlässt diesen Pfad.
Kein US-eigener Subauftragsverarbeiter
Kein Cloudflare, kein AWS, kein GCP, kein Vercel. Jeder Anbieter im Datenpfad ist ein deutsches oder EU-Unternehmen.
Der CLOUD Act greift nicht
Weil weder fastmon noch ein Subauftragsverarbeiter unter US-Recht fällt, hat der US CLOUD Act keinen Zugriff.
EU-Region ist nicht EU-Recht
Ein US-Konzern mit Frankfurt-Region bleibt ein US-Konzern. Souveränität heißt: kein US-Recht im Spiel, nicht nur Server in Europa.
Subauftragsverarbeiter
Jeder Anbieter, offen auf dem Tisch.
Der komplette Datenpfad, von Hosting über E-Mail bis KI. Jeder ist ein deutsches oder EU-Unternehmen. Kein US-Anbieter im Datenpfad.
| Anbieter | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Hosting, Storage, Backup | Deutschland, Falkenstein |
| smoxy GmbH | Ingress | Deutschland, Berlin |
| sevdesk GmbH | Buchhaltung und Rechnungen | Deutschland, Offenburg |
| All Quiet GmbH | On-Call-Tooling fürs Engineering | Deutschland, Berlin |
| ScaleCommerce GmbH | Hosting | Deutschland, Berlin |
| Lettermint B.V. | Transaktionale E-Mails | Niederlande, Zwolle |
| Soverin B.V. | Geschäftsmail | Niederlande, Rotterdam |
| BunnyWay d.o.o. | Autoritativer DNS | Slowenien, Tržič |
| Mistral AI SAS | KI-Inferenz, nur bei Opt-in | Frankreich, Paris |
Aus dem AVV, Stand 17. Juli 2026. Fünf von neun sitzen in Deutschland, der Rest in der EU. Interne Business-Tools, die keine Kunden- oder Monitoring-Daten verarbeiten, listen wir transparent auf der Anbieter-Seite. Alle Anbieter im Detail
Was wir erfassen
Die ganze Payload, und was nicht drin ist.
fastmon erfasst Felddaten, keine Identitäten. Keine Einstellung schaltet Fingerprinting, eine seitenübergreifende ID oder ein Personen-Profil frei; die Presets ändern nur, wie viel Kontext erfasst wird, nie ob dich jemand über Seiten oder über die Zeit wiedererkennt.
Was fastmon sieht
- Core Web Vitals und Diagnose-Werte aus echten Seitenaufrufen
- Nur das Land, ISO-2, am Edge aus der IP abgeleitet
- Gerät, Browser, OS, Verbindung und Viewport als Buckets
- Fehlertyp, -anzahl und Stack-Frames (kein Meldungstext im Standard)
- Ein Stitch-Signal pro Domain, über 24 Stunden, für die Unique-Visitor-Zählung
Was es nie tut
- Keine Cookies* im Standard-Modus
- Kein Canvas-, Font-, Client-Hints-, Batterie-, Sensor- oder Audio-Fingerprinting
- Kein Session Replay, kein Auslesen von Seiteninhalten, keine Scroll- oder Formular-Erfassung
- Keine seitenübergreifenden IDs, keine Anreicherung durch Dritte
- Keine rohe IP und kein User-Agent erreicht je das Backend
Zählen ohne Cookies*
Für einen Besuch erkannt, nicht fürs Leben verfolgt.
fastmon zählt eindeutige Besucher ohne Cookie* und ohne Geräte-ID. Stattdessen berechnet der Edge ein kurzes pseudonymes Signal, den Stitch, unter einem geheimen Salt, den er alle 24 Stunden wegwirft.
- Der Salt ist ein 32-Byte-Zufallswert, nur im RAM des aktiven Edge, alle 24 Stunden rotiert, nie gespeichert, verteilt oder geloggt
- Die Domain fließt in den Hash ein, damit derselbe Besucher auf jeder Seite ein anderes Signal bekommt: IDs überschreiten nie Domain-Grenzen
- HMAC-SHA256 ist eine Einwegfunktion, nicht umkehrbar. Und um das Signal doch einer IP zuzuordnen, müsste jemand alle IPs mit dem aktiven Salt durchprobieren, der nach der Rotation weg ist (Forward Secrecy)
- Wir behandeln den Stitch als personenbezogenes Datum und stützen ihn auf die Interessenabwägung nach DSGVO Art. 6 Abs. 1 lit. f, dokumentiert
# rotating_salt: 32 Byte, nur Edge-RAM, alle 24h rotiert# nie gespeichert, nie geloggt stitch = HMAC-SHA256( rotating_salt, IP | User-Agent | collector_hash | domain) # rohe IP und User-Agent werden hier verworfen,# bevor irgendein Application-Code die Anfrage sieht
Erfassungs-Presets
Du wählst, wie viel erfasst wird.
