fluctuat

// SMTP-Relay · microsoft 365 & office 365

Ihre Anwendungen schreiben in Ihrem Namen.

fluctuat leitet die E-Mails Ihrer Anwendungen über Ihr Microsoft 365, im Namen des echten Absenders, mit einer Kopie in seinem Gesendet-Ordner. Ohne Ihre Anwendungen umzuprogrammieren, ohne PowerShell.

Microsoft schaltet 2026 die einfache SMTP-Authentifizierung ab: Ihre Kopierer und Ihr ERP versenden nicht mehr. die Alternative ohne Umprogrammierung.

# kostenlos, ohne karte · erster versand in ~15 min

von Microsoft verifizierter Herausgeber (Badge auf dem Zustimmungsbildschirm) · ausschliesslich die Berechtigung Mail.Send, kein Lesezugriff auf Ihre Postfächer · der Textkörper jeder Nachricht mit einem organisationseigenen Schlüssel verschlüsselt

Live-Systemstatus · Sicherheitsprüfung und DPA

eine einzige EinwilligungAusschliesslich die Berechtigung Mail.Send, kein Lesezugriff auf Ihre Postfächer.
die Kopie im Gesendet-OrdnerJeder Mitarbeitende behält den Nachweis dessen, was seine Anwendungen in seinem Namen versenden.
bereit für die Zeit nach Basic AuthMicrosoft schaltet die einfache SMTP-Authentifizierung ab: fluctuat läuft über Graph, nicht darüber.
Ihr ERP versendet eine Rechnung im Namen von Julie. Julie findet die Kopie in ihrem Gesendet-Ordner wieder, als hätte sie sie selbst geschrieben. Wenn der Kunde antwortet, kehrt der Verlauf in Julies Postfach zurück, nicht an eine anonyme Absenderadresse. Genau das ist fluctuat: die E-Mails Ihrer Anwendungen, dokumentiert beim echten Absender.

Der Fall einer von mehreren Personen geteilten Adresse: die Kopie im Gesendet-Ordner, auch für ein freigegebenes Postfach.

Warum nicht einfach ein SMTP-Relais

Direct Send und HVE (High Volume Email) sind native Mechanismen von Microsoft 365; keiner legt eine Kopie beim Absender ab. Genau diese Lücke schliesst fluctuat. Anders als ein Drittanbieterdienst wie SendGrid oder Mailgun verlässt die Nachricht Ihre eigene Domain, im Namen des Mitarbeiters, statt eine per SPF/DKIM zu delegierende Drittanbieter-Absenderdomain zu nutzen. Das Ende der SMTP-Basisauthentifizierung bei Microsoft (2026) macht das Thema dringend: was sich ändert und die Alternative ohne Umprogrammierung.

 fluctuatSMTP AuthDirect SendHVE
Kopie im Gesendet-Ordner des echten Absenders
Ohne Ihre Anwendungen umzuprogrammieren
Warteschlange, Wiederholungen, Versandprotokoll
Funktioniert nach dem Ende von SMTP Basic Auth

Zum Vertiefen: ausführlicher Vergleich: Direct Send, SMTP-Relay und HVE in Microsoft 365.

# so funktioniert es

[1]
Verbinden

Erstellen Sie das Konto und erteilen Sie die Microsoft-Einwilligung: ein globaler Administrator bestätigt einen Link. Ausschliesslich die Berechtigung Mail.Send, kein Lesezugriff, jederzeit widerrufbar.

[2]
Hinterlegen

Fügen Sie die Postfächer hinzu, in deren Namen Ihre Anwendungen versenden, und richten Sie diese auf Ihren dedizierten Endpoint aus, per SMTP oder API.

[3]
Versenden

Jede Nachricht geht im Namen des echten Absenders hinaus, mit einer Kopie in seinem Gesendet-Ordner und einem vollständigen Protokoll in der Konsole.

