Sicherheitsgrundlagen
Verschlüsselt Supabase meine Daten? Ja. Wovor das schützt
Verschlüsselt Supabase Daten? Ja: AES-256 im Ruhezustand, TLS bei der Übertragung, SOC 2 und ISO 27001. Was jedes abdeckt und welches Leck keines stoppt.

Kurz gesagt
- Verschlüsselt Supabase Daten? Ja. Jedes Projekt ist im Ruhezustand mit AES-256 und bei der Übertragung mit TLS verschlüsselt, in jedem Tarif, ohne dass du etwas einschalten musst.
- Supabase hat außerdem einen SOC-2-Type-2-Bericht und ein ISO-27001-Zertifikat. Beides kannst du ab dem Team-Tarif herunterladen, und HIPAA braucht zusätzlich eine unterschriebene Vereinbarung.
- Nichts davon entscheidet, wem die Datenbank antwortet. In 2.096 der 3.680 Supabase-Apps, die wir prüfen konnten, gab eine Tabelle ihre Zeilen einem Fremden ohne Login heraus.
Ein Kunde schreibt dir und fragt, ob seine Daten verschlüsselt sind. Oder ein größerer Auftraggeber schickt einen Sicherheitsfragebogen als Tabelle, und darin stehen die Zeilen, die jeder dieser Fragebögen hat: Verschlüsselung im Ruhezustand, Verschlüsselung bei der Übertragung, der SOC-2-Bericht deines Hosting-Anbieters. Deine App läuft auf Supabase, weil Lovable oder Bolt es so eingerichtet haben, und bis heute musste niemand von dir wissen, was davon irgendetwas bedeutet.
Verschlüsselt Supabase also deine Daten? Ja. Alle, in jedem Tarif, und die Zertifikate hinter dieser Aussage sind echt.
Die meisten Antworten machen den Fehler, genau hier aufzuhören, als würde Verschlüsselung darüber entscheiden, wer deine Daten lesen darf. Sie entscheidet über etwas Engeres. Stell dir Supabase als Bank vor. Die Verschlüsselung im Ruhezustand ist der Tresor, die Verschlüsselung bei der Übertragung ist der Geldtransporter, und SOC 2 ist der Prüfer, der kontrolliert, dass beides so betrieben wird, wie die Bank es sagt. Jedes davon betrifft jemanden, der nie hinein sollte. Die Regel am Schalter, wessen Kontoauszug ein Kunde verlangen darf, ist eine eigene Sache, und geschrieben wird sie in deinem Projekt.
Jede Angabe unten stammt von den Seiten und aus der Dokumentation von Supabase, gelesen am 29. September 2026.
Verschlüsselt Supabase meine Daten?
Ja. Die Security-Seite von Supabase sagt, dass alle Kundendaten im Ruhezustand mit AES-256 und bei der Übertragung mit TLS verschlüsselt sind, und du musst dafür nichts einschalten.
Im Ruhezustand heißt auf den Festplatten. Deine Datenbank wird verschlüsselt auf den Speicher geschrieben, also ist eine Kopie der Festplatte, die jemand von den Rechnern von Supabase wegträgt, für sich allein unlesbar.
Bei der Übertragung heißt auf dem Weg zwischen deinem Besucher und Supabase. Deine App spricht mit Supabase über dessen Web-APIs, für Daten, Anmeldungen und Dateien, und der Leitfaden zur SSL-Erzwingung von Supabase sagt, dass jede dieser APIs eine unverschlüsselte Verbindung ablehnt. Die Ausnahme ist eine direkte Verbindung zur Postgres-Datenbank darunter, wie sie ein Backup-Werkzeug oder ein eigener Server öffnen kann. Die nimmt eine unverschlüsselte Verbindung an, bis du unter Database Settings Enforce SSL on incoming connections einschaltest. Die Browser deiner Besucher öffnen nie eine solche Verbindung.