Drei Presets, von reiner Performance bis zum vollen Session-Kontext. Standard ist der Default. In Minimal und Standard wird nichts auf dem Gerät gespeichert; erst Full legt eine tab-gebundene Session-ID ab, die beim Schließen des Tabs verfällt.
| Minimal | Standard | Full | |
|---|---|---|---|
| Web Vitals, Gerät und Verbindungsklasse | |||
| Fehlertyp und -anzahl | |||
| Stitch-Besuchersignalam Edge abgeleitet, für die Unique-Visitor-Zählung | |||
| Fetch-/XHR-Aggregate | |||
| Query-Key-Namen | |||
| Volle Error-Stack-Frames | |||
| Error-Meldungstext | |||
| Session-IDin sessionStorage._fms geschrieben |
Standard (der Default) schreibt nichts auf das Endgerät des Besuchers. Nur das Full-Preset schreibt eine einzige tab-gebundene Session-ID, die mit dem Tab stirbt.
Einwilligung und das TDDDG
Was wir tun, und was daraus folgt.
Ob die Einbindung eines Analyse-Tools eine Einwilligung nach § 25 TDDDG braucht, hängt an einer Frage: wird etwas im Endgerät gespeichert, oder wird auf etwas zugegriffen, das dort bereits gespeichert ist? Cookies sind dabei nur der bekannteste Fall, nicht der Tatbestand.
Im Standard-Modus wird nichts auf das Endgerät geschrieben, kein Cookie und kein sessionStorage; der Schreibpfad wird beim Build aus dem ausgelieferten Bundle entfernt. Gelesen werden Statuswerte, die der Browser beim Seitenaufruf selbst erzeugt: Timings, Viewport-Klasse, Verbindungsklasse. Nach unserer Einschätzung ist das kein Zugriff auf gespeicherte Informationen im Sinne des § 25, eine strengere Lesart sieht das anders. Erst das Full-Preset schreibt eine Session-ID, und dafür brauchst du eine Einwilligung, aufschiebbar bis dein Consent-Tool grantConsent() aufruft.
Die Einschätzung für deine eigene Seite triffst aber du, idealerweise mit deiner Datenschutzbeauftragten. § 25 TDDDG betrifft den Geräte-Zugriff, die DSGVO die anschließende Verarbeitung, und beide werden parallel geprüft.
Keine Rechtsberatung. Dies spiegelt, wie fastmon gebaut und dokumentiert ist; dein Einsatz liegt in deiner Verantwortung.
Das Datenblatt
Die Fakten, ohne Marketing.
Alles auf dieser Seite, verdichtet. Alle Angaben stammen aus der öffentlichen Dokumentation.
Geprüft gegen docs.fastmon.eu. Retention und Erfassung sind pro Site einstellbar; der Stitch wird als personenbezogenes Datum behandelt, Rechtsgrundlage ist die Interessenabwägung nach Art. 6 Abs. 1 lit. f.
Datenblatt Datenschutz
- Unternehmen
- fastmon labs UGHannover, Deutschland
- Hosting
- Deutschland (Hetzner)Kein Cloudflare, AWS, GCP, Vercel
- IP-Adresse
- Am Edge entferntErreicht die Anwendung nie
- Geo
- Nur Land, ISO-2Am Edge aus der IP abgeleitet
- Cookies
- Standardmäßig keine*Nur im Opt-in-Consent-Modus
- Fingerprinting
- KeinsKein Canvas, Font, Sensor, Audio
- Retention
- 90 Tage DefaultBis 13 Monate (Enterprise)
- CLOUD Act
- Kein ZugriffKein Datenpfad-Anbieter unter US-Recht
- AVV
- Öffentlich unter /de/avv/Listet jeden Subauftragsverarbeiter
FAQ
EU und Datenschutz, beantwortet.
