Einordnung
Hohes CLOUD-Act-Risiko. Buchung, Marketing und Hosting laufen über Anbieter mit US-Bezug.
Sovereignty Scan
Geprüfte Domain: antavo.com
Wir prüfen DNS, Hosting, erkannte Tools und EU-Alternativen. Bei großen Seiten kann das beim ersten Aufruf einen Moment dauern.
Sovereignty Scan
Geprüfte Domain: antavo.com
Wir prüfen DNS, Hosting, erkannte Tools und EU-Alternativen. Bei großen Seiten kann das beim ersten Aufruf einen Moment dauern.
21 von 26 erkannten Tools fallen unter (-Reichweite).
Wir zeigen die 3 einfachsten Wechsel mit passenden EU-Alternativen.
Einordnung
Hohes CLOUD-Act-Risiko. Buchung, Marketing und Hosting laufen über Anbieter mit US-Bezug.
Personenbezogene Daten
HochKontakt-, Termin- und Kundendaten in US-Tools.
Marketing-Daten
HochTracking, E-Mail-Listen, Conversion-Daten.
Infrastruktur
HochHosting, CDN, DNS und Mail-Versand.
Die 3 größten Hebel für antavo.com
Sortiert nach Wirkung pro Aufwand. Der erste Wechsel bringt typischerweise mehr als die nächsten zwei zusammen.
Customer Engagement Platform · Braze, Inc. (US)
Braze, Inc. (New York, NY) ist ein US-amerikanisches Customer-Engagement-Unternehmen. Obwohl EU-Hosting angeboten wird, ist Braze als US-Unternehmen CLOUD-Act-exponiert; Kontakt- und Verhaltensdaten unterliegen US-Behördenzugriff.
Mehr als ein Bußgeld
Bußgelder machen Schlagzeilen, aber selten Bilanzen. Sie treffen spät, selektiv und sind verhandelbar. Was US-Tools Sie früher kosten, ist die Summe aus verlorenen Ausschreibungen, misstrauischen Großkunden, einem laufenden Audit-Berg, der persönlichen Haftung Ihrer Geschäftsführung sowie einem Tool, das mit einer einzigen Executive Order morgen abgeschaltet werden kann.
Procurement
Bund, Länder und Konzern-Einkauf machen "EU-Hosting" und "CLOUD-Act-frei" zum K.O.-Kriterium. Ein einziges US-Tool im Stack reicht für die Disqualifikation, ohne dass Sie je in der Shortlist standen.
bis 2027
Souveränitäts-Roadmap der Bundesverwaltung (BMI, "Souveräne IT 2027")
Vertrauen & Churn
Seit Schrems II prüft jede ernstzunehmende Einkaufsabteilung die DPA-Anlage. Ein US-Logo unter "Auftragsverarbeiter" ist eine Verlängerungsverhandlung, oder ein Lost-Deal, den Sie nie als Lost-Deal sehen.
73 %
der DSGVO-bewussten B2B-Buyer prüfen Subprocessor (Gartner, 2024)
Operative Last
Jedes US-Tool zieht eine eigene Datenschutz-Folgenabschätzung, Standardvertragsklauseln und ein Transfer Impact Assessment nach sich. Bei jedem Subprocessor-Wechsel startet der Audit-Zyklus erneut, meistens unbemerkt.
8–16 h
Aufwand pro Tool und Audit-Zyklus, recurring
Geschäftsführung
§ 43 GmbHG / § 93 AktG: Wer den Stand der Technik ignoriert, haftet mit Privatvermögen, nicht mit der Firmenkasse. D&O-Versicherungen schließen DSGVO-Vorsatz und grobe Fahrlässigkeit regelmäßig aus.
Privatvermögen
der Geschäftsführung im Schadensfall (§ 43 GmbHG)
Geopolitik
CLOUD Act, OFAC-Sanktionen, ein neues Schrems-Urteil: Wenn Washington den Stecker zieht, gibt es keine Übergangsfrist. Realer Präzedenzfall: 2025 sperrte Microsoft auf US-Anweisung Konten des Internationalen Strafgerichtshofs.
0 Tage
Übergangsfrist bei US-Embargo oder Account-Sperre
Und wenn die Aufsicht doch klingelt
Aufsichten in DE prüfen langsam, aber zunehmend systematisch. Der Erwartungswert ist niedriger als die Schlagzeile, die Reichweite ist es nicht.
