Sicherheit
Standardmäßig privat, und klar bei den Entscheidungen, die bei Ihnen liegen
Diese Seite beschreibt, wie das Produkt heute mit Ihren Daten und denen Ihrer Besucher umgeht, einschließlich der Einstellungen, die Sie selbst treffen. Keine Roadmap, keine Versprechen, keine Zertifizierungsbehauptungen.
Was das Produkt mit Ihren Daten macht
Das sind die Vorkehrungen, die im Produkt heute vorhanden sind.
Keine Cookies, Speicherung nur, wenn Sie es wählen
Das Script setzt nie ein Cookie. Standardmäßig speichert es auch nichts im Browser des Besuchers: Ein Besucher wird einen Tag lang über einen verschlüsselten Hash aus Datum, Website, IP-Adresse und User-Agent wiedererkannt. Gespeichert wird nur der Hash, und er wechselt täglich und unterscheidet sich zwischen Websites, sodass niemand über Tage oder Websites hinweg verfolgt werden kann. Wählen Sie bei der Installation des Snippets "Mit Speicherung", legt es eine zufällige ID im localStorage des Besuchers ab, damit wiederkehrende Besucher über Tage hinweg erkannt werden. Das ist Ihre Entscheidung, und je nachdem, wo Sie und Ihre Besucher sind, kann sie deren Einwilligung erfordern.
Was ein Seitenaufruf erfasst
Den Pfad, den Referrer, ein grobes Gerät, Browser und System, eine von vier Bildschirmbreiten-Stufen, ein Land aus der eigenen Abfrage des Edge-Netzwerks und die drei UTM-Kampagnen-Tags. Nicht den vollständigen Query-String, nicht die IP-Adresse und nicht den User-Agent-String: Diese beiden werden im Speicher für den täglichen Besucherschlüssel und ein Ratenlimit von einer Minute gelesen und danach verworfen.
Bots und kopierte Snippets werden verworfen
Crawler, Headless- und automatisierte Browser werden weggeworfen statt gespeichert. Ein Seitenaufruf zählt nur, wenn er von der Domain kommt, die Sie hinzugefügt haben, oder von einer ihrer Subdomains. So kann ein kopiertes Snippet keinen erfundenen Traffic in Ihr Dashboard schütten, und eine Adresse kann höchstens 120 Seitenaufrufe pro Minute an eine Website senden. Das stoppt Kopien und Fluten, nicht einen entschlossenen Fälscher mit einem Script, eine Grenze, die jedes Analyse-Tool mit Script-Tag teilt.
Nichts herauszugeben, nichts bleibt zurück
Lomen misst Ihre Website mit einem einzigen Script-Tag, das Sie selbst einbinden: kein API-Schlüssel, kein Konto zum Verbinden und kein Schreibzugriff auf irgendetwas, das Ihnen gehört. Entfernen Sie das Tag, endet die Erhebung sofort. Entfernen Sie die Website in Lomen, wird ihr gesamter Verlauf an Seitenaufrufen mit gelöscht, ohne auf eine Support-Anfrage zu warten.
Umsatzschlüssel: nur Lesen, verschlüsselt, entfernbar
Ihre Einnahmen anzuzeigen ist optional. Stripe akzeptiert nur einen eingeschränkten Schlüssel; ein vollständiger geheimer Schlüssel, der Geld bewegen kann, wird von der App und von der Datenbank abgelehnt. Schlüssel für Stripe, Shopify, Lemon Squeezy und Polar werden zuerst beim Anbieter geprüft, verschlüsselt im Tresor der Datenbank gespeichert und nie an Ihren Browser zurückgeschickt. Lomen liest nur Zahlungen und Bestellungen, und beim Trennen werden der Schlüssel und der abgerufene Verlauf gelöscht. YouTube und X werden über den öffentlichen Handle verbunden, es gibt also überhaupt kein Token aufzubewahren.
Row Level Security in unserer Datenbank
Jede Tabelle liegt hinter Row Level Security. Sie können nur Ihre eigenen Websites, Seitenaufrufe, Umsatzzahlen und Ihre eigene Abrechnungszeile lesen. Privilegierte Abrechnungsfelder sind durch einen SECURITY-DEFINER-Trigger geschützt, sodass sie nicht aus einer Client-Sitzung heraus geändert werden können, und Zahlungsschlüssel lassen sich nur über eine Funktion lesen, die jeden außer dem Eigentümer abweist.
Lomen AI sieht Summen, keine Besucher
Wenn Lomen AI eine Frage beantwortet, erhält Googles Gemini-Modell die zusammengefassten Zahlen für den gewählten Zeitraum: Summen, Top-Seiten, Quellen, Länder, Geräte, Ihre Einnahmen pro Tag, falls Sie einen Zahlungsanbieter verbunden haben, und die Titel öffentlicher Beiträge eines verbundenen YouTube- oder X-Kontos. Nie einzelne Seitenaufrufe, Besucherschlüssel oder Zugangsdaten. Jede Zahl, die es schreibt, wird mit diesen Zahlen abgeglichen, bevor Sie sie sehen.
Claude und ChatGPT nur mit Ihrer Zustimmung
Mit dem MCP-Server von Lomen kann ein Assistent wie Claude oder ChatGPT Ihre Statistiken lesen. Er meldet sich per OAuth an, also ist nichts erreichbar, bevor Sie den Assistenten auf Lomens eigener Zustimmungsseite freigeben, und dann nur Ihre eigenen Websites, über Werkzeuge, die nur lesen. Er kann keine Einstellung ändern, keine Website hinzufügen oder entfernen und Ihre Umsatzverbindungen nicht anrühren.
Verwaltetes Cloud-Hosting mit TLS
Die Website, der Tracking-Endpunkt und die Datenbank laufen auf verwalteter Cloud-Infrastruktur, dem Edge-Netzwerk von Cloudflare und Supabase, mit TLS für den gesamten Datenverkehr. Es gibt keinen selbst betriebenen Server und keinen öffentlichen Datenbank-Endpunkt, den Lomen bereitstellt. Bericht-E-Mails werden über Resend verschickt und enthalten nur Zahlen.
Compliance-Status, klar gesagt
Lomen ist ein Produkt in einem frühen Stadium, gepflegt vom Lomen-Team, und diese Seite ist von uns geschrieben, nicht das Ergebnis eines unabhängigen Audits. Wir sind derzeit weder nach SOC 2 noch nach ISO 27001 oder einem gleichwertigen Schema zertifiziert, und wir behaupten nichts anderes. Diese Seite beschreibt das Produkt, wie es heute ist; wir aktualisieren sie, wenn sich das ändert.
Die Verantwortung ist geteilt. Wir sichern die Lomen-Plattform, ihre Infrastruktur und die Daten, die Sie an sie senden. Sie bleiben verantwortlich dafür, wo Sie das Snippet einbinden, welchen Speichermodus Sie wählen und ob Ihre Besucher dem zustimmen müssen, wem Sie Zugriff auf Ihr Konto geben, welche Assistenten Sie freigeben und wie Sie mit exportierten Berichten umgehen.
Entdecken wir eine Verletzung des Schutzes personenbezogener Daten, die Ihr Konto betrifft, informieren wir Sie unverzüglich und melden sie, wo erforderlich, innerhalb von 72 Stunden an die zuständige Aufsichtsbehörde. Sie können jederzeit Export oder Löschung Ihrer Daten verlangen.
Eine Schwachstelle gefunden? Schreiben Sie an micromacka@outlook.com. Wir bestätigen Meldungen innerhalb eines Werktags und halten Sie bis zur Lösung auf dem Laufenden.