Digitale Souveränität
100 % EU.Kein Kleingedrucktes.
Der komplette Datenpfad von fastmon läuft in der EU, auf in Deutschland betriebener Infrastruktur, ohne einen einzigen Anbieter mit US-Jurisdiktion. Keine Cookies*, kein Fingerprinting, die IP weg, bevor irgendein Code sie sieht. Das ist der Unterschied zwischen einem Tool aus der EU und einem mit EU-Region.
Was EU-Hosting wirklich heißt
Aus der EU, nicht nur mit EU-Region.
Die meisten Tools, die sich datenschutzfreundlich nennen, sind US-Unternehmen mit einem Rechenzentrum in Frankfurt. Die Server stehen in Europa, aber das Unternehmen untersteht US-Recht, und der US CLOUD Act greift auf dessen Daten zu, wo immer sie liegen. Eine EU-Region ist nicht dasselbe wie EU-Jurisdiktion.
fastmon ist von Grund auf anders gebaut. Die fastmon labs UG ist ein deutsches Unternehmen aus Hannover, und alle Kunden- und Monitoring-Daten werden ausschließlich in der EU verarbeitet und in Deutschland gespeichert (Hetzner, Rechenzentrum Falkenstein). Jeder Anbieter im Datenpfad, also in jedem System, das Kunden- oder Monitoring-Daten verarbeitet, ist ein deutsches oder EU-Unternehmen: kein Cloudflare, kein AWS, kein GCP, kein Vercel, kein US-eigener Subauftragsverarbeiter. Weil weder fastmon noch ein Subauftragsverarbeiter unter US-Recht fällt, hat der US CLOUD Act keinen Zugriff auf diese Daten.
Souveränität ist nur die Hälfte. Der Tracker ist Privacy-first by Design: er setzt im Standard-Modus keine Cookies*, nutzt kein Fingerprinting, und IP sowie User-Agent des Besuchers werden am Edge entfernt, bevor irgendein Application-Code die Anfrage sieht. Was bleibt, sind Felddaten, die du vor deiner Datenschutzbeauftragten vertreten kannst.
Infrastruktur
Kein US-Anbieter im Datenpfad.
Wo deine Daten verarbeitet werden, entscheidet, wer Zugriff erzwingen kann. fastmon hält jeden Schritt in der EU-Jurisdiktion.
Betrieben in Deutschland
Alle Kunden- und Monitoring-Daten werden ausschließlich in der EU verarbeitet und in Deutschland gespeichert (Hetzner, Rechenzentrum Falkenstein). Nichts verlässt diesen Pfad.
Kein US-eigener Subauftragsverarbeiter
Kein Cloudflare, kein AWS, kein GCP, kein Vercel. Jeder Anbieter im Datenpfad ist ein deutsches oder EU-Unternehmen.
Der CLOUD Act greift nicht
Weil weder fastmon noch ein Subauftragsverarbeiter unter US-Recht fällt, hat der US CLOUD Act keinen Zugriff.
EU-Region ist nicht EU-Recht
Ein US-Konzern mit Frankfurt-Region bleibt ein US-Konzern. Souveränität heißt: kein US-Recht im Spiel, nicht nur Server in Europa.
Subauftragsverarbeiter
Jeder Anbieter, offen auf dem Tisch.
Der komplette Datenpfad, von Hosting über E-Mail bis KI. Jeder ist ein deutsches oder EU-Unternehmen. Kein US-Anbieter im Datenpfad.
| Anbieter | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Hosting, Storage, Backup | Deutschland, Falkenstein |
| smoxy GmbH | Ingress | Deutschland, Berlin |
| sevdesk GmbH | Buchhaltung und Rechnungen | Deutschland, Offenburg |
| All Quiet GmbH | On-Call-Tooling fürs Engineering | Deutschland, Berlin |
| ScaleCommerce GmbH | Hosting | Deutschland, Berlin |
| Lettermint B.V. | Transaktionale E-Mails | Niederlande, Zwolle |
| Soverin B.V. | Geschäftsmail | Niederlande, Rotterdam |
| BunnyWay d.o.o. | Autoritativer DNS | Slowenien, Tržič |
| Mistral AI SAS | KI-Inferenz, nur bei Opt-in | Frankreich, Paris |
Aus dem AVV, Stand 17. Juli 2026. Fünf von neun sitzen in Deutschland, der Rest in der EU. Interne Business-Tools, die keine Kunden- oder Monitoring-Daten verarbeiten, listen wir transparent auf der Anbieter-Seite. Alle Anbieter im Detail
Was wir erfassen
Die ganze Payload, und was nicht drin ist.