Spaltenverschlüsselung ist die eine Schicht, die aus bleibt. Sie hält einen einzelnen Wert, etwa eine Telefonnummer, auch innerhalb der Datenbank unleserlich. Supabase hat früher einen Weg dafür dokumentiert, und seine pgsodium-Seite rät inzwischen von dieser Funktion ab, wegen ihrer betrieblichen Komplexität und des Risikos, sie falsch zu konfigurieren. Sie fügt hinzu, dass die Verschlüsselung im Ruhezustand für SOC 2 und HIPAA wahrscheinlich ausreicht. Für Geheimnisse wie einen API-Schlüssel eines Drittanbieters gibt es Vault, das sie verschlüsselt speichert und über eine View wieder herausgibt.
| Schicht | Standardmäßig an | Wogegen sie schützt |
|---|---|---|
| Ruhezustand, AES-256 | Ja, in jedem Tarif | Eine Kopie der Festplatte, gelesen ohne den Weg über Supabase |
| Übertragung, TLS | Ja bei jeder API. Bei direktem Postgres, sobald du es erzwingst | Jemanden, der den Verkehr zwischen einer App und Supabase mitliest |
| Spaltenverschlüsselung | Nein, und Supabase rät von der früheren Funktion ab | Einen einzelnen Wert, gelesen von jemandem, der die Tabelle abfragen kann |
| Vault | Für jedes Geheimnis, das du dort ablegst | Ein Geheimnis, das lesbar auf der Festplatte oder in einem Backup liegt |
Wovor schützt die Verschlüsselung von Supabase?
Vor jedem, der an deine Daten kommt, ohne die Datenbank danach zu fragen. Wer eine Festplatte mitnimmt, eine Backup-Datei kopiert oder den Verkehr zwischen einem Browser und Supabase mithört, bekommt verwürfelte Bytes und sonst nichts.
Eine Anfrage, die die Datenbank beantworten will, ist etwas anderes. Die Verschlüsselung im Ruhezustand arbeitet unterhalb von Postgres, also liest die Datenbank ihre eigenen Dateien als Klartext, für jede Abfrage, die sie bedient. Welche Abfragen sie bedient, regeln die Berechtigungen auf jeder Tabelle. In Supabase ist das Row Level Security, die Regel, welche Zeilen jeder Besucher lesen darf, und jede Tabelle braucht sie eingeschaltet und mit einer geschriebenen Regel.
Das ist der Schalter in der Bank. Der Tresor öffnet sich jedes Mal für den Kassierer, weil der Kassierer für die Bank arbeitet. Hat niemand aufgeschrieben, wessen Kontoauszüge ein Kunde sehen darf, gibt der Kassierer heraus, was verlangt wird, und der Geldtransporter liefert es, den ganzen Weg versiegelt, an den, der gefragt hat.
Die Dokumentation von Supabase sagt dasselbe über Vault, das tatsächlich Werte innerhalb der Datenbank verschlüsselt: "Jeder, der Zugriff auf die View hat, hat Zugriff auf die entschlüsselten Geheimnisse."
Hält Verschlüsselung Fremde davon ab, meine Tabellen zu lesen?
Nein, und wir haben gemessen, wie oft das zählt. Im August 2026 haben wir 30.998 Live-Apps gescannt, gebaut mit Lovable, Base44, Replit, v0 und Bolt. Bei 3.680 davon konnten wir die Prüfung abschließen, die eine Supabase-Datenbank ohne Login fragt, ob eine Tabelle ihre Zeilen herausgibt. Bei 2.096 davon, 57 %, tat das mindestens eine Tabelle, und 394 davon hatten eine offene Tabelle, die nach Menschen benannt war: users, profiles, customers, orders.
Jede dieser Datenbanken war die ganze Zeit im Ruhezustand verschlüsselt, nach der eigenen Beschreibung der Plattform, und jeder Fremde, der gefragt hätte, hätte die Zeilen über TLS geschickt bekommen. An der Verschlüsselung ist nichts kaputtgegangen, und bei der Entscheidung, wer eine Antwort bekommt, hatte sie keine Rolle.
Die Anfrage selbst ist gewöhnlich. Es ist dieselbe, die deine eigene App stellt,
um einem angemeldeten Kunden seine Bestellungen zu zeigen, nur ohne die
Anmeldung: der öffentliche Schlüssel, der in deine Seite gehört, und ein GET
an /rest/v1/ mit einem Tabellennamen am Ende. Unser Scan hat gelesen, wie
viele Zeilen jede Tabelle liefern würde, und dort aufgehört, ohne eine davon
abzurufen. Die vollständige Messung
zeigt, wovon diese 57 % ein Anteil sind und wie viel wir nicht sehen konnten.
