Zum Hauptinhalt springen
adfera.
Alle Ratgeber
software-audit 13 Min. Lesezeit

Supabase, Lovable & Vercel DSGVO-konform betreiben: Region, AVV, US-Übermittlung

Zusammenfassung: Supabase, Lovable und Vercel lassen sich DSGVO-konform nutzen — aber nicht in der Standardeinstellung und nicht in jedem Tarif. Alle drei sind Unternehmen mit US-Bezug, und bei allen dreien fließen Daten in die USA, auch wenn die Datenbank in Frankfurt steht. Entscheidend sind vier Punkte: (1) eine konkrete EU-Region wählen, und zwar beim Anlegen, denn nachträglich lässt sie sich nicht ändern; (2) für jeden Dienst einen Auftragsverarbeitungsvertrag (AVV) haben, den es bei Lovable erst ab dem Business-Tarif und bei Vercel erst ab Pro gibt; (3) die US-Übermittlung sauber stützen, also auf das EU-US Data Privacy Framework (Vercel ist zertifiziert) oder auf Standardvertragsklauseln (Supabase und Lovable); (4) die Zugriffsregeln der Datenbank so setzen, dass jeder Nutzer nur seine eigenen Daten sieht. Dieser Artikel zeigt, wie das bei jedem der drei Dienste aussieht. Er ersetzt keine Rechtsberatung, liefert aber die technischen Fakten, die dein Datenschutzbeauftragter braucht. Für geschäftskritische Unternehmensanwendungen empfehlen wir am Ende meist den einfacheren Weg: einen eigenen Server in Deutschland mit PostgreSQL.

Inhaltsverzeichnis

  1. Kurzantwort: Ist Supabase DSGVO-konform?
  2. Die drei Dienste im Vergleich
  3. Supabase: Region, AVV und was trotzdem in die USA geht
  4. Lovable und Lovable Cloud: AVV erst ab Business
  5. Vercel: Die Standardregion liegt in den USA
  6. CLOUD Act und Data Privacy Framework kurz erklärt
  7. Unsere Empfehlung: Server in Deutschland mit PostgreSQL
  8. Datenschutz ist auch eine Frage der Zugriffsregeln
  9. Checkliste: DSGVO für deine selbst gebaute App

Kurzantwort: Ist Supabase DSGVO-konform?

Kein Dienst ist an sich „DSGVO-konform”. Konform ist oder ist nicht, wie du ihn einsetzt. Supabase liefert die Bausteine dafür: EU-Regionen, einen Auftragsverarbeitungsvertrag mit Standardvertragsklauseln und Zugriffsregeln auf Zeilenebene. Ob deine Anwendung damit DSGVO-konform läuft, hängt an deiner Konfiguration, an den übrigen Diensten im Datenfluss und an deiner Datenschutzerklärung.

Die häufigsten Lücken in der Praxis sind nicht juristischer, sondern technischer Natur: eine Datenbank in der US-Standardregion, fehlende Verträge mit einem der beteiligten Dienste, Tabellen ohne Zugriffsregeln und hochgeladene Dokumente, die nicht gesichert sind.

Die drei Dienste im Vergleich

SupabaseLovable / Lovable CloudVercel
PartnerSupabase Pte. Ltd. (Singapur); Datenimporteur Supabase Inc. (USA)Lovable Labs Incorporated (Boston, USA); Verantwortlicher für die Website: Lovable Labs Sweden ABVercel Inc. (Kalifornien, USA)
AVVTeil der Nutzungsbedingungen, gilt in allen Tarifennur Business und Enterprisenur Pro und Enterprise
US-TransferStandardvertragsklauseln (nicht DPF-zertifiziert)Standardvertragsklauseln (nicht DPF-zertifiziert)EU-US Data Privacy Framework (zertifiziert) + Standardvertragsklauseln
EU-Regionja (u. a. Frankfurt, Paris, Irland, Stockholm), nicht nachträglich änderbarBackend „Europe”, nach Aktivierung fest; Frontend immer globalFunctions ja (z. B. Frankfurt), Standard ist aber Washington; statische Dateien immer global

Stand der Angaben: Oktober 2026, geprüft an den Vertragsdokumenten und der Dokumentation der Anbieter (siehe Quellen). Anbieter ändern ihre Bedingungen. Prüfe vor einer Entscheidung den aktuellen Stand.

Supabase: Region, AVV und was trotzdem in die USA geht

Wer ist Vertragspartner?