50.000 €
realistisches Risiko · max. 200.000 € (Art. 83 (5) DSGVO, bis zu 4 % des Jahresumsatzes)
Erkannte Tools · 26 gefunden
| Tool | Kategorie | Hosting | Eigentümer | Risiko | EU-Alternative |
|---|---|---|---|---|---|
BambooHR Skript / Iframe → .bamboohr.com/ | CRM / Marketing Automation | Cloudflare | BambooHR US · CLOUD Act DPF | Niedrig | |
Braze Datenschutz-Erklärung erwähnt Braze | Customer Engagement Platform | AWS US-East-1 und EU-Central-1 | Braze, Inc. US · CLOUD Act | Hoch | |
HubSpot JS-Bundle → js-eu1.hs-scripts.com | CRM / Formulare | AWS US-East-1 | HubSpot Inc. US · CLOUD Act DPF | Hoch | |
Salesforce Datenschutz-Erklärung erwähnt Salesforce | CRM | Salesforce Hyperforce | Salesforce Inc. US · CLOUD Act DPF | Hoch | |
Listrak Datenschutz-Erklärung erwähnt Listrak | CRM / Marketing Automation | Cloudflare | Listrak Global | Niedrig | |
Ometria Datenschutz-Erklärung erwähnt Ometria | CRM / Marketing Automation | AWS | Ometria Global | Niedrig | |
Dotdigital Datenschutz-Erklärung erwähnt Dotdigital | E-Mail-Marketing / Marketing Automation | UK und EU | Dotdigital Group Ltd UK | Niedrig | |
Chili Piper JS-Bundle → chilipiper.com | Lead-Routing & Terminbuchung | AWS US-East / GCP US-Central | Chili Piper Inc. US · CLOUD Act | Hoch | |
Amazon SES SPF-ASN → AMAZON-AES - Amazon.com, Inc., US | Transaktions-E-Mail | AWS (Region je nach Account) | Amazon Web Services Inc. US · CLOUD Act DPF | Hoch | |
Cloudflare HTTP-Header cf-ray → 9f604ad05e89049c-CDG | CDN | Anycast (Global) | Cloudflare Inc. US · CLOUD Act DPF | Mittel | |
Cloudflare DNS NS-Record → donald.ns.cloudflare.com | DNS-Provider | Anycast (Global) | Cloudflare Inc. US · CLOUD Act DPF | Mittel | |
Google Analytics Skript / Iframe → www.google-analytics.com | Analytics | Google Cloud (Global) | Alphabet Inc. US · CLOUD Act DPF | Hoch | |
Google Call Conversion Tracking JS-Bundle → gstatic.com/call-tracking/call-tracking_"+(xK.op||xK.rr)+".… | Anruf-Conversion-Tracking | Google Cloud US | Google LLC US · CLOUD Act | Hoch | |
Google Mail Sending SPF → _spf.google.com | Ausgehender E-Mail-Versand | Google Cloud (Global) | Alphabet Inc. US · CLOUD Act DPF | Hoch | |
Google Tag Manager Skript / Iframe → googletagmanager.com/gtm.js | Tag Management | Google Cloud (Global) | Alphabet Inc. US · CLOUD Act DPF | Hoch | |
Google Workspace MX-Record → alt1.aspmx.l.google.com | Office-Suite / E-Mail | Google Cloud (Global) | Alphabet Inc. US · CLOUD Act DPF | Hoch | |
JumpCloud Datenschutz-Erklärung erwähnt JumpCloud | Kommunikation | Cloudflare | JumpCloud US · CLOUD Act | Niedrig | |
Klaviyo Datenschutz-Erklärung erwähnt Klaviyo | E-Mail-Marketing | AWS US | Klaviyo Inc. US · CLOUD Act | Hoch | |
LinkedIn Insight Tag JS-Bundle → snap.licdn.com/li.lms-analytics | Tracking-Pixel | Azure | Microsoft Corp. US · CLOUD Act DPF | Mittel | |
Mailchimp Datenschutz-Erklärung erwähnt Mailchimp | E-Mail-Marketing | AWS US-East-1 | Intuit Inc. US · CLOUD Act DPF | Hoch | |
Meta-Pixel JS-Bundle → connect.facebook.net/en_US/fbevents.js | Tracking-Pixel | Meta (Global) | Meta Platforms Inc. US · CLOUD Act DPF | Hoch | |
Microsoft Clarity JS-Bundle → clarity.ms | Heatmaps / Session-Replay | Azure (Global, EU-Region möglich) | Microsoft Corp. US · CLOUD Act | Hoch | |
mParticle Skript / Iframe → .mparticle.com/ | Customer Data Platform | AWS US und EU | mParticle, Inc. US · CLOUD Act | Hoch | |