Ist Supabase SOC 2 konform?
Ja. Supabase hat einen SOC-2-Type-2-Bericht von einem unabhängigen Prüfer, jedes Jahr erneuert.
Ein SOC-2-Bericht ist die Darstellung eines Prüfers, ob die Sicherheitskontrollen eines Unternehmens so funktioniert haben, wie das Unternehmen sagt. Type 2 heißt, dass sie über einen ganzen Zeitraum getestet wurden, und bei Supabase läuft er vom 1. März bis zum 28. Februar. Er deckt Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz ab, über die Datenbank, Storage, Auth, Realtime, Edge Functions und die Data API hinweg, und die SOC-2-Seite von Supabase markiert, wo er endet:
Die SOC-2-Compliance von Supabase geht nicht auf Umgebungen außerhalb des Supabase-Produkts oder der Kontrolle von Supabase über.
In der Bank ist das der Bericht des Prüfers über den Tresor und die Transporter. Deine Tabellenregeln stehen außerhalb davon, weil du sie schreibst: Das Shared Responsibility Model von Supabase zählt Zugriffsverwaltung und das Anwenden von Sicherheitskontrollen zu den Dingen, für die der Kunde immer verantwortlich ist.
Daraus folgen zwei weitere Dinge. Wenn ein Kunde verlangt, dass dein Unternehmen SOC 2 konform ist, sagt die SOC-2-Seite von Supabase, dass ein Kunde in dieser Lage die Kontrollen selbst umsetzen und eine eigene Prüfung durchlaufen muss. Und ob Supabase überhaupt eine solide Plattform ist, um darauf zu bauen, ist eine eigene Frage mit einem eigenen Artikel.
Wie bekomme ich den SOC-2-Bericht von Supabase?
Aus dem Dashboard deiner Organisation, ab dem Team-Tarif. Er liegt unter Legal Documents, neben dem ISO-27001-Zertifikat und dem Standard-Sicherheitsfragebogen von Supabase, und eine Organisation in Free oder Pro findet dort stattdessen einen Upgrade-Button.
Team beginnt bei $599 im Monat, Pro bei $25, also lohnt es sich zu wissen, was der Unterschied kauft. Die Dokumentation von Supabase sagt, dass für jedes Projekt dieselben Compliance-Kontrollen gelten, also läuft ein Projekt in Pro auf derselben geprüften Plattform. Team fügt die Dokumente hinzu, dazu Single Sign-on für das Dashboard, tägliche Backups, die 14 Tage aufbewahrt werden statt 7 wie in Pro, und die Möglichkeit, HIPAA zu buchen. Wenn ein Kunde den Bericht selbst sehen will, frag ihn, ob die öffentliche Security-Seite von Supabase reicht, bevor du für ein PDF den Tarif wechselst.
Ist Supabase nach ISO 27001 zertifiziert?
Ja, nach ISO/IEC 27001:2022, was Supabase am 22. April 2026 bekanntgegeben hat.
ISO 27001 zertifiziert ein Managementsystem: die Richtlinien, Risikobewertungen und Abläufe, mit denen ein Unternehmen die Informationen schützt, die es hält. Ein akkreditierter Prüfer stellt das Zertifikat für drei Jahre aus und kommt dazwischen jedes Jahr wieder, um zu prüfen, dass das System noch läuft. In der Bank ist das der Prüfer, der sich ansieht, wie die Sicherheitsabläufe festgelegt und aktuell gehalten werden. Die Ankündigung von Supabase beschreibt SOC 2 als in Nordamerika breit anerkannt und ISO 27001 als in Europa, Asien und im öffentlichen Sektor breit anerkannt. Das Zertifikat liegt im selben Bereich Legal Documents, in denselben Tarifen.
Ist Supabase HIPAA konform?
Für dein Projekt kann es das sein, sobald du ein Business Associate Agreement mit Supabase unterschreibst und das HIPAA-Add-on bezahlst. Es geschieht nicht automatisch, und die SOC-2-Seite von Supabase sagt, dass SOC 2 es nicht ersetzt.