Vertragspartner und Auftragsverarbeiter ist laut Nutzungsbedingungen und AVV die Supabase Pte. Ltd. mit Sitz in Singapur, es gilt kalifornisches Recht. Laut der Transfer-Folgenabschätzung von Supabase ist Datenimporteur die Supabase Inc. in den USA. Supabase ist nicht unter dem EU-US Data Privacy Framework zertifiziert (Abfrage der offiziellen Liste am 02.10.2026). Übermittlungen in die USA stützt Supabase auf Standardvertragsklauseln.

Gibt es einen AVV?

Ja. Der Auftragsverarbeitungsvertrag ist Bestandteil der Nutzungsbedingungen und gilt mit deren Annahme, inklusive der EU-Standardvertragsklauseln (Modul 2). Eine Beschränkung auf bestimmte Tarife enthält er nicht. Lade ihn trotzdem herunter und lege ihn zu deinen Unterlagen. Dein Datenschutzbeauftragter wird ihn sehen wollen.

Welche Region muss ich wählen?

Wähle beim Anlegen des Projekts eine konkrete EU-Region, etwa Frankfurt (eu-central-1), Paris, Irland oder Stockholm. Zwei Fallstricke:

  • Die Sammelauswahl „Europe” kann laut Supabase auch London oder Zürich treffen, also Länder außerhalb der EU.
  • Die Region lässt sich nicht nachträglich ändern. Für einen Wechsel legst du ein neues Projekt an und migrierst dorthin.

Bei einem bestehenden Projekt siehst du die Region in den Projekteinstellungen. Steht dort eine US-Region und liegen bereits Personendaten darin, gehört die Migration auf die Liste.

Was geht trotz EU-Region in die USA?

Die EU-Region garantiert, dass die Hauptdatenbank in der Region bleibt, nicht aber jeder Datenfluss. Supabase schreibt selbst, dass Backups, Logs, Exporte, Edge Functions und Unterauftragsverarbeiter den Datenstandort berühren können. Die Liste der Unterauftragsverarbeiter (Stand 01.06.2026) umfasst 24 Einträge, überwiegend US-Unternehmen, darunter AWS, Google, Fly.io, Cloudflare, Sentry und OpenAI. Standorte nennt die Liste nicht. Laut Transfer-Folgenabschätzung liegen Logs in Google BigQuery.

Für deine Dokumentation heißt das: Die Datenbank steht in der EU, Teile der Verarbeitung laufen über US-Dienstleister, gestützt auf Standardvertragsklauseln. So gehört das auch in die Datenschutzerklärung und ins Verarbeitungsverzeichnis.

Zwei technische Punkte mit Datenschutz-Folgen

  • E-Mails für Anmeldung und Passwort-Reset: Der eingebaute Mailversand ist nur für Tests gedacht. Er schickt ausschließlich an Mitglieder des Projektteams und höchstens zwei Mails pro Stunde. Für den Betrieb brauchst du einen eigenen SMTP-Dienst, und der ist ein weiterer Auftragsverarbeiter mit eigenem Vertrag.
  • Backups: Im kostenlosen Tarif gibt es keine automatischen Backups, ab Pro tägliche Sicherungen mit 7 Tagen Aufbewahrung. Hochgeladene Dateien sind in keinem Datenbank-Backup enthalten, gesichert werden nur die Metadaten. Wer Verträge oder Dokumente im Storage ablegt, braucht dafür eine eigene Sicherung. Das ist auch eine DSGVO-Frage, denn die Verordnung verlangt in Art. 32 die Fähigkeit, Daten nach einem Zwischenfall rasch wiederherzustellen.

Lovable und Lovable Cloud: AVV erst ab Business

Lovable besteht aus zwei Gesellschaften: Die Lovable Labs Sweden AB in Stockholm ist Verantwortliche für die eigene Website, Vertragspartner für die Plattform ist die Lovable Labs Incorporated in Boston, USA. Lovable ist nicht unter dem Data Privacy Framework zertifiziert.

Der wichtigste Punkt für Unternehmen: Einen Auftragsverarbeitungsvertrag bietet Lovable nur in den Tarifen Business und Enterprise an. Wer in einem kleineren Tarif mit echten Personendaten arbeitet, hat für diesen Teil der Verarbeitung keinen AVV. Das betrifft vor allem das Backend in Lovable Cloud, denn dort liegen die Nutzerdaten deiner Anwendung.