Simplesat Skript / Iframe → .simplesat.io/ | Kundenzufriedenheits-Survey | Unbekannt | Simplesat Other | Mittel | |
Unpkg Skript / Iframe → unpkg.com/ | JavaScript-CDN | Cloudflare Workers (global, US-Anchor) | unpkg (von Michael Jackson, US, betreut) US · CLOUD Act | Mittel | |
WordPress Skript / Iframe → /wp-content/ | CMS (Open-Source) | Self-Hosted (variabel) | WordPress Foundation (Open-Source) bzw. betreibender Host Other | Niedrig |
BambooHR
CRM / Marketing Automation
EU-Alternative
+2Braze
Customer Engagement Platform
EU-Alternative
+2HubSpot
CRM / Formulare
EU-Alternative
+2Salesforce
CRM
EU-Alternative
+2Listrak
CRM / Marketing Automation
EU-Alternative
+2Ometria
CRM / Marketing Automation
EU-Alternative
+2Dotdigital
E-Mail-Marketing / Marketing Automation
EU-Alternative
+2Chili Piper
Lead-Routing & Terminbuchung
EU-Alternative
Amazon SES
Transaktions-E-Mail
EU-Alternative
+2Cloudflare
CDN
EU-Alternative
+2Cloudflare DNS
DNS-Provider
EU-Alternative
+2Google Analytics
Analytics
EU-Alternative
+2Google Call Conversion Tracking
Anruf-Conversion-Tracking
EU-Alternative
+2Google Mail Sending
Ausgehender E-Mail-Versand
EU-Alternative
+2Google Tag Manager
Tag Management
EU-Alternative
+2Google Workspace
Office-Suite / E-Mail
EU-Alternative
+2LinkedIn Insight Tag
Tracking-Pixel
EU-Alternative
+2Mailchimp
E-Mail-Marketing
EU-Alternative
+2Meta-Pixel
Tracking-Pixel
EU-Alternative
+2Microsoft Clarity
Heatmaps / Session-Replay
EU-Alternative
+2mParticle
Customer Data Platform
EU-Alternative
+2Simplesat
Kundenzufriedenheits-Survey
EU-Alternative
+2Unpkg
JavaScript-CDN
EU-Alternative
+2WordPress
CMS (Open-Source)
EU-Alternative
+2Cookie-Banner / Consent
Session-Replay
Acht Seiten: juristische Einordnung pro Tool, Migrationsaufwand, priorisierte Roadmap. Direkt verwendbar im Vorstand oder beim Datenschutzbeauftragten.
Der DPO entscheidet über AV-Verträge, TIAs und Subprozessor-Freigaben. Mit einem Klick erhält er eine kompakte Zusammenfassung dieses Scans, direkt aus seinem Posteingang.
Embed-Badge
Wechseln Sie zwei US-Tools, scannen Sie neu. Der Code unten zeigt dann die neue Note.
<a href="https://scan.meetergo.com/de/r/antavo.com" target="_blank" rel="noopener" aria-label="Sovereignty Score: E – antavo.com">
<iframe src="https://scan.meetergo.com/scan/api/badge/antavo.com?variant=card&theme=light" width="360" height="240"
title="Sovereignty Score: E – antavo.com" loading="lazy"
style="border:0;display:block;max-width:100%"
sandbox="allow-popups allow-popups-to-escape-sandbox"></iframe>
</a>Stattdessen
meetergo
Die DSGVO-konforme Alternative aus Frankfurt.
CRM / Formulare · HubSpot Inc. (US)
Formular- und CRM-Daten werden über HubSpot in die USA übertragen.DPF-Hinweis: Anbieter ist im gelistet. Drittlandtransfer ist abgedeckt, der bleibt jedoch bestehen.
Stattdessen
meetergo
Lite-CRM mit Kontakten, Notizen und Pipeline, direkt mit Buchungen verknüpft.
CRM · Salesforce Inc. (US)
CRM- und Marketing-Automation über Salesforce (US).DPF-Hinweis: Anbieter ist im gelistet. Drittlandtransfer ist abgedeckt, der bleibt jedoch bestehen.
Stattdessen
meetergo
Lite-CRM mit Kontakten, Notizen und Pipeline, direkt mit Buchungen verknüpft.
28Einträge
21TIAs
28DPAs
Grundlage: DSGVO Art. 28, 30, 44 ff. · EDPB-Empfehlungen 01/2020 (Schrems II).
Sortiert nach Aufwand. Zeile aufklappen für Details.
Lead-Routing & Terminbuchung
Routing-Regeln, Verfügbarkeiten und Salesforce/HubSpot-Sync lassen sich 1:1 nachbauen.