Ein Business Associate Agreement, kurz BAA, ist der schriftliche Vertrag, den das US-Gesundheitsrecht verlangt, bevor ein Unternehmen geschützte Gesundheitsdaten in deinem Auftrag verarbeiten darf. Supabase unterschreibt einen ab dem Team-Tarif. Für das Add-on gibt es keinen veröffentlichten Preis: Du schickst eine Anfrage, Supabase antwortet mit Preis und Ablauf, und eine Organisation in Free oder Pro, die sich bewirbt, muss nach der Freigabe trotzdem auf Team wechseln.
Mit der Unterschrift beginnt dein Teil. Das Shared Responsibility Model von Supabase listet auf, was ein HIPAA-Kunde tun muss, und das hier sind die Punkte, die ein App-Betreiber am wenigsten kennt:
- Das Projekt als HIPAA-Projekt markieren und umsetzen, was der Security Advisor dazu meldet.
- Zwei-Faktor-Anmeldung für jedes Konto in der Supabase-Organisation einschalten.
- Point-in-Time-Recovery einschalten, das mindestens das Compute-Add-on Small braucht.
- SSL-Erzwingung und Netzwerkbeschränkungen einschalten.
- Gesundheitsdaten aus öffentlichen Storage-Buckets heraushalten.
Die Verschlüsselung im Ruhezustand und bei der Übertragung steht ebenfalls auf dieser Liste, und sie ist der eine Punkt, den Supabase schon erledigt hat.
Ist Supabase DSGVO-konform?
Supabase unterstützt DSGVO-konforme Apps und liefert die zwei Teile, die nur Supabase liefern kann. Ob deine App konform ist, hängt davon ab, was sie mit den Daten von Menschen macht.
Der erste Teil ist der Standort. Du wählst eine Region, wenn du ein Projekt anlegst, und eine bestimmte EU-Region hält deine Datenbank, Auth und Storage dort. Wähle die Region beim Namen, denn die allgemeine Europa-Option von Supabase umfasst auch London und Zürich. Der zweite Teil ist das Data Processing Addendum, der Vertrag zur Auftragsverarbeitung, den die DSGVO zwischen dir und einem Unternehmen verlangt, das personenbezogene Daten für dich verarbeitet. Das von Supabase ist Teil seiner Nutzungsbedingungen, also hat jede Organisation schon eines.
Der Rest gehört zu deiner App: warum du jedes Feld erhebst, wie Menschen dem zustimmen, wer es lesen kann und wie du es auf Anfrage löschst. Die DSGVO-Seite von Supabase sagt ausdrücklich, dass die Wahl einer Region eine Anwendung nicht von selbst konform macht. Was deine App rechtlich schuldet, ist eine Frage für einen Anwalt.
Wie beantworte ich den Sicherheitsfragebogen eines Kunden?
Teile ihn in zwei Stapel, bevor du etwas schreibst. Manche Zeilen fragen nach der Plattform von Supabase und werden aus den Dokumenten von Supabase beantwortet. Die anderen fragen nach deinem Projekt, und die kannst nur du beantworten.
| Der Fragebogen fragt | Wer antwortet | Wo die Antwort steht |
|---|---|---|
| Sind Daten im Ruhezustand verschlüsselt? | Supabase | AES-256, auf der Security-Seite von Supabase |
| Sind Daten bei der Übertragung verschlüsselt? | Supabase | TLS bei jeder API, und bei direkten Postgres-Verbindungen, sobald du SSL erzwingst |
| Hat dein Anbieter SOC 2 oder ISO 27001? | Supabase | Beides, die Dokumente zum Herunterladen in Team oder Enterprise |
| Hast du einen AV-Vertrag mit deinen Auftragsverarbeitern? | Supabase | Teil der Nutzungsbedingungen von Supabase |
| Wo werden die Daten gespeichert? | Du | Die Region, die du beim Anlegen des Projekts gewählt hast |
| Wie oft werden die Daten gesichert? | Dein Tarif | Nichts Automatisches in Free, täglich in Pro. Was jeder Tarif aufbewahrt |
| Wer kann welche Datensätze lesen? | Du | Die Row-Level-Security-Policy auf jeder Tabelle |
| Wo werden Zugangsdaten aufbewahrt? | Du | Der geheime Schlüssel nur auf einem Server. Der öffentliche Schlüssel ist dafür gemacht, öffentlich zu sein |
| Wer hat administrativen Zugriff? | Du | Die Mitglieder deiner Supabase-Organisation, mit Zwei-Faktor |
Die Supabase-Zeilen übernimmst du direkt aus deren Dokumenten. Die letzten drei sind die, deretwegen der Kunde den Fragebogen überhaupt geschickt hat, und um sie zu beantworten, brauchst du dein eigenes Projekt offen vor dir.
