Zum Inhalt springen

Technologien

Die Technologien, mit denen wir bauen

Verteco ist ein von Ingenieuren geführtes Team. Diese Seite listet jede Sprache, jedes Framework, jede Datenbank, jeden Cloud-Dienst und jeden Integrationsstandard, den wir heute produktiv betreiben: vom zertifizierten Peppol Access Point auf Java Spring Boot über SaaS-Plattformen in Next.js und Astro-Websites auf Cloudflare bis zu Python-Datenpipelines. Nichts davon ist Zukunftsmusik, hinter jedem Eintrag steht ein aktives Repository.

120+
Code-Repositories im Portfolio
73
CI-Pipelines (GitHub Actions)
50
Cloudflare Workers in Produktion
26
Sprachen, in denen unsere Produkte erscheinen

Sprachen & Frontend

TypeScript ist unsere erste Sprache. Jedes Webprodukt, jeder Edge-Worker und die meisten Werkzeuge sind von Ende zu Ende typisiert.

TypeScript

Strict Mode in über 160 Package-Manifesten: React-Apps, Astro-Sites, NestJS- und Express-APIs, Cloudflare Workers und gemeinsame Contract-Pakete kompilieren aus einem Typsystem.

React 18 / 19

Die UI-Schicht von über 70 Codebasen, vom browserbasierten Geodäsie-CAD-Editor (GeoSoft) bis zu Multi-Tenant-SaaS-Dashboards. Vite 7/8 für SPAs, TanStack Query, Zustand und react-hook-form mit Zod-Validierung.

Next.js 14–16

App Router, Server Components und Server Actions in 25 Produkten, darunter unser Peppol-Portal, die Google-CSS-Vergleichsplattform und ein White-Label-Bestell-SaaS. Deployt auf Node, in Docker oder auf Cloudflare via OpenNext.

Astro 5–7

Statische, inhaltsgetriebene Websites in 48 Repositories: diese Site in 26 Sprachen (743 Seiten in rund 6 Sekunden), 20 WordPress-Migrationen mit Null-Textdifferenz-Prüfung, Multi-Domain-Marketingseiten aus einem Build.

Tailwind CSS 3 / 4

Design-Tokens im CSS, Utilities im Markup, shadcn/ui und Radix-Primitives, wo barrierefreie Komponenten zählen. Material UI in datenintensiven Back-Office-Systemen.

Svelte 5, Phaser 3, Three.js

Eingesetzt, wo sie passen: eine Svelte-SPA mit Pivot-Tabelle über 55k Wahldatensätze, ein WebGL-Action-RPG mit deterministischer 30-Hz-Simulation und Koop-Multiplayer, Three.js-Rekonstruktionen historischer Städte.

Backend & APIs

Drei Backend-Familien, je nach Domäne: Node/TypeScript für Produkt-APIs, Java Spring Boot für regulierte Transaktionssysteme, Python für Daten- und Integrationsarbeit.

Node.js 20–22 with NestJS 11 & Express 5

Geschichtete APIs (Controller → Service → Repository) mit Dependency Injection, CASL-Autorisierung, BullMQ-Job-Queues und socket.io-Echtzeit-Gateways. Hono für leichtgewichtige Multi-Tenant-APIs.

Java 21 & Spring Boot 4

Unser zertifizierter Peppol Access Point: Spring Data JPA, Spring Security mit JWT, Flyway (über 80 Migrationen), Apache PDFBox und 170 Tests auf Testcontainers-Basis. Seit 2026 produktiv mit rechtsverbindlichen Steuerdokumenten.

Python 3.12: Django 5, FastAPI, Flask

Django REST Framework mit Schema-per-Tenant-Multi-Tenancy (django-tenants) für Praxis- und Geodäsie-SaaS, asynchrone FastAPI-Dienste mit SQLAlchemy 2 für Dispatching und Fiskal-APIs, Celery-Worker für geplante Jobs.

Cloudflare Workers (TypeScript)

50 Workers in Produktion: Edge-Routing und Redirects, Kontakt- und Warteliste-APIs, ein serverloser Mailserver auf D1 + KV mit KI-Antwortentwürfen, Host-basiertes Routing für 8 Länderdomains aus einem Build.

REST, OpenAPI & webhooks

OpenAPI-3-Spezifikationen mit Drift-Check in der CI, HMAC-SHA256-signierte Webhooks mit Idempotenztabellen, öffentliche Sandboxes für Partnerentwickler, NDJSON-Streaming für lang laufende KI-Jobs.

Datenbanken & Daten

PostgreSQL ist der Standard. Alles andere ist eine bewusste Ausnahme, deren Grund im Repository dokumentiert ist.