fastmon erfasst Felddaten, keine Identitäten. Keine Einstellung schaltet Fingerprinting, eine seitenübergreifende ID oder ein Personen-Profil frei; die Presets ändern nur, wie viel Kontext erfasst wird, nie ob dich jemand über Seiten oder über die Zeit wiedererkennt.
Was fastmon sieht
- Core Web Vitals und Diagnose-Werte aus echten Seitenaufrufen
- Nur das Land, ISO-2, am Edge aus der IP abgeleitet
- Gerät, Browser, OS, Verbindung und Viewport als Buckets
- Fehlertyp, -anzahl und Stack-Frames (kein Meldungstext im Standard)
- Ein Stitch-Signal pro Domain, über 24 Stunden, für die Unique-Visitor-Zählung
Was es nie tut
- Keine Cookies* im Standard-Modus
- Kein Canvas-, Font-, Client-Hints-, Batterie-, Sensor- oder Audio-Fingerprinting
- Kein Session Replay, kein Auslesen von Seiteninhalten, keine Scroll- oder Formular-Erfassung
- Keine seitenübergreifenden IDs, keine Anreicherung durch Dritte
- Keine rohe IP und kein User-Agent erreicht je das Backend
Zählen ohne Cookies*
Für einen Besuch erkannt, nicht fürs Leben verfolgt.
fastmon zählt eindeutige Besucher ohne Cookie* und ohne Geräte-ID. Stattdessen berechnet der Edge ein kurzes pseudonymes Signal, den Stitch, unter einem geheimen Salt, den er alle 24 Stunden wegwirft.
- Der Salt ist ein 32-Byte-Zufallswert, nur im RAM des aktiven Edge, alle 24 Stunden rotiert, nie gespeichert, verteilt oder geloggt
- Die Domain fließt in den Hash ein, damit derselbe Besucher auf jeder Seite ein anderes Signal bekommt: IDs überschreiten nie Domain-Grenzen
- HMAC-SHA256 ist eine Einwegfunktion, nicht umkehrbar. Und um das Signal doch einer IP zuzuordnen, müsste jemand alle IPs mit dem aktiven Salt durchprobieren, der nach der Rotation weg ist (Forward Secrecy)
- Wir behandeln den Stitch als personenbezogenes Datum nach DSGVO Art. 6 Abs. 1 f und dokumentieren ihn so
# rotating_salt: 32 Byte, nur Edge-RAM, alle 24h rotiert# nie gespeichert, nie geloggt stitch = HMAC-SHA256( rotating_salt, IP | User-Agent | collector_hash | domain) # rohe IP und User-Agent werden hier verworfen,# bevor irgendein Application-Code die Anfrage sieht
Erfassungs-Presets
Du wählst, wie viel erfasst wird.
Drei Presets, von reiner Performance bis zum vollen Session-Kontext. Standard ist der Default. Im Standard-Modus wird nichts auf dem Gerät gespeichert; erst der optionale consent-Modus setzt ein einzelnes Cookie (_fm_consent).
| Light | Standard | Full | |
|---|---|---|---|
| Web Vitals, Gerät und Verbindungsklasse | |||
| Fehlertyp und -anzahl | |||
| Stitch-Besuchersignalam Edge abgeleitet, für die Unique-Visitor-Zählung | |||
| Fetch-/XHR-Aggregate | |||
| Query-Key-Namen | |||
| Volle Error-Stack-Frames | |||
| Error-Meldungstext | |||
| Session-IDin sessionStorage._fms geschrieben |
Standard (der Default) schreibt nichts auf das Endgerät des Besuchers. Nur das Full-Preset schreibt eine einzige tab-gebundene Session-ID, die mit dem Tab stirbt.