Was sage ich einem Kunden, der fragt, wer die Daten lesen kann?
Den Stand deiner Policies, Tabelle für Tabelle, und das Datum, an dem du sie zuletzt geprüft hast. "Die Daten sind verschlüsselt" beantwortet eine Frage über gestohlene Festplatten, und ein Kunde, der nach Zugriff fragt, fragt nach dem Schalter.
Eine klare Antwort nennt die Tabellen mit personenbezogenen Daten und sagt, dass
auf jeder Row Level Security eingeschaltet ist, mit einer Policy, die jede Zeile
an die angemeldete Person bindet, der sie gehört. Sie sagt, wann du zuletzt von
außen geprüft hast, als Besucher ohne Login, dass diese Tabellen nichts
zurückgaben. Ist eine Tabelle absichtlich öffentlich, eine Produktliste oder
veröffentlichte Beiträge, sagt sie das auch. Dann die Admin-Seite: wer dein
Supabase-Dashboard öffnen kann, mit Zwei-Faktor, und wo der geheime Schlüssel
liegt. Dieser Schlüssel heißt in älteren Projekten service_role und in neueren
sb_secret_…, und er gehört auf einen Server.
Um den Stand deiner Tabellen herauszufinden, fang mit dem Security Advisor in deinem Supabase-Dashboard an, der jede Tabelle auflistet, auf der Row Level Security ausgeschaltet ist. Eine Tabelle kann diese Prüfung bestehen und trotzdem offen sein, über eine Policy, die alle hereinlässt. Die vier Zustände, in denen eine Tabelle sein kann, zeigen, wie du sie auseinanderhältst, und es gibt eine verständliche Schritt-für-Schritt-Anleitung für Supabase-Apps.
Schreib nur auf, was du geprüft hast. Wenn du die Policy einer Tabelle noch nicht gelesen hast, nenne das Datum, bis zu dem du es tust.
Wie Reeve die Antwort von außen prüft
Die Zeilen, die ein Fragebogen dir überlässt, drehen sich darum, wer eine Antwort bekommt. Reeve fragt deine Live-App so, wie ein Fremder es tun würde, und sagt dir, welche Tabellen geantwortet haben.
- Der kostenlose Scan fragt jede Tabelle, die deine App nennt, wie viele Zeilen ein Besucher ohne Login bekäme, liest die Zahl und hört auf, ohne eine Zeile abzurufen. Etwa 20 Sekunden, kein Konto: scanne deine App.
- Reeve Monitor führt alle neun Prüfungen jede Stunde für bis zu drei Apps erneut aus und schreibt dir an dem Tag eine E-Mail, an dem sich deine Note verschlechtert, also wird eine Tabelle, die dein Builder nach dem Abschicken des Fragebogens hinzufügt, innerhalb einer Stunde geprüft.
- Care führt dieselben Prüfungen aus und hält eine Kopie deiner Supabase-Datenbank außerhalb deines Supabase-Kontos, nach Zeitplan erstellt und zurückgelesen, bevor sie zählt, und das beantwortet die Backup-Zeile. Jede Kopie ist mit AES-256-GCM verschlüsselt, unter einem Schlüssel, der nur deinem Konto gehört, und unsere Rechtsseite erklärt, wie diese Schlüssel aufbewahrt werden. Wie eine Kopie erstellt und zurückgespielt wird.
Was jeder Tarif abdeckt und kostet, steht auf der Preisseite.
Was du jetzt tun solltest
Was zu tun ist
- Beantworte die Verschlüsselungszeilen aus der Security-Seite von Supabase: AES-256 im Ruhezustand und TLS bei der Übertragung, in jedem Tarif, ohne etwas einzuschalten.
