Sicherheit und Datenschutz

Serverstandort, Trennung, Verschlüsselung, Zugriffe und AVV — die Fakten, die du für die eigene Dokumentation brauchst.

Diese Seite ist die Kurzfassung für deine eigene Dokumentation und für Rückfragen von Kunden oder Prüfern. Die rechtlich verbindlichen Angaben stehen in der Datenschutzerklärung.

Wo die Daten liegen

Deine Apps laufen auf einem Server in Deutschland. Es gibt keine Verarbeitung in den USA und keine Weitergabe an Drittstaaten für den Betrieb der Apps.

Jedes Unternehmen bekommt eine eigene Maschine — keine geteilte Datenbank, keine Mandantenlogik, in der ein Programmierfehler Daten zwischen Kunden vermischen könnte. Was diese Trennung praktisch bedeutet, steht unter Dein eigener Server.

Verschlüsselung

EbeneMaßnahme
TransportTLS für alle Zugriffe über den Browser; Zertifikate werden automatisch erstellt und erneuert
BackupsVerschlüsselt gespeichert, getrennt von der laufenden Maschine
ZugängeServer-Zugriff ausschließlich über Schlüsselpaare, die pro Kunde einzeln erzeugt werden — keine Passwort-Logins
App-GeheimnisseFür jede Installation eigene, zufällig erzeugte Schlüssel; keine geteilten Standardwerte

Wer Zugriff hat

Du und dein Team. Über die Apps selbst. Wer welche Rolle hat, legst du in jeder App fest — siehe Team einladen.

Unser Betriebsteam. Administrativer Zugriff auf die Infrastruktur, soweit für Betrieb, Updates, Backups und Fehlersuche erforderlich. Wir sehen uns Inhalte nicht an und werten sie nicht aus. Wo unsere Verantwortung endet und deine beginnt, steht unter Wer macht was.

Niemand sonst. Es gibt keinen Verkauf von Daten, keine Nutzung für Werbung und kein Training von KI-Modellen mit deinen Inhalten.

Auftragsverarbeitung

Für die Verarbeitung personenbezogener Daten schließen wir mit dir einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Er ist im Tarif enthalten und kostet nichts extra. Die technischen und organisatorischen Maßnahmen (TOM) sind Bestandteil des Vertrags.

Praktisch heißt das: Du bleibst Verantwortlicher für die Daten, wir sind Auftragsverarbeiter. Du kannst den AVV deiner eigenen Dokumentation beilegen, wenn du selbst Auskunft geben musst.

Was du selbst tun musst

Datenschutz ist geteilte Arbeit. Diese Punkte kann dir niemand abnehmen:

  1. Standard-Zugangsdaten ändern. Direkt nach der ersten Anmeldung in jeder App.
  2. Rollen sparsam vergeben. Administratorrechte nur für die Personen, die sie brauchen.
  3. Ausgeschiedene Personen entfernen. In jeder App einzeln, solange es kein zentrales Login gibt.
  4. Eigene Verzeichnisse führen. Verarbeitungsverzeichnis und Löschfristen für deine Prozesse — wir liefern die Technik, nicht deine Dokumentation.
  5. Zwei-Faktor-Authentifizierung aktivieren, wo die App sie anbietet.

Open Source als Sicherheitsargument

Alle Apps im Katalog sind Open Source. Ihr Quellcode ist öffentlich einsehbar und wird von vielen Beteiligten geprüft — Sicherheitslücken bleiben nicht hinter verschlossenen Türen. Und du bist nicht abhängig von einem einzelnen Anbieter: Wenn du gehst, kannst du dieselbe Software selbst weiterbetreiben. Siehe Daten exportieren.

Für Ausschreibungen und Sicherheitsfragebögen: Die Angaben auf dieser Seite kannst du direkt übernehmen. Brauchst du Nachweise in einer bestimmten Form, melde dich über das Kontaktformular.