Einwilligung und das TDDDG
Wir bauen für den strengen Maßstab.
Ob die Einbindung eines Analyse-Tools eine Einwilligung nach § 25 TDDDG braucht, ist umstritten. Manche Anbieter vertreten, dass das Lesen der Performance-APIs des Browsers gar kein Zugriff auf Informationen im Endgerät sei, also keine Einwilligung nötig. Der strenge Maßstab, zu dem Deutschland und der EDSA tendieren, sieht Analytics- und Performance-Messung als nicht unbedingt erforderlich.
Als deutscher Anbieter geht fastmon vom strengen Maßstab aus und baut und dokumentiert konservativ. Im Standard-Modus wird nichts auf das Endgerät des Besuchers geschrieben, der Speicher-Auslöser des § 25 greift also nicht. § 25 erfasst auch den Zugriff auf Informationen, die bereits im Gerät liegen, genau die Debatte von oben. Auf das Gerät geschrieben wird erst nach Opt-in: die Session-ID im Full-Preset und das _fm_consent-Cookie im consent-Modus, beides aufschiebbar, bis dein Consent-Tool grantConsent() aufruft.
Die Einschätzung für deine eigene Seite triffst aber du, idealerweise mit deiner Datenschutzbeauftragten. § 25 TDDDG betrifft den Geräte-Zugriff, die DSGVO die anschließende Verarbeitung, und beide werden parallel geprüft.
Keine Rechtsberatung. Dies spiegelt, wie fastmon gebaut und dokumentiert ist; dein Einsatz liegt in deiner Verantwortung.
Das Datenblatt
Die Fakten, ohne Marketing.
Alles auf dieser Seite, verdichtet. Alle Angaben stammen aus der öffentlichen Dokumentation.
Geprüft gegen docs.fastmon.eu. Retention und Erfassung sind pro Site einstellbar; der Stitch gilt als personenbezogenes Datum nach DSGVO Art. 6 Abs. 1 f.
Datenblatt Datenschutz
- Unternehmen
- fastmon labs UGHannover, Deutschland
- Hosting
- Deutschland (Hetzner)Kein Cloudflare, AWS, GCP, Vercel
- IP-Adresse
- Am Edge entferntErreicht die Anwendung nie
- Geo
- Nur Land, ISO-2Am Edge aus der IP abgeleitet
- Cookies
- Standardmäßig keine*Nur im Opt-in-Consent-Modus
- Fingerprinting
- KeinsKein Canvas, Font, Sensor, Audio
- Retention
- 90 Tage DefaultBis 13 Monate (Enterprise)
- CLOUD Act
- Kein ZugriffKein Datenpfad-Anbieter unter US-Recht
- AVV
- Öffentlich unter /de/avv/Listet jeden Subauftragsverarbeiter
FAQ
EU und Datenschutz, beantwortet.
Die Fragen, die eine Datenschutzbeauftragte zuerst stellt.
Brauche ich für fastmon einen Cookie-Banner?
In den meisten Fällen ja, aber aus einem anderen Grund als bei klassischen Analyse-Tools. fastmon setzt selbst keine Cookies* und speichert im Standard-Modus (read-only) nichts auf dem Gerät. Die IP-Adresse wird am Edge auf einen Ländercode reduziert und sofort verworfen, Query-Strings werden entfernt, keine langlebigen oder seitenübergreifenden Identifikatoren. Was bleibt, ist ein Lesezugriff auf Browser-APIs (Performance API für Web Vitals, Viewport, Fehler). Nach vorherrschender Auslegung fällt dieser Zugriff unter § 25 Abs. 1 TDDDG und erfordert eine Einwilligung. Der Website-Betreiber holt diese Einwilligung über seine Consent-Management-Plattform ein, genau wie bei anderen Tools; die Verantwortung dafür liegt beim Betreiber und ist in unserer Datenschutzerklärung (Abschnitt 5.5) beschrieben. Der Unterschied zu cookie-basierten Trackern zeigt sich beim Opt-out: Lehnt ein Endnutzer ab, misst fastmon für diesen Besuch nichts, genau wie es sein muss. Was dabei aber nicht passiert: keine doppelt gezählten Nutzer, keine verwaisten Sessions, keine verzerrten Unique-Zahlen, denn fastmon baut ohnehin keine langlebige oder seitenübergreifende Wiedererkennung auf, die kaputtgehen könnte. fastmon misst aggregierte Feld-Performance per Stichprobe, und eine kleinere Stichprobe bleibt aussagekräftig. Deine Metriken werden also nur kleiner, nicht verzerrt, egal wie hoch deine Opt-out-Rate ist. Bei cookie-basierten Tools kostet dich jedes Opt-out zusätzlich Wiedererkennung und damit die Verlässlichkeit deiner Nutzerzahlen.
