// SMTP-Relay · microsoft 365 & office 365
Ihre Anwendungen schreiben in Ihrem Namen.
fluctuat leitet die E-Mails Ihrer Anwendungen über Ihr Microsoft 365, im Namen des echten Absenders, mit einer Kopie in seinem Gesendet-Ordner. Ohne Ihre Anwendungen umzuprogrammieren, ohne PowerShell.
Microsoft schaltet 2026 die einfache SMTP-Authentifizierung ab: Ihre Kopierer und Ihr ERP versenden nicht mehr. die Alternative ohne Umprogrammierung.
# kostenlos, ohne karte · erster versand in ~15 min
$ fluctuat senden --von factures@acme.ch --an client@acme.ch ✓ an Microsoft 365 zugestellt ··········· 202 ✓ Kopie · factures@acme.ch › Gesendet-Ordner der Kunde antwortet → der Verlauf landet in seinem Postfach
von Microsoft verifizierter Herausgeber (Badge auf dem Zustimmungsbildschirm) · ausschliesslich die Berechtigung Mail.Send, kein Lesezugriff auf Ihre Postfächer · der Textkörper jeder Nachricht mit einem organisationseigenen Schlüssel verschlüsselt
Der Fall einer von mehreren Personen geteilten Adresse: die Kopie im Gesendet-Ordner, auch für ein freigegebenes Postfach.
Warum nicht einfach ein SMTP-Relais
Direct Send und HVE (High Volume Email) sind native Mechanismen von Microsoft 365; keiner legt eine Kopie beim Absender ab. Genau diese Lücke schliesst fluctuat. Anders als ein Drittanbieterdienst wie SendGrid oder Mailgun verlässt die Nachricht Ihre eigene Domain, im Namen des Mitarbeiters, statt eine per SPF/DKIM zu delegierende Drittanbieter-Absenderdomain zu nutzen. Das Ende der SMTP-Basisauthentifizierung bei Microsoft (2026) macht das Thema dringend: was sich ändert und die Alternative ohne Umprogrammierung.
| fluctuat | SMTP Auth | Direct Send | HVE | |
|---|---|---|---|---|
| Kopie im Gesendet-Ordner des echten Absenders | ✓ | ✕ | ✕ | ✕ |
| Ohne Ihre Anwendungen umzuprogrammieren | ✓ | ✓ | ✓ | ✕ |
| Warteschlange, Wiederholungen, Versandprotokoll | ✓ | ✕ | ✕ | ✕ |
| Funktioniert nach dem Ende von SMTP Basic Auth | ✓ | ✕ | ✓ | ✓ |
Zum Vertiefen: ausführlicher Vergleich: Direct Send, SMTP-Relay und HVE in Microsoft 365.
# so funktioniert es
Erstellen Sie das Konto und erteilen Sie die Microsoft-Einwilligung: ein globaler Administrator bestätigt einen Link. Ausschliesslich die Berechtigung Mail.Send, kein Lesezugriff, jederzeit widerrufbar.
Fügen Sie die Postfächer hinzu, in deren Namen Ihre Anwendungen versenden, und richten Sie diese auf Ihren dedizierten Endpoint aus, per SMTP oder API.
Jede Nachricht geht im Namen des echten Absenders hinaus, mit einer Kopie in seinem Gesendet-Ordner und einem vollständigen Protokoll in der Konsole.
Ihre Anwendungen anbinden
Zwei Wege zu versenden, dieselbe Pipeline dahinter. Richten Sie eine bestehende Software per SMTP aus, oder binden Sie die HTTP-API mit einem POST JSON ein.
smtp · software oder kopierer
| Server | ihre-subdomain.fluctuat.io |
| Port | 587 (STARTTLS) oder 465 |
| Zugang | in der Konsole erstellt |
| von: | eine hinterlegte Adresse |
| kompatibel | jedes Gerät mit SMTP AUTH + STARTTLS |
api · http
curl https://portal.fluctuat.io/api/v1/send \ -H "Authorization: Bearer flctt_…" \ -H "Content-Type: application/json" \ -d '{ "from": "rechnungen@ihre-domain.ch", "to": ["client@example.com"], "subject": "Ihre Rechnung", "html": "<p>Guten Tag…</p>" }'
Kopierer oder Scanner: Scan-to-E-Mail unter Office 365 ohne Basic Auth.
Sicherheit und Konformität
Eine Haltung, gedacht für Branchen, in denen ein Versand nachweisbar sein muss und in denen die Daten eines Kunden niemals die eines anderen erreichen dürfen.
Die Einzelheiten (Verschlüsselung, Abschottung, Löschung, Aufbewahrung des Protokolls): Seite Sicherheit.
# preise · preis pro verbundenem postfach, nachrichten inklusive
Um die Kopie im Gesendet-Ordner auf einer Adresse zu belegen. 1 verbundenes Postfach, 500 Nachrichten pro Monat, ohne Karte.
konto erstellenIhre erste Anwendung, die im Namen Ihrer Mitarbeitenden versendet. 3 verbundene Postfächer, Protokoll 90 Tage, DSGVO-Vertrag, Support per E-Mail.
15 tage testenMehrere Anwendungen, mehrere Mitarbeitende. 25 verbundene Postfächer, Protokoll 12 Monate mit CSV-Export, priorisierter Support.
15 tage testenFür Branchen, in denen ein Versand nachweisbar sein muss: Audit, Regulierung, Rechtsstreit. Bis zu 150 verbundene Postfächer und Begleitung beim Audit.