Time-to-Value: Setup in 3–5 Werktagen
CRM / Marketing Automation
CRM-Migration via natives Export-Tool oder API; Kontakte, Deals, Properties bleiben erhalten. Aufwand entsteht durch Workflow-Rebuild.
Time-to-Value: 2–6 Wochen
Customer Engagement Platform
API-Endpoint umbiegen, DKIM/SPF auf den neuen Sender anpassen, E-Mail-Templates portieren. DKIM-Validierung ist der pfadkritische Schritt.
Time-to-Value: Migration in ~3 Werktagen
CRM / Formulare
Native HubSpot-Integration: Kontakte, Deals und Properties syncen bidirektional.
Time-to-Value: Integration in 1 Werktag
CRM
CRM-Migration via natives Export-Tool oder API; Kontakte, Deals, Properties bleiben erhalten. Aufwand entsteht durch Workflow-Rebuild.
Time-to-Value: 2–6 Wochen
CRM / Marketing Automation
CRM-Migration via natives Export-Tool oder API; Kontakte, Deals, Properties bleiben erhalten. Aufwand entsteht durch Workflow-Rebuild.
Time-to-Value: 2–6 Wochen
CRM / Marketing Automation
CRM-Migration via natives Export-Tool oder API; Kontakte, Deals, Properties bleiben erhalten. Aufwand entsteht durch Workflow-Rebuild.
Time-to-Value: 2–6 Wochen
E-Mail-Marketing / Marketing Automation
API-Endpoint umbiegen, DKIM/SPF auf den neuen Sender anpassen, E-Mail-Templates portieren. DKIM-Validierung ist der pfadkritische Schritt.
Time-to-Value: Integration in ~1 Werktag
Transaktions-E-Mail
API-Endpoint umbiegen, DKIM/SPF auf den neuen Sender anpassen, E-Mail-Templates portieren. DKIM-Validierung ist der pfadkritische Schritt.
Time-to-Value: 1–2 Wochen
Analytics
Tag austauschen, Goals/Ziele neu konfigurieren, ggf. Daten via API/BigQuery für Vergleichsperiode exportieren.
Time-to-Value: 1–2 Wochen
Anruf-Conversion-Tracking
Tag austauschen, Goals/Ziele neu konfigurieren, ggf. Daten via API/BigQuery für Vergleichsperiode exportieren.
Time-to-Value: 1–2 Wochen
Ausgehender E-Mail-Versand
API-Endpoint umbiegen, DKIM/SPF auf den neuen Sender anpassen, E-Mail-Templates portieren. DKIM-Validierung ist der pfadkritische Schritt.
Time-to-Value: 1–2 Wochen
Tag Management
Tag austauschen, Goals/Ziele neu konfigurieren, ggf. Daten via API/BigQuery für Vergleichsperiode exportieren.
Time-to-Value: 1–2 Wochen
E-Mail-Marketing
API-Endpoint umbiegen, DKIM/SPF auf den neuen Sender anpassen, E-Mail-Templates portieren. DKIM-Validierung ist der pfadkritische Schritt.
Time-to-Value: 1–2 Wochen
Tracking-Pixel
Tag austauschen, Goals/Ziele neu konfigurieren, ggf. Daten via API/BigQuery für Vergleichsperiode exportieren.
Time-to-Value: 1–2 Wochen
E-Mail-Marketing
API-Endpoint umbiegen, DKIM/SPF auf den neuen Sender anpassen, E-Mail-Templates portieren. DKIM-Validierung ist der pfadkritische Schritt.
Time-to-Value: 1–2 Wochen
Tracking-Pixel
Tag austauschen, Goals/Ziele neu konfigurieren, ggf. Daten via API/BigQuery für Vergleichsperiode exportieren.
Time-to-Value: 1–2 Wochen
Heatmaps / Session-Replay
Tag austauschen, Goals/Ziele neu konfigurieren, ggf. Daten via API/BigQuery für Vergleichsperiode exportieren.
Time-to-Value: 1–2 Wochen
Customer Data Platform
Tag austauschen, Goals/Ziele neu konfigurieren, ggf. Daten via API/BigQuery für Vergleichsperiode exportieren.
Time-to-Value: 1–2 Wochen
CDN
DNS auf neuen CDN umstellen (TTL vorher senken), Cache-Regeln und WAF-Policies portieren, Origin-IPs ggf. neu verstecken.
Time-to-Value: 1–2 Wochen
DNS-Provider
Records einmalig exportieren, TTL auf 60 Sekunden senken, in EU-DNS (Hetzner DNS, deSEC, INWX) importieren, NS-Cutover beim Registrar.