Lovable Cloud ist das eingebaute Backend (Datenbank, Login, Dateiablage, Funktionen) und basiert auf Supabase. Du wählst zwischen den Regionen Americas, Europe und Asia Pacific. Die Region ist nach der Aktivierung fest. Welche Supabase-Region genau hinter „Europe” steckt, nennt die Dokumentation nicht. Einen Umzug von Lovable Cloud zu einem eigenen Supabase-Projekt gibt es nicht per Klick: Du exportierst die Daten, verbindest ein eigenes Projekt und baust das Schema dort neu auf. Wie das praktisch läuft, steht im Ratgeber Lovable-App exportieren, hosten und betreiben.

Das Frontend einer veröffentlichten Lovable-App wird immer weltweit ausgeliefert, über Cloudflare. Die Regionswahl betrifft nur das Backend. Unter den Unterauftragsverarbeitern von Lovable stehen zudem mehrere US-Dienste, unter anderem KI-Anbieter, Fehler-Tracking und Analyse.

Gegenüber Lovable Cloud ist ein eigenes Supabase-Projekt der sauberere Weg: Du bist selbst Vertragspartner, wählst die Region genau, hast den AVV unabhängig vom Lovable-Tarif und behältst die Daten, falls du Lovable später nicht mehr nutzt. Für geschäftskritische Unternehmensanwendungen empfehlen wir meist noch einen Schritt weiter zu gehen, siehe unten.

Vercel: Die Standardregion liegt in den USA

Vercel Inc. sitzt in Kalifornien und ist aktiv unter dem EU-US Data Privacy Framework zertifiziert. Das vereinfacht die Rechtsgrundlage für US-Übermittlungen. Zwei Punkte werden trotzdem oft übersehen:

  • Der AVV gilt nur für Pro- und Enterprise-Kunden. Im kostenlosen Hobby-Tarif gibt es keinen. Für eine Anwendung mit Personendaten ist der Hobby-Tarif deshalb keine Option.
  • Serverfunktionen laufen standardmäßig in Washington, D. C. (iad1). Die Region musst du aktiv umstellen, etwa auf Frankfurt (fra1), im Dashboard oder in der vercel.json. Statische Dateien liegen trotzdem immer im weltweiten CDN, und die Middleware läuft laut Vercel in allen Regionen.

Prüfe bei einer bestehenden Vercel-Anwendung also zuerst die Funktionsregion. Bei vielen Projekten, die mit KI-Werkzeugen angelegt wurden, steht sie unverändert auf iad1.

CLOUD Act und Data Privacy Framework kurz erklärt

Der CLOUD Act ist ein US-Gesetz von 2018. Er verpflichtet US-Anbieter, Daten auf behördliche Anordnung herauszugeben, die sich in ihrem Besitz oder unter ihrer Kontrolle befinden, unabhängig davon, wo der Server steht. Ein Rechenzentrum in Frankfurt schützt also nicht vor einem Zugriff über die US-Muttergesellschaft. Das ist der Grund, warum Datenschützer bei US-Anbietern genauer hinsehen, auch wenn die Region stimmt.

Das EU-US Data Privacy Framework (DPF) ist der Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023. Zertifizierte US-Unternehmen dürfen Daten aus der EU auf dieser Grundlage empfangen. Das Gericht der EU hat den Beschluss am 03.09.2025 bestätigt (Rechtssache T-553/23, Latombe). Gegen das Urteil ist ein Rechtsmittel beim Europäischen Gerichtshof anhängig (C-703/25 P). Die Rechtsgrundlage gilt also, ist aber nicht endgültig gesichert. Wer heute plant, sollte für den Fall eines Wegfalls wissen, welche Dienste er ersetzen könnte.

Für die Praxis: US-Dienste sind nicht verboten. Sie brauchen einen AVV, eine Rechtsgrundlage für die Übermittlung (DPF oder Standardvertragsklauseln), eine dokumentierte Abwägung und eine ehrliche Datenschutzerklärung. Bei besonders sensiblen Daten, etwa Gesundheits- oder Bonitätsdaten, lohnt der Blick auf EU-Alternativen oder ein eigenes Hosting.

Unsere Empfehlung: Server in Deutschland mit PostgreSQL

Supabase, Lovable und Vercel sind hervorragend, um schnell zu bauen. Für den dauerhaften Betrieb einer Unternehmensanwendung mit Personendaten empfehlen wir unseren Kunden meist etwas Unspektakuläreres: einen eigenen virtuellen Server bei einem deutschen Anbieter wie Hetzner und eine eigene PostgreSQL-Datenbank darauf.