PostgreSQL 16–18 & PostGIS

Managed Cluster auf DigitalOcean; PostGIS 3.6 für Katastergeometrie und Fahrtzonen, pg_trgm und unaccent für die Suche, pgvector für Embeddings, Row-Level Security und Schema-per-Tenant-Isolation für Multi-Tenant-SaaS.

Redis / Valkey

Queues (BullMQ, Celery), Caches, GEO-Indizes für Live-Fahrerpositionen mit atomaren Lua-Operationen, Rate-Limiting und JWT-Denylists.

MariaDB, MongoDB, SQLite

MariaDB 10.11 mit Flyway für ein Back-Office in der Finanzberatung mit 150 Tabellen, MongoDB 6/7 für ein Multi-Brand-Rechnungs-SaaS mit k6-Lasttests, SQLite auf Cloudflare D1 am Edge.

ORMs & migrations

Prisma, Drizzle, Sequelize und Typegoose auf Node; SQLAlchemy 2 async und das Django-ORM auf Python; Spring Data JPA auf Java. Migrationen laufen als Pre-Deploy-Jobs (Flyway, Alembic, umzug) und werden auf Idempotenz getestet.

Data pipelines & scraping

Pipelines mit pandas, Playwright und Selenium, die 3,6 Millionen slowakische Firmendatensätze verarbeitet haben, einen 666-MB-Shoptet-Feed mit unter 100 MB RAM streamen und täglich Peppol-Netzwerkstatistiken für 121 Länder veröffentlichen.

Object storage

S3-kompatibler Speicher überall: DigitalOcean Spaces, MinIO, Cloudflare R2 und KV, mit Presigned Uploads und WORM-Archiven für Steuerdokumente.

Cloud, DevOps & Sicherheit

Zwei Hosting-Muster decken 90 % dessen ab, was wir ausliefern: Static plus Edge auf Cloudflare, Container auf DigitalOcean in Frankfurt.

Cloudflare

Workers, Static Assets und Pages, KV, D1, R2, Email Routing und Sending, Turnstile, DNS und WAF. Immutable Caching, HSTS und CSP mit gehashten Inline-Skripten gehören zur gemeinsamen Worker-Vorlage.

DigitalOcean

App Platform in FRA1 mit 20 App-Spezifikationen (Multi-Container-Topologien, Pre-Deploy-Migrationsjobs, privates Netzwerk), Droplets mit Docker Compose, Managed PostgreSQL 17, Spaces und Container Registry.

Docker & delivery

Multi-Stage-Images (node, python, eclipse-temurin), docker-compose-Umgebungen für dev/staging/prod, nginx- und Caddy-Reverse-Proxies, Ansible- und PM2-Rollouts ohne Ausfallzeit mit Drain, Health-Checks und skriptgesteuertem Rollback.

CI/CD: GitHub Actions & Woodpecker

73 Workflows: Typecheck, Lint, Tests, Build, OpenAPI-Drift- und i18n-Vollständigkeitsprüfungen, gitleaks und pip-audit, Image-Builds in die GHCR, SSH-Deployments mit Smoke-Tests, wöchentliche Daten-Refresh-Crons.

Testing

Vitest, Jest, pytest, JUnit 5 mit Testcontainers, Playwright End-to-End (mit axe-core-Barrierefreiheitsprüfung), k6-Lasttests. Aktuelle Suiten: 1.200 Backend-Tests auf einer Praxisplattform, 720 auf einer Registrierkasse, 400 Spec-Dateien auf einem Bestell-SaaS.

Observability & security

Sentry in jedem Produkt (Java, Python, Node, React, Mobile), OpenReplay Session Replay, Health-Endpoints und öffentliche Statusseiten. JWT und 2FA (TOTP, SMS), argon2- oder scrypt-Hashing, verschlüsselte personenbezogene Daten, Audit-Logs, schriftliche Sicherheitsaudits für regulierte Systeme.

Mobile & Echtzeit

Eine TypeScript-Codebasis vom Browser bis in den App Store, und Echtzeitsysteme, die schlechte Netze überstehen.

Expo / React Native

Native iOS- und Android-Apps für Fahrgäste und Fahrer mit MapLibre-Karten und GPS-Batching im Hintergrund, eine Rechnungs-App in 8 Sprachen mit Keychain-gesicherten Tokens, gemeinsame Datenschichten mit den Web-Apps.

Capacitor & PWA

App-Store-Hüllen um bestehende React-Apps (Patienten- und Praxis-Apps, Bar-Bestellung), installierbare PWAs mit Service Workern, Push-Benachrichtigungen über Firebase Cloud Messaging.

WebSockets, SSE & queues

socket.io-Dispatching mit serverautoritativen Zustandsautomaten und vollständiger Resynchronisation nach Reconnect, Server-Sent Events für Druckstatus und Benachrichtigungen, BullMQ-Timer und Celery Beat für geplante Arbeit.