- Braucht ein Kunde den SOC-2-Bericht oder das ISO-27001-Zertifikat selbst, heißt das Team-Tarif. Lade beides unter Legal Documents im Dashboard deiner Organisation herunter.
- Hält deine App Gesundheitsdaten, unterschreib das BAA und arbeite die HIPAA-Liste von Supabase durch, bevor irgendetwas davon hineinkommt.
- Beantworte die Zugriffszeilen aus deinem eigenen Projekt. Öffne den Security Advisor und lies dann die Policy auf jeder Tabelle, in der Menschen stehen.
- Prüf das Ergebnis von außen, als Besucher ohne Login, und schreib das Datum neben deine Antwort.
Die Verschlüsselungshälfte des Fragebogens ist schon für dich beantwortet. Bevor du ihn zurückschickst, scanne deine App und sieh nach, welche deiner Tabellen heute einem Fremden antwortet.
FAQ
Verschlüsselt Supabase meine Daten im Ruhezustand?
Ja. Supabase verschlüsselt alle Kundendaten im Ruhezustand mit AES-256 und bei der Übertragung mit TLS, in jedem Tarif, ohne dass du etwas einschalten musst. Was es nicht standardmäßig hinzufügt, ist eine zweite Schicht auf einzelnen Spalten innerhalb der Datenbank, und von der Spaltenverschlüsselung, die es früher dokumentiert hat, rät Supabase inzwischen ab. Für Geheimnisse wie einen API-Schlüssel eines Drittanbieters gibt es Vault.
Ist Supabase SOC 2 konform?
Ja. Supabase hat einen SOC-2-Type-2-Bericht von einem unabhängigen Prüfer, jedes Jahr erneuert, über einen Prüfzeitraum vom 1. März bis zum 28. Februar. Er deckt die Supabase-Plattform ab. Supabase schreibt, dass die Compliance nicht über das eigene Produkt hinaus gilt, und die Einstellungen in deinem eigenen Projekt, etwa wer welche Tabelle lesen darf, bleiben deine Verantwortung.
Wie bekomme ich den SOC-2-Bericht von Supabase?
Du lädst ihn unter Legal Documents im Dashboard deiner Organisation herunter. Er steht Organisationen im Team-Tarif ab $599 im Monat und in Enterprise zur Verfügung. Das ISO-27001-Zertifikat und ein Standard-Sicherheitsfragebogen liegen an derselben Stelle. In Free oder Pro zeigt dir die Seite stattdessen ein Upgrade an.
Ist Supabase HIPAA konform?
Für dein Projekt kann es das sein, aber nicht automatisch. Du brauchst ein unterschriebenes Business Associate Agreement und das kostenpflichtige HIPAA-Add-on, beides ab dem Team-Tarif, und laut Supabase ersetzt SOC 2 keines von beiden. Danach markierst du das Projekt als HIPAA-Projekt und schaltest ein, was Supabase dafür auflistet, darunter Zwei-Faktor-Anmeldung, Point-in-Time-Recovery, SSL-Erzwingung und Netzwerkbeschränkungen.
Schützt mich Verschlüsselung vor einer falsch konfigurierten Tabelle?
Nein. Verschlüsselung schützt Daten vor jemandem, der an die Festplatte oder den Datenverkehr kommt, ohne über die Datenbank zu gehen. Eine Anfrage, die die Datenbank beantworten will, wird für den Absender entschlüsselt, und welche Anfragen beantwortet werden, legt Row Level Security auf jeder Tabelle fest. Im August 2026 fanden wir in 2.096 der 3.680 Supabase-Apps, die wir prüfen konnten, mindestens eine Tabelle, die einem Fremden offenstand.
Was sage ich einem Kunden, der fragt, ob seine Daten verschlüsselt sind?
Ja, mit den Details: AES-256 im Ruhezustand und TLS bei der Übertragung, von Supabase auf jedes Projekt angewendet, mit einem SOC-2-Type-2-Bericht und einer ISO-27001-Zertifizierung dahinter. Dann beantworte die Frage darunter, nämlich wer die Daten lesen kann. Nenne die Tabellen mit personenbezogenen Daten, die Row-Level-Security-Policy auf jeder davon und das Datum, an dem du zuletzt von außen geprüft hast, dass ein Besucher ohne Login nichts zurückbekommt.