Die kurze Antwort
Supabase lässt sich DSGVO-konform nutzen. Es gibt einen Auftragsverarbeitungsvertrag mit den EU-Standardvertragsklauseln, sechs europäische Regionen, darunter Frankfurt, und Zertifizierungen nach SOC 2 Type 2 und ISO 27001. Von selbst konform ist Ihr Projekt damit aber nicht.
Drei Punkte liegen bei Ihnen. Sie wählen beim Anlegen des Projekts eine EU-Region. Sie prüfen den Vertrag und nehmen Supabase in Ihr Verarbeitungsverzeichnis und Ihre Datenschutzerklärung auf. Und Sie schalten für jede Tabelle Row Level Security ein, denn ohne sie kann jeder, der Ihre App im Browser öffnet, die Daten Ihrer Nutzer lesen. Der letzte Punkt ist in der Praxis der wichtigste.
Wer Ihr Vertragspartner ist
Vertragspartner im Auftragsverarbeitungsvertrag ist die Supabase Pte. Ltd. mit Sitz in Singapur. Das ist für die DSGVO relevant: Singapur hat keinen Angemessenheitsbeschluss der EU-Kommission, und Ihr Vertragspartner sitzt damit in einem Drittland, auch wenn Ihre Datenbank in Frankfurt steht. Wie das gelöst ist, steht im Abschnitt zur Drittlandübermittlung.
Supabase nennt auf seiner Seite zu Unterauftragsverarbeitern Zertifizierungen nach SOC 2 Type 2 und ISO 27001 sowie HIPAA-Unterstützung. Das sind Nachweise für die technischen und organisatorischen Maßnahmen, ersetzen aber keine eigene Prüfung.
Der Auftragsverarbeitungsvertrag
Supabase verarbeitet die Daten Ihrer Nutzer in Ihrem Auftrag. Dafür verlangt Artikel 28 DSGVO einen Auftragsverarbeitungsvertrag. Bei Supabase müssen Sie dafür nichts unterschreiben: Das Data Processing Addendum ist Teil der Nutzungsbedingungen und gilt mit deren Annahme. Die aktuelle Fassung trägt die Versionsnummer 1 und das Datum 1. August 2026. Die wichtigsten Regelungen:
| Thema | Regelung im AVV |
|---|---|
| Vertragspartner | Supabase Pte. Ltd., Singapur |
| Abschluss | Mit Annahme der Nutzungsbedingungen, ohne gesonderte Unterschrift |
| Drittlandübermittlung | EU-Standardvertragsklauseln, Modul 2 und 3, dazu Zusätze für das Vereinigte Königreich und die Schweiz |
| Recht und Gerichtsstand der Klauseln | Irland |
| Meldung von Sicherheitsvorfällen | Unverzüglich, wenn möglich innerhalb von 48 Stunden |
| Regionen | Daten werden in der gewählten Region gespeichert und überwiegend dort verarbeitet |
| Unterauftragsverarbeiter | Öffentliche Liste, Benachrichtigung 30 Tage vor Änderungen |
| Vertragsende | Export auf Anfrage innerhalb von 30 Tagen, danach Löschung |
| Audits | Höchstens einmal pro Kalenderjahr, mit 30 Tagen Vorlauf, auf Ihre Kosten |
Laden Sie den AVV und die aktuelle Liste der Unterauftragsverarbeiter herunter und legen Sie beides zu Ihren Unterlagen. Abonnieren Sie die Benachrichtigung über Änderungen der Liste, damit Sie innerhalb der 30 Tage reagieren können.
Drittlandübermittlung: warum die Region allein nicht reicht
Eine Datenbank in Frankfurt bedeutet nicht, dass niemand außerhalb der EU Zugriff hat. Der AVV erlaubt die Verarbeitung überall dort, wo Supabase oder seine Unterauftragsverarbeiter Einrichtungen unterhalten, und sagt für die gewählte Region nur zu, dass die Daten dort gespeichert und überwiegend verarbeitet werden. Support, Betrieb und einzelne Dienste können also Zugriffe aus anderen Ländern bedeuten.
Rechtlich abgesichert ist das über die Standardvertragsklauseln, die im AVV enthalten sind. Nach der Rechtsprechung des EuGH sollten Sie dazu eine kurze Bewertung der Übermittlung dokumentieren, ein sogenanntes Transfer Impact Assessment. Für eine typische App mit Kontodaten genügt meist eine Seite: welche Daten, welche Empfänger in welchen Ländern, welche Schutzmaßnahmen wie Verschlüsselung. Grundlage dafür ist die Liste der Unterauftragsverarbeiter, denn dort steht, welche Dienstleister in welchen Ländern beteiligt sind.