  • Ein Vertragspartner in Deutschland statt einer Kette aus US-Gesellschaften und Unterauftragsverarbeitern. Kein CLOUD Act im Kern der Anwendung, keine Abhängigkeit vom Bestand des Data Privacy Framework.
  • Volle Kontrolle über Region, Backups, Aufbewahrung und Löschung. Was in der Datenschutzerklärung steht, lässt sich technisch belegen.
  • Planbare Kosten statt Abrechnung nach Nutzung und Tarifgrenzen für den AVV.

Der Umstieg ist kleiner, als er klingt: Supabase baut selbst auf PostgreSQL auf, Daten und Tabellen lassen sich übertragen. Login, Dateiablage und Serverfunktionen werden durch eigene Bausteine ersetzt oder als selbst betriebene Supabase-Installation weitergeführt. Der Preis ist Betriebsaufwand: Server und Datenbank müssen gepflegt, gesichert und überwacht werden. Diese Arbeit lässt sich gut an einen Dienstleister abgeben, während das Team weiter Funktionen baut. Wie Export und Umzug praktisch laufen, steht im Ratgeber Lovable-App exportieren, hosten und betreiben.

Datenschutz ist auch eine Frage der Zugriffsregeln

Die DSGVO verlangt in Art. 32 geeignete technische Maßnahmen zum Schutz der Daten. Bei Anwendungen auf Supabase ist die wichtigste davon die Row-Level-Security (RLS): Regeln auf Zeilenebene, die festlegen, welcher Nutzer welchen Datensatz lesen und ändern darf. Fehlen sie, kann jeder, der die Projektadresse kennt, Daten über die Schnittstelle abrufen, an der Oberfläche vorbei.

Drei Fakten aus der Supabase-Dokumentation, die bei selbst gebauten Apps oft übersehen werden:

  • Tabellen aus dem Dashboard haben RLS automatisch aktiv. Tabellen aus dem SQL-Editor oder aus anderen Werkzeugen nicht, und genau so legen KI-Werkzeuge Tabellen häufig an.
  • Der Security Advisor im Dashboard stuft eine öffentliche Tabelle ohne RLS als kritisch ein. Schau dort nach, bevor du live gehst.
  • Geheime Schlüssel (sb_secret_…, früher service_role) umgehen jede Zugriffsregel. Sie gehören nie ins Frontend, nie in eine ausgelieferte App und nie ins Repository.

Aktivierte RLS allein reicht aber nicht. Eine Regel wie „alle angemeldeten Nutzer dürfen lesen” ist aktiv und trotzdem eine Datenpanne. Wie verbreitet solche Fehler sind, zeigt der Ratgeber Vibe Coding: Risiken und 10-Fragen-Check.

Checkliste: DSGVO für deine selbst gebaute App

  1. Liegt die Datenbank in einer konkreten EU-Region (nicht „Europe” mit London oder Zürich)?
  2. Laufen die Serverfunktionen in der EU (bei Vercel nicht iad1)?
  3. Gibt es für jeden Dienst im Datenfluss einen AVV — Datenbank, Hosting, Mailversand, Fehler-Tracking, KI-API?
  4. Erlaubt dein Tarif überhaupt einen AVV (Lovable ab Business, Vercel ab Pro)?
  5. Ist die US-Übermittlung je Dienst dokumentiert (DPF oder Standardvertragsklauseln)?
  6. Hat jede Tabelle mit Personendaten RLS, und schützt die Regel wirklich pro Nutzer?
  7. Liegt kein geheimer Schlüssel im Frontend oder im Repository?
  8. Werden hochgeladene Dateien separat gesichert, und wurde eine Wiederherstellung getestet?
  9. Lassen sich Auskunft, Export und Löschung für einen einzelnen Nutzer technisch umsetzen?
  10. Nennt die Datenschutzerklärung alle Dienste und Übermittlungen korrekt?

Bei jedem „Nein” oder „Weiß nicht” lohnt ein genauerer Blick. Und wenn die Liste der US-Dienste lang wird, ist das ein guter Moment, über einen eigenen Server in Deutschland nachzudenken. Wenn du das nicht selbst prüfen willst: Genau diese Punkte gehören zu unserem Code-Review für selbst gebaute Software. Wir liefern die technischen Feststellungen so, dass dein Datenschutzbeauftragter oder deine Rechtsberatung damit arbeiten kann.

Was in den Top-10-Google-Ergebnissen zu „Supabase DSGVO” steht

Wer nach „Supabase DSGVO” sucht, findet vor allem Reddit-Diskussionen, allgemeine Erklärungen, was Supabase ist, und Datenschutzerklärungen anderer Unternehmen, die Supabase einsetzen. Eine Seite, die die Frage mit den Vertragsdokumenten beantwortet, also mit Vertragspartner, AVV, Region, Unterauftragsverarbeitern und Tarifgrenzen, fehlt. Dazu kommt, dass Lovable und Vercel in derselben Anwendung stecken, aber fast nie zusammen betrachtet werden. Diese Lücke schließt dieser Artikel.