Ihre Anwendungen anbinden

Zwei Wege zu versenden, dieselbe Pipeline dahinter. Richten Sie eine bestehende Software per SMTP aus, oder binden Sie die HTTP-API mit einem POST JSON ein.

smtp · software oder kopierer

Serverihre-subdomain.fluctuat.io
Port587 (STARTTLS) oder 465
Zugangin der Konsole erstellt
von:eine hinterlegte Adresse
kompatibeljedes Gerät mit SMTP AUTH + STARTTLS

api · http

curl https://portal.fluctuat.io/api/v1/send \
  -H "Authorization: Bearer flctt_…" \
  -H "Content-Type: application/json" \
  -d '{
    "from": "rechnungen@ihre-domain.ch",
    "to": ["client@example.com"],
    "subject": "Ihre Rechnung",
    "html": "<p>Guten Tag…</p>"
  }'

Kopierer oder Scanner: Scan-to-E-Mail unter Office 365 ohne Basic Auth.

Sicherheit und Konformität

Eine Haltung, gedacht für Branchen, in denen ein Versand nachweisbar sein muss und in denen die Daten eines Kunden niemals die eines anderen erreichen dürfen.

pro Kunde verschlüsseltDer Textkörper jeder Nachricht wird mit einem Schlüssel verschlüsselt, der nur Ihrer Organisation gehört. Kein Kunde kann jemals den Textkörper eines anderen entschlüsseln. Der Inhalt wird nach der Zustellung gelöscht; das Protokoll bewahrt nur die Kopfzeilen und den Status auf.
Löschung durch SchlüsselvernichtungBei der Kontolöschung wird der Schlüssel Ihrer Organisation sofort vernichtet: Die verschlüsselten Textkörper werden unlesbar, auch die Sicherungskopien, unlesbar gemacht und binnen 7 Tagen gelöscht. Erfüllt nDSG Art. 32 und DSGVO Art. 17.
strikte Abschottung, kein Open RelayAbschottung zwischen Kunden auf Ebene der Datenbank (erzwungene Postgres-RLS), durch eine adversariale Sicherheitsprüfung belegt: kein Leck, keine Injektion. TLS obligatorisch (1.2 oder 1.3), Authentifizierung erforderlich, kein offenes Relais.

Die Einzelheiten (Verschlüsselung, Abschottung, Löschung, Aufbewahrung des Protokolls): Seite Sicherheit.

# preise · preis pro verbundenem postfach, nachrichten inklusive

free
CHF 0 / Monat

Um die Kopie im Gesendet-Ordner auf einer Adresse zu belegen. 1 verbundenes Postfach, 500 Nachrichten pro Monat, ohne Karte.

konto erstellen
team
CHF 49 / Monat

Ihre erste Anwendung, die im Namen Ihrer Mitarbeitenden versendet. 3 verbundene Postfächer, Protokoll 90 Tage, DSGVO-Vertrag, Support per E-Mail.

15 tage testen
business
CHF 149 / Monat

Mehrere Anwendungen, mehrere Mitarbeitende. 25 verbundene Postfächer, Protokoll 12 Monate mit CSV-Export, priorisierter Support.

15 tage testen
compliance
CHF 349 / Monat

Für Branchen, in denen ein Versand nachweisbar sein muss: Audit, Regulierung, Rechtsstreit. Bis zu 150 verbundene Postfächer und Begleitung beim Audit.

15 tage testen

1 verbundenes Postfach = 1 Microsoft-365-Adresse, in deren Namen Ihre Anwendungen versenden. Ein Gerät, das immer von derselben Adresse sendet, zählt als ein Postfach, unabhängig von der Zahl der Nutzer. Beispiel: ein Kopierer (eine Adresse) plus ein ERP (eine Adresse) ergeben 2 Postfächer, also der Plan Team. Die Beschränkung der Zugänge nach IP und FQDN und der CSV-Export des Protokolls sind in allen Plänen verfügbar. Kostenloses Konto ohne Karte (Plan Free); die kostenpflichtigen Pläne beginnen mit einem 15-tägigen Test, Karte erforderlich, danach monatliches oder jährliches Abonnement (2 Monate geschenkt), jederzeit kündbar. Faire Nutzung: 500 000 Nachrichten pro Monat und Organisation. Zahlung auf Rechnung ab Business, über das Kontaktformular.

vor ort · fluctuat Sovereign

Sie betreiben es in Ihrer eigenen Infrastruktur: Server, VM, NAS x86 oder ARM. Signiertes Docker-Image (cosign), Ihr Graph-Geheimnis verlässt nie Ihre Mauern, keine Nachricht durchläuft Dizzus.

ab CHF 5 900 / Jahr, pro Instanz

angebot anfragen

Verwalten Sie mehrere Microsoft-365-Tenants? Ein Partnerprogramm ist in Vorbereitung. sprechen wir darüber

# häufige fragen

Müssen wir unsere Anwendungen anpassen?