15 tage testen1 verbundenes Postfach = 1 Microsoft-365-Adresse, in deren Namen Ihre Anwendungen versenden. Ein Gerät, das immer von derselben Adresse sendet, zählt als ein Postfach, unabhängig von der Zahl der Nutzer. Beispiel: ein Kopierer (eine Adresse) plus ein ERP (eine Adresse) ergeben 2 Postfächer, also der Plan Team. Die Beschränkung der Zugänge nach IP und FQDN und der CSV-Export des Protokolls sind in allen Plänen verfügbar. Kostenloses Konto ohne Karte (Plan Free); die kostenpflichtigen Pläne beginnen mit einem 15-tägigen Test, Karte erforderlich, danach monatliches oder jährliches Abonnement (2 Monate geschenkt), jederzeit kündbar. Faire Nutzung: 500 000 Nachrichten pro Monat und Organisation. Zahlung auf Rechnung ab Business, über das Kontaktformular.
vor ort · fluctuat Sovereign
Sie betreiben es in Ihrer eigenen Infrastruktur: Server, VM, NAS x86 oder ARM. Signiertes Docker-Image (cosign), Ihr Graph-Geheimnis verlässt nie Ihre Mauern, keine Nachricht durchläuft Dizzus.
ab CHF 5 900 / Jahr, pro Instanz
angebot anfragenVerwalten Sie mehrere Microsoft-365-Tenants? Ein Partnerprogramm ist in Vorbereitung. sprechen wir darüber
# häufige fragen
Müssen wir unsere Anwendungen anpassen?
Nein. Ihre Anwendungen sprechen SMTP (oder HTTP) wie bisher: Sie ersetzen einfach den Postausgangsserver durch Ihren dedizierten Endpoint, mit einem in der Konsole erstellten Zugang. Keine Bibliothek zu installieren, kein PowerShell.
Was ist ein verbundenes Postfach?
Die Microsoft-365-Adresse, in deren Namen Ihre Anwendungen versenden. Sie erhält die Kopie in ihrem Gesendet-Ordner. Ein Gerät, das immer von derselben Adresse sendet, zählt als ein Postfach, unabhängig von der Zahl der Nutzer.
Ein Kopierer, der für alle scannt, wie viele Postfächer?
Eines, solange er von derselben Adresse sendet (zum Beispiel scan@ihre-domain.ch), unabhängig von der Zahl der Nutzer. Abgerechnet werden die Absenderadressen, nicht die Personen. Ein Kopierer plus ein ERP, auf zwei Adressen, ergeben zwei Postfächer, also der Plan Team.
Wie lassen sich die Adressen einschränken, in deren Namen fluctuat versenden darf?
Die Absender-Positivliste ist optional. Wenn Sie eine hinterlegen, versendet fluctuat nur im Namen der gelisteten Adressen, was eine Anwendung auch versucht. Wenn Sie keine hinterlegen, darf jede Adresse Ihres eigenen Microsoft-Tenants senden: Microsoft bleibt die Grenze. Um den Perimeter auf Microsoft-Ebene abzuriegeln, können Sie zudem eine Application Access Policy anwenden. Details auf der Seite Sicherheit.
Liest Dizzus unsere E-Mails?
Nein. Die erteilte Berechtigung ist ausschliesslich Mail.Send, ohne jeden Lesezugriff auf Ihre Postfächer. Der Inhalt der Nachrichten wird verschlüsselt übertragen und nach der Zustellung gelöscht; das Protokoll bewahrt nur die Kopfzeilen und den Status auf.
Ist Dizzus ein von Microsoft verifizierter Herausgeber?
Ja. Dizzus ist verifizierter Herausgeber (Verified Publisher): Das Badge erscheint auf dem Microsoft-Zustimmungsbildschirm, vor jeder Autorisierung. Die angeforderte Berechtigung ist ausschliesslich Mail.Send, ohne jeden Lesezugriff auf Ihre Postfächer.
Ist die Zustellung garantiert?
fluctuat bestätigt die Übergabe an Microsoft 365, nie die „Zustellung“ beim Empfänger, die kein Werkzeug versprechen kann. Ein angenommener Versand wird dauerhaft in die Warteschlange gestellt, automatisch erneut versucht und nie stillschweigend gelöscht.
Kann man einfach wieder kündigen?
Ja. Die Einwilligung lässt sich jederzeit in Ihrem Microsoft-Tenant widerrufen, das Konto lässt sich in der Konsole löschen, und Ihre Kontodaten lassen sich mit einem Klick exportieren. Keine Mindestlaufzeit.
Was geschieht mit dem Inhalt bei der Kontolöschung?
Bei der Löschung wird der Verschlüsselungsschlüssel Ihrer Organisation sofort vernichtet: Die verschlüsselten Textkörper werden unlesbar, einschliesslich der verbliebenen Sicherungskopien, unlesbar gemacht und binnen 7 Tagen gelöscht. Diese Löschung durch Schlüsselvernichtung erfüllt die Löschpflicht (nDSG Art. 32, DSGVO Art. 17).
Wo liegen die Daten?
Gehostete Version: OVHcloud-Infrastruktur in London (Vereinigtes Königreich), Sicherungen in Frankreich, Protokoll je nach Plan aufbewahrt (30 Tage bis 12 Monate). Das herausgebende Unternehmen ist schweizerisch (Dizzus GmbH, Zug); die Daten der gehosteten Version liegen noch nicht in der Schweiz. Sovereign-Version: alles läuft in Ihrer Infrastruktur, keine Nachricht durchläuft Dizzus.