Event sourcing & money

Ein event-sourced Kassensystem mit eingefrorenen Event-Schemas und idempotenten Client-Operationen; doppelte Buchführung pro Fahrer und Währung; ganze Kleinsteinheiten überall, wo Geld berührt wird.

E-Invoicing, Fintech & Compliance

Regulierte Dokumentenflüsse sind eine Spezialität: Wir betreiben einen eigenen Peppol Access Point und bauen nach slowakischen und EU-Fiskalstandards.

Peppol AS4 / eDelivery

Eigener zertifizierter Access Point (PA SK EFSK000031, Seat PSK001128) auf phoss-ap mit Multi-Issue-MLS-Patch; 19 von 19 OpenPeppol-Konformitätssuiten bestanden; SMP-Registrierung, PKI G3, TDD-Meldung an die slowakische Finanzverwaltung.

EN 16931, Peppol BIS 3.0, UBL 2.1, ISDOC

Validierung mit denselben Schematron-Regeln wie im Netzwerk, UBL-Erzeugung in drei Produkten, ISDOC und XRechnung / ZUGFeRD für den tschechischen und deutschen Markt, Schweizer QR-Rechnung und PAY-by-square-Zahlungs-QR-Codes.

eKasa (SORP) & eZdravie

Eine Software-Registrierkasse nach der SOAP-v2- und CHDÚ-Spezifikation der slowakischen Finanzverwaltung mit XML-Signaturen (Zertifizierung 2026 eingereicht) und NCZI-eZdravie-Module (eRecept, eVyšetrenie) in einem Praxisinformationssystem.

Stripe & banking APIs

Stripe Checkout, Billing Portal, Abonnements und Connect (getrennte Zahlungen und Transfers, Manual Capture) in über 12 Repositories mit signierten Webhooks und Idempotenztabellen; Fio-Bank-API für automatisierte SEPA-Auszahlungen; EZB-Wechselkurse.

E-Commerce & Marketing-Plattformen

Wir verbinden Shops, Feeds und Werbeplattformen, weil wir sie selbst betreiben: über 1.100 Händler nutzen unseren Google CSS.

Shop platforms

Shoptet (XML-Feeds, Add-ons, Bestellexporte), WooCommerce, PrestaShop, Magento 2, OpenCart und Shopify (Webhooks und eine Remix + Polaris-App), dazu Headless-Storefronts in Next.js.

Google Shopping & Ads

Google CSS API, Content API v2.1 und Merchant-Center-Kontohierarchien, die über 1.100 Händler synchronisieren, Automatisierung über die Google Ads API, Heureka- und Zboží-Feeds.

Marketing automation

Brevo-Transaktionsmails, Drip-Sequenzen und Inbound-Webhooks, Firebase-Push, Twilio Voice, DeepL-Übersetzungspipelines, GA4 und Meta Pixel hinter Consent, IndexNow- und Ahrefs-APIs für den SEO-Betrieb.

WordPress migration tooling

Extraktoren für .wpress- und WPML-Datenbanken, Paritätsprüfungen für Elementor-Blöcke, Erzeugung von Redirect-Maps und 410-Mapping von Spam-URLs. 20 Sites auf statisches Astro migriert, mit 100 % Textparität.

KI in Produktion

Geerdet, budgetiert und protokolliert. KI-Funktionen liefern wir mit Retrieval über eigene Daten, Ausgabenlimits und menschlicher Freigabe, wo Geld bewegt wird.

Anthropic Claude

Strukturierte Ausgaben und Prompt-Caching für die Generierung von Marketingkampagnen, geerdete Support-Assistenten mit BM25-Retrieval über Website-Inhalte, KI-Antwortentwürfe in einem serverlosen Helpdesk, i18n-Pipelines, die Produkte in 23 bis 24 Sprachen übersetzen, mit Vollständigkeitsprüfung in der CI.

OpenAI, ElevenLabs & Twilio

GPT-4o-Dialog für einen Sprach-Telefonassistenten, der Apothekenbestellungen auf Slowakisch und Tschechisch entgegennimmt, Whisper-Transkription, gpt-image-1 für Produktbilder, ElevenLabs-Streaming-Text-to-Speech.

Computer vision & biometrics

ONNX-Gesichtserkennung und -abgleich (YuNet, SFace) mit passiver Liveness-Erkennung für B2B-Identitätsprüfung, Consent-first-Design, bei dem Embeddings standardmäßig nicht gespeichert werden.

AI guardrails

Validierungs-Retry-Schleifen mit Ausnahme-Taxonomien, Limits pro IP und monatliche Budgetgrenzen, jede Konversation protokolliert und überprüfbar, Funktionen deaktivieren sich automatisch ohne API-Schlüssel.