Nein. Ihre Anwendungen sprechen SMTP (oder HTTP) wie bisher: Sie ersetzen einfach den Postausgangsserver durch Ihren dedizierten Endpoint, mit einem in der Konsole erstellten Zugang. Keine Bibliothek zu installieren, kein PowerShell.

Was ist ein verbundenes Postfach?

Die Microsoft-365-Adresse, in deren Namen Ihre Anwendungen versenden. Sie erhält die Kopie in ihrem Gesendet-Ordner. Ein Gerät, das immer von derselben Adresse sendet, zählt als ein Postfach, unabhängig von der Zahl der Nutzer.

Ein Kopierer, der für alle scannt, wie viele Postfächer?

Eines, solange er von derselben Adresse sendet (zum Beispiel scan@ihre-domain.ch), unabhängig von der Zahl der Nutzer. Abgerechnet werden die Absenderadressen, nicht die Personen. Ein Kopierer plus ein ERP, auf zwei Adressen, ergeben zwei Postfächer, also der Plan Team.

Wie lassen sich die Adressen einschränken, in deren Namen fluctuat versenden darf?

Die Absender-Positivliste ist optional. Wenn Sie eine hinterlegen, versendet fluctuat nur im Namen der gelisteten Adressen, was eine Anwendung auch versucht. Wenn Sie keine hinterlegen, darf jede Adresse Ihres eigenen Microsoft-Tenants senden: Microsoft bleibt die Grenze. Um den Perimeter auf Microsoft-Ebene abzuriegeln, können Sie zudem eine Application Access Policy anwenden. Details auf der Seite Sicherheit.

Liest Dizzus unsere E-Mails?

Nein. Die erteilte Berechtigung ist ausschliesslich Mail.Send, ohne jeden Lesezugriff auf Ihre Postfächer. Der Inhalt der Nachrichten wird verschlüsselt übertragen und nach der Zustellung gelöscht; das Protokoll bewahrt nur die Kopfzeilen und den Status auf.

Ist Dizzus ein von Microsoft verifizierter Herausgeber?

Ja. Dizzus ist verifizierter Herausgeber (Verified Publisher): Das Badge erscheint auf dem Microsoft-Zustimmungsbildschirm, vor jeder Autorisierung. Die angeforderte Berechtigung ist ausschliesslich Mail.Send, ohne jeden Lesezugriff auf Ihre Postfächer.

Ist die Zustellung garantiert?

fluctuat bestätigt die Übergabe an Microsoft 365, nie die „Zustellung“ beim Empfänger, die kein Werkzeug versprechen kann. Ein angenommener Versand wird dauerhaft in die Warteschlange gestellt, automatisch erneut versucht und nie stillschweigend gelöscht.

Kann man einfach wieder kündigen?

Ja. Die Einwilligung lässt sich jederzeit in Ihrem Microsoft-Tenant widerrufen, das Konto lässt sich in der Konsole löschen, und Ihre Kontodaten lassen sich mit einem Klick exportieren. Keine Mindestlaufzeit.

Was geschieht mit dem Inhalt bei der Kontolöschung?

Bei der Löschung wird der Verschlüsselungsschlüssel Ihrer Organisation sofort vernichtet: Die verschlüsselten Textkörper werden unlesbar, einschliesslich der verbliebenen Sicherungskopien, unlesbar gemacht und binnen 7 Tagen gelöscht. Diese Löschung durch Schlüsselvernichtung erfüllt die Löschpflicht (nDSG Art. 32, DSGVO Art. 17).

Wo liegen die Daten?

Gehostete Version: OVHcloud-Infrastruktur in London (Vereinigtes Königreich), Sicherungen in Frankreich, Protokoll je nach Plan aufbewahrt (30 Tage bis 12 Monate). Das herausgebende Unternehmen ist schweizerisch (Dizzus GmbH, Zug); die Daten der gehosteten Version liegen noch nicht in der Schweiz. Sovereign-Version: alles läuft in Ihrer Infrastruktur, keine Nachricht durchläuft Dizzus.