Time-to-Value: 1 Werktag + 48h DNS-Propagation
Office-Suite / E-Mail
MX-Cutover mit Doppelbetrieb in der Übergangsphase; Mail-Migration via IMAP, Kalender und Drive-Files separat.
Time-to-Value: 4–8 Wochen
Kommunikation
MX-Cutover mit Doppelbetrieb in der Übergangsphase; Mail-Migration via IMAP, Kalender und Drive-Files separat.
Time-to-Value: 4–8 Wochen
Kundenzufriedenheits-Survey
Formularlogik (Branching, Routing) und Felder werden 1:1 in EU-Smart-Forms überführt.
Time-to-Value: 3–5 Werktage
JavaScript-CDN
DNS auf neuen CDN umstellen (TTL vorher senken), Cache-Regeln und WAF-Policies portieren, Origin-IPs ggf. neu verstecken.
Time-to-Value: 1–2 Wochen
CMS (Open-Source)
DevOps-Projekt: IaC (Terraform/Pulumi) auf europäischen Anbieter migrieren, Daten via Transfer-Service, am Ende DNS-Cutover. Greenfield-Workloads sind schneller als Migrationen.
Time-to-Value: 2–6 Monate
Schnellster Hebel: Buchung & Lead-Routing. Infrastruktur (Hosting, DNS, CDN) ist ein eigenes Projekt.
Betriebssignale
Fünf operative Signale, die jeder DNS-Auflöser oder TLS-Handshake offenlegt. Sie zeigen, wer hinter der Domain steht, auch wenn die Marke vorne etwas anderes verspricht.
Cookies, die der Server schon beim ersten Besuch setzt, bevor irgendwer auf einen Cookie-Banner geklickt hat.
Kryptografische Signatur der DNS-Antworten. Verhindert, dass Angreifer die Domain auf bösartige Server umleiten.
Verschlüsselt die Verbindung zwischen Browser und Website. Die Zertifizierungsstelle (CA) garantiert, dass die Domain dem ausgewiesenen Inhaber gehört.
Wem die IP-Adresse der Website tatsächlich gehört. Zeigt den eigentlichen Hosting-Konzern, auch wenn der Vertragspartner ein anderer ist.
Hostname, auf den die IP zurückverweist. Bei Anycast-CDNs (Cloudflare, Vercel) oft nicht gesetzt.
Eine deutsche Plattform für Buchung, Qualifizierung, Signatur und Erinnerungen, DSGVO-konform mit Servern in Frankfurt. Statt einem weiteren US-Tool zu zahlen: konsolidieren Sie zu meetergo.
Hinweis: Statt einen weiteren US-Anbieter zu integrieren, lässt sich der gesamte Termin- und Lead-Flow direkt über meetergo abbilden, DSGVO-konform aus Frankfurt.
Pro Bucket gedeckelt, low-conf Treffer halb gewichtet, EU-Anbieter werden nicht abgezogen.
Abzüge gesamt: −80 · Souveränitäts-Bonus: +0
0 Cookie(s) vor Einwilligung gesetzt.
Keine kritische Kategorie wird durch einen EU-Anbieter abgedeckt.
Der Sovereignty Scan wertet öffentlich erreichbare Signale aus (HTML der Startseite und Rechtsseiten, DNS-, MX-, SPF- und ASN-Daten) und vergleicht sie mit unserer Datenbank von ca. 3.000 Anbietern. Die Zuordnung von Tool zu Eigentümer und Jurisdiktion basiert auf öffentlichen Quellen (Impressum, Datenschutzerklärung, Wappalyzer, RIPE/ARIN-Registrierungen) und ist als Erstindikation zum Stichtag der Auswertung gedacht, nicht als rechtsverbindliche Bewertung.
Die Note A–E ist ein Risiko-Indikator, kein DSGVO-Konformitätsurteil. Für eine konkrete DSGVO-Bewertung, insbesondere für Auftragsverarbeitungsverträge (AVV/DPA), Standardvertragsklauseln (SCC) und Transfer Impact Assessments (TIA), wenden Sie sich bitte an Ihren Datenschutzbeauftragten oder eine externe Rechtsberatung. meetergo trifft keine Aussage darüber, ob ein konkreter Anbieter in einem konkreten Anwendungsfall DSGVO-konform eingesetzt werden kann.
Korrektur & Stellungnahme: Wenn Sie Domain-Inhaber, Datenschutzbeauftragter oder Pressestelle der bewerteten Domain sind und die hier gezeigten Signale nicht Ihrer aktuellen Tool-Konfiguration entsprechen, nehmen wir Korrekturen auf und passen die Anzeige nach Prüfung umgehend an.