Die Fragen, die eine Datenschutzbeauftragte zuerst stellt.
Brauche ich für fastmon einen Cookie-Banner?
Nein, in den Modi Minimal und Standard nicht. Es wird nichts auf dem Endgerät gespeichert, und die Werte, die gelesen werden, lagen vorher nicht dort: sie entstehen erst beim Seitenaufruf. Es genügt, fastmon in deiner Datenschutzerklärung zu nennen. Im Modus Full brauchst du eine Einwilligung, weil dort eine Kennung in den sessionStorage geschrieben wird. Diese Einordnung ist mit unserem externen Datenschutzbeauftragten geprüft; ein Restrisiko bleibt, weil zu dieser Konstellation kein Urteil vorliegt.
Die ganze Herleitung, mit Normtext und GegenauffassungWo werden die Daten gespeichert?
Ausschließlich in der EU, auf in Deutschland betriebener Infrastruktur. Kein Cloudflare, kein AWS, kein GCP, kein Vercel, kein US-eigener Subauftragsverarbeiter im Datenpfad. Kein Anbieter im Datenpfad unterliegt US-Recht; der US CLOUD Act hat damit keinen Zugriff.
Wie zählt ihr Besucher ohne Cookies?
Der Edge berechnet ein kurzes pseudonymes Signal, den Stitch, als HMAC-SHA256 aus IP, User-Agent, einem seitenspezifischen Hash und der Domain, unter einem Salt, der alle 24 Stunden rotiert und den Edge-Speicher nie verlässt. Es ist ein Einweg-HMAC, pro Domain und auf rund 24 Stunden begrenzt; umkehren lässt es sich nicht, und nach der Rotation ist es keiner IP mehr zuzuordnen. Wir behandeln es als personenbezogenes Datum und stützen es auf die Interessenabwägung nach DSGVO Art. 6 Abs. 1 lit. f.
Was erfasst ihr, und was erfasst ihr bewusst nicht?
Felddaten: Core Web Vitals, Fehlertyp und -anzahl, Gerät- und Verbindungs-Buckets und das Land aus der IP am Edge. Kein Fingerprinting, kein Session Replay, kein Auslesen von Seiteninhalten, keine Scroll- oder Formular-Erfassung, keine seitenübergreifenden IDs, keine Anreicherung durch Dritte. Keine Einstellung schaltet Fingerprinting oder eine seitenübergreifende ID frei; die Presets ändern nur, wie viel Kontext erfasst wird, nie ob dich jemand über Seiten oder über die Zeit wiedererkennt.
Bekomme ich einen AVV oder DPA?
Ja. Der Auftragsverarbeitungsvertrag ist öffentlich unter fastmon.eu/de/avv/ einsehbar und listet jeden Subauftragsverarbeiter im Datenpfad. Fragen: privacy@fastmon.eu.
Wie lange werden die Daten aufbewahrt?
Standardmäßig 90 Tage; auf Enterprise pro Website bis 13 Monate konfigurierbar. Statistiken bleiben 13 Monate. Wenn die Retention abläuft, werden die Zeilen verworfen, nicht archiviert.
Kann ich mich mit Google oder GitHub anmelden, ohne dass Daten in die USA gehen?
Die Anmeldung mit Google oder GitHub ist optional. Sie betrifft ausschließlich deinen Login, nie deine Monitoring-Daten: die bleiben immer auf unserer Infrastruktur in Deutschland, egal wie du dich anmeldest. Nutzt du Social-Login, authentifizierst du dich direkt bei Google bzw. GitHub, das ist eine Anfrage von dir an deren Dienst; wir übertragen deine Messdaten nicht dorthin, und der Datenpfad des Monitorings bleibt US-frei. Wer gar keinen US-Anbieter berühren möchte, registriert sich mit E-Mail und Passwort; fürs Anmelden unterstützt dein Konto zusätzlich Passkeys, gerätegebunden, ohne Dritten und ohne Passwort und damit am datensparsamsten.
100 % EU,
gehostet in Deutschland.
Kein Cloudflare, kein AWS, kein GCP. Read-only im Standard: keine Cookies*, keine langlebigen Identifikatoren.
Light
29 €/Monat
200.000 Pageviews inklusive.
Debugging und alle Features? Standard ab 99 € für 1 Mio. Pageviews. Enterprise auf Anfrage. Alle Pläne ansehen