Wie wir Technologie auswählen

Langweilig, wo es zählt

Geld, Steuerdokumente und Patientenakten laufen auf PostgreSQL, Spring Boot, Django und TypeScript mit strikten Typen, Migrationen und Tests. Neue Werkzeuge führen wir nur ein, wenn sie einen messbaren Produktivitätsgewinn bringen.

Typisierte Verträge von Ende zu Ende

Zod-Schemas, die API, Web und Mobile gemeinsam nutzen, OpenAPI-Spezifikationen mit Drift-Check in der CI, ganze Cent statt Gleitkommazahlen. Der Compiler fängt ab, was ein Code-Review übersehen würde.

Content am Edge, State in der Cloud

Marketing-Websites sind statische Astro-Builds, die Cloudflare Workers in über 300 Städten ausliefern. Zustandsbehaftete Anwendungen laufen auf der DigitalOcean App Platform in Frankfurt mit Managed PostgreSQL, EU-Daten bleiben also in der EU.

Tests und Gates vor jedem Deploy

Jeder Push startet Typecheck, Lint, Unit- und Integrationstests; Releases führen Flyway- oder Alembic-Migrationen in einem Pre-Deploy-Job aus und rollen bei fehlgeschlagenem Health-Check automatisch zurück.

Leistungen auf diesem Stack

Fragen, die uns CTOs und Entwickler stellen

Welche Technologien setzt Verteco bei der Entwicklung von Individualsoftware ein?
TypeScript im gesamten Stack (React, Next.js, Astro, NestJS, Cloudflare Workers), Java 21 mit Spring Boot für regulierte Transaktionssysteme wie unseren Peppol Access Point und Python 3.12 (Django, FastAPI, Celery) für datenintensive Produkte und Pipelines. PostgreSQL ist die Standarddatenbank, Redis oder Valkey für Queues und Caches, Docker für die Paketierung, Cloudflare und DigitalOcean für das Hosting.
Bauen Sie mit React oder Vue?
Mit React. Wir betreuen über 70 React-Codebasen (React 18 und 19 mit Next.js 14 bis 16 oder Vite), dazu Astro für Content-Websites und Svelte, wo ein kleines interaktives Tool es braucht. Vue- oder Angular-Code übernehmen wir, neue Projekte bauen wir aber in React oder Astro.
Können Sie eine bestehende Codebasis übernehmen und modernisieren?
Ja. Aktuelle Beispiele: Migration eines Systems von Next.js 14 / Express 4 / MUI 5 auf Next.js 16 / Express 5 / MUI 7 mit einer Regressionssuite aus 232 Tests, Umzug von 20 WordPress-Sites auf statisches Astro mit Null-Textdifferenz-Prüfung und Ablösung einer PHP-Altanwendung durch eine Svelte-SPA. Wir beginnen mit einem Audit, sichern die Money Paths mit Tests ab und modernisieren dann schrittweise.
Wo hosten Sie, und bleiben die Daten in der EU?
Anwendungen laufen auf der DigitalOcean App Platform und auf Droplets in Frankfurt mit Managed PostgreSQL 17, Valkey und Spaces Object Storage. Statische Websites und Edge-Logik laufen auf Cloudflare Workers, bei Bedarf mit EU-residenten Datenspeichern (KV, D1). Auf Wunsch deployen wir auch auf kundeneigene VPS oder Kubernetes.
Entwickeln Sie Mobile-Apps?
Ja, aus einer gemeinsamen TypeScript-Codebasis: Expo / React Native für native iOS- und Android-Apps (Fahrgast- und Fahrer-Apps eines Ride-Hailing-Dienstes, eine Rechnungs-App in 8 Sprachen), Capacitor als App-Store-Hülle für bestehende React-Web-Apps und installierbare PWAs, wo kein Store-Auftritt nötig ist.
Wie gehen Sie mit Sicherheit, DSGVO und Compliance um?
JWT- oder Session-Authentifizierung mit 2FA, HMAC-signierte Webhooks, Rate-Limits pro IP, CSP- und HSTS-Header, verschlüsselte Spalten für personenbezogene Daten, Audit-Logs mit revisionssicheren Patienten- oder Steuerdatensätzen, gitleaks und Dependency-Audits in der CI sowie schriftliche Sicherheitsaudits für regulierte Systeme. Unser Peppol Access Point hat alle 19 OpenPeppol-Konformitätssuiten bestanden und verarbeitet produktiv rechtsverbindliche Steuerdokumente.

Brauchen Sie diesen Stack in Ihrem Projekt?

Erzählen Sie uns, was Sie bauen. Sie erhalten ein kostenloses Architektur-Review und ein Festpreisangebot innerhalb weniger Tage.