Serverstandort und Regionen
Supabase bietet sechs Regionen in Europa an:
- Frankfurt,
eu-central-1 - Zürich,
eu-central-2 - Irland,
eu-west-1 - London,
eu-west-2 - Paris,
eu-west-3 - Stockholm,
eu-north-1
Für Kunden in Deutschland ist Frankfurt die naheliegende Wahl. Wählen Sie die Region beim Anlegen des Projekts mit Bedacht. Die Dokumentation zu den Regionen beschreibt keinen Wechsel für bestehende Projekte, ein späterer Umzug bedeutet in der Regel ein neues Projekt und eine Datenmigration. Prüfen Sie die Region bestehender Projekte in den Projekteinstellungen.
Row Level Security: der häufigste echte Datenschutzfehler
In KI-gebauten Apps spricht der Browser direkt mit der Datenbank, mit einem öffentlichen Schlüssel, der im Quellcode jeder Seite steht. Das ist nur sicher, wenn die Datenbank für jede Zeile prüft, wer sie lesen und schreiben darf. Genau das ist Row Level Security. Die Supabase-Dokumentation ist eindeutig: Eine Tabelle in einem öffentlich erreichbaren Schema ohne RLS ist für jede Rolle mit entsprechender Berechtigung lesbar und beschreibbar. Sie verlangt, RLS auf jeder Tabelle in einem solchen Schema einzuschalten.
Für die DSGVO heißt das: Eine Tabelle ohne RLS ist ein Verstoß gegen die Pflicht zur Sicherheit der Verarbeitung nach Artikel 32. Werden die Daten tatsächlich abgerufen, ist es eine Datenpanne, die Sie nach Artikel 33 innerhalb von 72 Stunden der Aufsichtsbehörde melden müssen.
- Öffnen Sie im Supabase-Dashboard den Security Advisor. Er meldet Tabellen ohne RLS.
- Schalten Sie RLS für jede Tabelle im Schema
publicein und legen Sie Richtlinien an, etwa dass Nutzer nur Zeilen mit ihrer eigenenuser_idlesen dürfen. - Testen Sie mit zwei Konten: Kann Nutzer A die Daten von Nutzer B abrufen? Die Antwort muss nein sein.
- Der Service-Role-Schlüssel umgeht RLS. Er gehört niemals in den Frontend-Code, sondern nur in serverseitige Funktionen.
In Lovable oder Bolt können Sie den Agenten mit einem klaren Auftrag beauftragen:
Prüfe alle Tabellen im Supabase-Schema public. Aktiviere Row Level Security für jede Tabelle, die es noch nicht hat. Lege Richtlinien an, nach denen angemeldete Nutzer nur ihre eigenen Zeilen lesen, anlegen, ändern und löschen dürfen. Zeige mir danach eine Liste aller Tabellen mit ihren Richtlinien.
Prüfen Sie das Ergebnis danach selbst im Dashboard. Der Agent kann sich irren, und hier geht es um die Daten Ihrer Nutzer.
Braucht Supabase Auth eine Einwilligung?
In der Regel nicht. Supabase speichert nach dem Login eine Sitzung im Browser, in einer reinen Browser-App im Local Storage, mit dem Paket @supabase/ssr in Cookies, jeweils unter dem Namen sb-<projekt-ref>-auth-token. Das ist unbedingt erforderlich, um den Dienst bereitzustellen, den der Nutzer mit dem Login angefordert hat, und fällt damit unter die Ausnahme in § 25 Absatz 2 TDDDG.
Einen Haken gibt es bei dauerhaften Logins: Die Artikel-29-Datenschutzgruppe hat 2012 Login-Cookies, die über das Schließen des Browsers hinaus bestehen, nicht als ausgenommen angesehen und eine Checkbox wie „Angemeldet bleiben“ empfohlen. Wie Sie das mit wenigen Zeilen umsetzen, steht in unserem englischen Beitrag Does Supabase auth need cookie consent?.
Supabase selbst setzt keine Werbe- oder Analyse-Cookies bei Ihren Besuchern. Was Ihre App sonst lädt, etwa Analytics, Pixel oder eingebettete Videos, braucht weiterhin eine Einwilligung.