FAQ

Ist Supabase DSGVO-konform?

Supabase lässt sich DSGVO-konform einsetzen: Es gibt EU-Regionen, einen AVV mit Standardvertragsklauseln in allen Tarifen und Zugriffsregeln auf Zeilenebene. Ob deine Anwendung konform ist, hängt an deiner Konfiguration — Region, Verträge mit allen weiteren Diensten, Zugriffsregeln und Datenschutzerklärung.

Wo sitzt Supabase?

Vertragspartner ist die Supabase Pte. Ltd. in Singapur, es gilt kalifornisches Recht. Datenimporteur für Übermittlungen ist laut Supabase die Supabase Inc. in den USA. Supabase ist nicht unter dem EU-US Data Privacy Framework zertifiziert und nutzt Standardvertragsklauseln.

Welche Supabase-Region ist für die DSGVO richtig?

Eine konkrete EU-Region wie Frankfurt (eu-central-1), Paris, Irland oder Stockholm. Die Sammelauswahl „Europe” kann auch London oder Zürich treffen. Die Region lässt sich nach dem Anlegen nicht ändern, ein Wechsel erfordert eine Migration in ein neues Projekt.

Ist Lovable DSGVO-konform?

Lovable bietet einen Auftragsverarbeitungsvertrag nur in den Tarifen Business und Enterprise an. In kleineren Tarifen fehlt damit die vertragliche Grundlage für die Verarbeitung von Personendaten in Lovable Cloud. Das Backend lässt sich in der Region Europe betreiben, das Frontend wird weltweit ausgeliefert. Für Unternehmen ist ein eigenes Supabase-Projekt oft die sauberere Lösung.

Ist Vercel DSGVO-konform?

Vercel ist unter dem EU-US Data Privacy Framework zertifiziert und bietet einen AVV, allerdings nur im Pro- und Enterprise-Tarif. Serverfunktionen laufen standardmäßig in den USA und müssen aktiv auf eine EU-Region wie Frankfurt umgestellt werden.

Schützt eine EU-Region vor dem CLOUD Act?

Nein. Der CLOUD Act verpflichtet US-Anbieter zur Herausgabe von Daten unter ihrer Kontrolle, unabhängig vom Serverstandort. Die EU-Region ist trotzdem sinnvoll, weil sie den regulären Datenfluss in der EU hält. Bei sehr sensiblen Daten lohnt der Blick auf Anbieter ohne US-Bezug.

Gibt es eine DSGVO-freundlichere Alternative zu Supabase?

Für Unternehmensanwendungen mit Personendaten empfehlen wir meist einen eigenen Server bei einem deutschen Anbieter wie Hetzner mit einer eigenen PostgreSQL-Datenbank. Damit gibt es einen Vertragspartner in Deutschland und keinen US-Anbieter im Kern der Anwendung. Da Supabase auf PostgreSQL basiert, lassen sich Daten und Tabellen übertragen; Login, Dateiablage und Serverfunktionen werden ersetzt oder selbst betrieben.

Brauche ich für Supabase einen AVV?

Ja, sobald du personenbezogene Daten verarbeitest. Bei Supabase ist der AVV Teil der Nutzungsbedingungen. Lege ihn trotzdem ab und prüfe, ob alle weiteren Dienste in deinem Datenfluss ebenfalls einen AVV haben, etwa Hosting, Mailversand und KI-Dienste.


DSGVO-Fragen vor dem Launch klären

Du hast eine Anwendung mit Supabase, Lovable oder Vercel gebaut und willst wissen, ob Region, Verträge und Zugriffsregeln vor dem Launch stimmen? Wir prüfen das als Teil eines Code-Reviews und liefern technische Feststellungen für deinen Datenschutzbeauftragten.

Verwandte Ratgeber & Leistungen

Quellen


Über den Autor: Moritz Lehmann ist Geschäftsführer von Adfera (M.Sc. Wirtschaftsinformatik). Er baut, prüft und betreibt Web-Anwendungen und prüft in Code-Reviews regelmäßig die Datenschutz-Konfiguration von Anwendungen auf Supabase, Lovable und Vercel. Dieser Artikel ist keine Rechtsberatung.

Fragen zu diesem Thema?

30 Minuten kostenloses Erstgespräch — wir helfen dir weiter.

Erstgespräch