Eigenes Produkt · SaaS

Carlofy

Carlofy ist eine Software-as-a-Service-Plattform, die aus den Angaben eines Kunden eine Website erzeugt, bereitstellt und im Abonnement betreibt.

Zeitraum
seit 2025
Meine Rolle
Konzeption und vollständige Entwicklung
Technologien
React · TypeScript · PostgreSQL · Stripe · AWS Bedrock
Hosting
Supabase und Vercel, EU-Region Frankfurt
Status
vor dem Marktstart
Live
app.carlofy.com
Titelbild Carlofy: Startansicht der Anwendung nach der Anmeldung

Worum es geht

Carlofy ist als Abonnementdienst aufgebaut: Ein Kunde gibt seine Angaben ein, das System erzeugt daraus eine Website und stellt sie auf Vercel bereit. Abrechnung und Verwaltung des Abonnements laufen über Stripe.

Bei der Erzeugung der Inhalte kommt AWS Bedrock zum Einsatz. Personenbezogene Angaben werden vor jeder Anfrage entfernt oder pseudonymisiert, damit nur das Nötige das System verlässt.

Das Produkt steht vor dem Marktstart. Die Dokumente zu Datenschutz und Risiken sind im Abschnitt Dokumentation verlinkt.

Meine Rolle

Carlofy ist eine vollständige Eigenentwicklung. Konzeption, Datenmodell, Oberfläche, Serverlogik, Zahlungsanbindung und Betrieb stammen von mir. Die Risikoanalyse und das Datenschutzkonzept im Abschnitt Dokumentation habe ich vor Beginn der Entwicklung erstellt und seitdem fortgeschrieben.

Technische Umsetzung

  1. Mandantentrennung auf Datenbankebene

    Jeder Kunde ist ein eigener Mandant. Die Trennung wird in PostgreSQL über Row-Level-Security-Richtlinien durchgesetzt, nicht in der Anwendungslogik. [Gruppe A, prüfen: Ist das der tatsächliche Mechanismus? Gibt es einen Test, der die Trennung nachweist?]

  2. Zahlungsabwicklung und Abonnementverwaltung

    Abonnements laufen über Stripe. Kartendaten erreichen den eigenen Server nicht, gespeichert werden Kundenkennung und Abonnementstatus.

  3. Automatisierte Bereitstellung von Kundenwebsites

    Aus den Angaben eines Kunden wird eine eigenständige Website erzeugt und auf Vercel bereitgestellt. Der Ablauf läuft ohne manuellen Eingriff.

  4. Datenminimierung vor Drittlandverarbeitung

    Vor jeder Anfrage an AWS Bedrock werden personenbezogene Angaben entfernt oder pseudonymisiert. Übertragen wird nur, was für die Antwort nötig ist. [Gruppe A, prüfen: Bedrock-Region, welche Felder entfernt werden, ob Anfragen bei AWS protokolliert werden.]

Dokumentation

Die folgenden Dokumente sind vor und während der Entwicklung entstanden und liegen hier in der Fassung, die auch Kunden erhalten.

Dokument Inhalt Umfang
Risikoanalyse Erhebung und Bewertung der Verarbeitungsrisiken PDF, — Seiten
Datenschutzkonzept Rechtsgrundlagen, Zwecke, Aufbewahrung PDF, — Seiten
Maßnahmen und Nachweise Umgesetzte Maßnahmen mit Nachweisführung PDF, — Seiten

Ablauf

Das Video zeigt einen Durchlauf durch die Anwendung.