Lovable Cloud und Bolt Cloud
Lovable Cloud baut auf Supabase auf, ebenso die Datenbank von Bolt Cloud. In diesen Fällen schließen Sie Ihren Vertrag mit Lovable oder Bolt, nicht direkt mit Supabase, und Supabase ist Unterauftragsverarbeiter des Builders. Region und Vertrag richten sich dann nach dem Builder. Wer Region und AVV selbst in der Hand haben will, verbindet ein eigenes Supabase-Projekt. Die Details stehen in unseren Beiträgen Ist Lovable DSGVO-konform? und Ist Bolt DSGVO-konform?.
Checkliste
- Projekt in einer EU-Region angelegt, für Deutschland meist Frankfurt.
- AVV und Liste der Unterauftragsverarbeiter heruntergeladen und abgelegt.
- Benachrichtigung über neue Unterauftragsverarbeiter abonniert.
- Kurze Bewertung der Drittlandübermittlung dokumentiert.
- Row Level Security auf jeder Tabelle, mit Richtlinien, mit zwei Konten getestet.
- Service-Role-Schlüssel nur serverseitig.
- Supabase im Verarbeitungsverzeichnis und in der Datenschutzerklärung genannt.
- Auth-Sitzung in der Cookie-Liste als unbedingt erforderlich aufgeführt, „Angemeldet bleiben“ als Wahl.
- Prozess für Auskunft und Löschung: Sie finden und löschen alle Zeilen eines Nutzers.
Häufige Fragen
Ist Supabase DSGVO-konform?
Supabase bietet, was Sie für einen datenschutzkonformen Einsatz brauchen: einen AVV mit Standardvertragsklauseln, EU-Regionen und Sicherheitszertifizierungen. Ob Ihr Projekt konform ist, hängt von Ihrer Region, Ihrer Dokumentation und vor allem von Row Level Security ab.
Wo stehen die Server von Supabase?
Dort, wo Sie es beim Anlegen des Projekts wählen. In Europa stehen Frankfurt, Zürich, Irland, London, Paris und Stockholm zur Auswahl. Laut AVV werden die Daten in der gewählten Region gespeichert und überwiegend dort verarbeitet.
Gibt es einen AVV mit Supabase?
Ja. Das Data Processing Addendum ist Teil der Nutzungsbedingungen und gilt ohne gesonderte Unterschrift. Vertragspartner ist die Supabase Pte. Ltd. in Singapur.
Ist Supabase ein US-Unternehmen?
Ihr Vertragspartner nach dem AVV ist die Supabase Pte. Ltd. in Singapur. Welche Unterauftragsverarbeiter in welchen Ländern beteiligt sind, zeigt die öffentliche Liste. Übermittlungen in Drittländer sind über die Standardvertragsklauseln im AVV abgesichert.
Brauche ich für Supabase ein Cookie-Banner?
Nicht für Supabase selbst. Die Login-Sitzung ist unbedingt erforderlich. Ein Banner brauchen Sie für Analytics, Pixel und eingebettete Inhalte, die Ihre App zusätzlich lädt.
Was passiert, wenn ich Row Level Security vergesse?
Dann kann jeder mit dem öffentlichen Schlüssel aus Ihrem Frontend die betroffenen Tabellen lesen und beschreiben. Das verstößt gegen Artikel 32 DSGVO, und wenn Daten abgerufen wurden, ist es eine meldepflichtige Datenpanne.
Quellen
- Supabase, Data Processing Addendum, Fassung vom 1. August 2026, abgerufen am 5. Oktober 2026
- Supabase, Subprocessor List, Stand 1. Juni 2026, abgerufen am 5. Oktober 2026
- Supabase-Dokumentation, „Available regions“, abgerufen am 5. Oktober 2026
- Supabase-Dokumentation, „Row Level Security“, abgerufen am 5. Oktober 2026
- Supabase-Dokumentation, „Advanced guide“ zur serverseitigen Authentifizierung, abgerufen am 5. Oktober 2026
- Artikel-29-Datenschutzgruppe, Stellungnahme 04/2012 zur Ausnahme von der Einwilligungspflicht für Cookies (WP 194), 7. Juni 2012
- EuGH, Urteil vom 16. Juli 2020, C-311/18 (Schrems II)
- Artikel 28 DSGVO, Auftragsverarbeiter
- Artikel 32 DSGVO, Sicherheit der Verarbeitung
- Artikel 33 DSGVO, Meldung von Verletzungen des Schutzes personenbezogener Daten
- § 25 TDDDG, Schutz der Privatsphäre bei Endeinrichtungen