Wo werden die Daten gespeichert?
Ausschließlich in der EU, auf in Deutschland betriebener Infrastruktur. Kein Cloudflare, kein AWS, kein GCP, kein Vercel, kein US-eigener Subauftragsverarbeiter im Datenpfad. Kein Anbieter im Datenpfad unterliegt US-Recht; der US CLOUD Act hat damit keinen Zugriff.
Wie zählt ihr Besucher ohne Cookies?
Der Edge berechnet ein kurzes pseudonymes Signal, den Stitch, als HMAC-SHA256 aus IP, User-Agent, einem seitenspezifischen Hash und der Domain, unter einem Salt, der alle 24 Stunden rotiert und den Edge-Speicher nie verlässt. Es ist ein Einweg-HMAC, pro Domain und auf rund 24 Stunden begrenzt; umkehren lässt es sich nicht, und nach der Rotation ist es keiner IP mehr zuzuordnen. Wir behandeln es als personenbezogenes Datum nach DSGVO Art. 6 Abs. 1 f.
Was erfasst ihr, und was erfasst ihr bewusst nicht?
Felddaten: Core Web Vitals, Fehlertyp und -anzahl, Gerät- und Verbindungs-Buckets und das Land aus der IP am Edge. Kein Fingerprinting, kein Session Replay, kein Auslesen von Seiteninhalten, keine Scroll- oder Formular-Erfassung, keine seitenübergreifenden IDs, keine Anreicherung durch Dritte. Keine Einstellung schaltet Fingerprinting oder eine seitenübergreifende ID frei; die Presets ändern nur, wie viel Kontext erfasst wird, nie ob dich jemand über Seiten oder über die Zeit wiedererkennt.
Bekomme ich einen AVV oder DPA?
Ja. Der Auftragsverarbeitungsvertrag ist öffentlich unter fastmon.eu/de/avv/ einsehbar und listet jeden Subauftragsverarbeiter im Datenpfad. Fragen: privacy@fastmon.eu.
Wie lange werden die Daten aufbewahrt?
Standardmäßig 90 Tage; auf Enterprise pro Website bis 13 Monate konfigurierbar. Statistiken bleiben 13 Monate. Wenn die Retention abläuft, werden die Zeilen verworfen, nicht archiviert.
Kann ich mich mit Google oder GitHub anmelden, ohne dass Daten in die USA gehen?
Die Anmeldung mit Google oder GitHub ist optional. Sie betrifft ausschließlich deinen Login, nie deine Monitoring-Daten: die bleiben immer auf unserer Infrastruktur in Deutschland, egal wie du dich anmeldest. Nutzt du Social-Login, authentifizierst du dich direkt bei Google bzw. GitHub, das ist eine Anfrage von dir an deren Dienst; wir übertragen deine Messdaten nicht dorthin, und der Datenpfad des Monitorings bleibt US-frei. Wer gar keinen US-Anbieter berühren möchte, registriert sich mit E-Mail und Passwort; fürs Anmelden unterstützt dein Konto zusätzlich Passkeys, gerätegebunden, ohne Dritten und ohne Passwort und damit am datensparsamsten.
100 % EU,
gehostet in Deutschland.
Kein Cloudflare, kein AWS, kein GCP. Read-only im Standard: keine Cookies*, keine langlebigen Identifikatoren.
Light
29 €/Monat
200.000 Pageviews inklusive.
Debugging und alle Features? Standard ab 99 € für 1 Mio. Pageviews. Enterprise auf Anfrage. Alle Pläne ansehen