Sicherheit und Datenschutz
Serverstandort, Trennung, Verschlüsselung, Zugriffe und AVV — die Fakten, die du für die eigene Dokumentation brauchst.
Diese Seite ist die Kurzfassung für deine eigene Dokumentation und für Rückfragen von Kunden oder Prüfern. Die rechtlich verbindlichen Angaben stehen in der Datenschutzerklärung.
Wo die Daten liegen
Deine Apps laufen auf einem Server in Deutschland. Es gibt keine Verarbeitung in den USA und keine Weitergabe an Drittstaaten für den Betrieb der Apps.
Jedes Unternehmen bekommt eine eigene Maschine — keine geteilte Datenbank, keine Mandantenlogik, in der ein Programmierfehler Daten zwischen Kunden vermischen könnte. Was diese Trennung praktisch bedeutet, steht unter Dein eigener Server.
Verschlüsselung
| Ebene | Maßnahme |
|---|---|
| Transport | TLS für alle Zugriffe über den Browser; Zertifikate werden automatisch erstellt und erneuert |
| Backups | Verschlüsselt gespeichert, getrennt von der laufenden Maschine |
| Zugänge | Server-Zugriff ausschließlich über Schlüsselpaare, die pro Kunde einzeln erzeugt werden — keine Passwort-Logins |
| App-Geheimnisse | Für jede Installation eigene, zufällig erzeugte Schlüssel; keine geteilten Standardwerte |
Wer Zugriff hat
Du und dein Team. Über die Apps selbst. Wer welche Rolle hat, legst du in jeder App fest — siehe Team einladen.
Unser Betriebsteam. Administrativer Zugriff auf die Infrastruktur, soweit für Betrieb, Updates, Backups und Fehlersuche erforderlich. Wir sehen uns Inhalte nicht an und werten sie nicht aus. Wo unsere Verantwortung endet und deine beginnt, steht unter Wer macht was.
Niemand sonst. Es gibt keinen Verkauf von Daten, keine Nutzung für Werbung und kein Training von KI-Modellen mit deinen Inhalten.
Auftragsverarbeitung
Für die Verarbeitung personenbezogener Daten schließen wir mit dir einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Er ist im Tarif enthalten und kostet nichts extra. Die technischen und organisatorischen Maßnahmen (TOM) sind Bestandteil des Vertrags.
Praktisch heißt das: Du bleibst Verantwortlicher für die Daten, wir sind Auftragsverarbeiter. Du kannst den AVV deiner eigenen Dokumentation beilegen, wenn du selbst Auskunft geben musst.
Was du selbst tun musst
Datenschutz ist geteilte Arbeit. Diese Punkte kann dir niemand abnehmen:
- Standard-Zugangsdaten ändern. Direkt nach der ersten Anmeldung in jeder App.
- Rollen sparsam vergeben. Administratorrechte nur für die Personen, die sie brauchen.
- Ausgeschiedene Personen entfernen. In jeder App einzeln, solange es kein zentrales Login gibt.
- Eigene Verzeichnisse führen. Verarbeitungsverzeichnis und Löschfristen für deine Prozesse — wir liefern die Technik, nicht deine Dokumentation.
- Zwei-Faktor-Authentifizierung aktivieren, wo die App sie anbietet.
Open Source als Sicherheitsargument
Alle Apps im Katalog sind Open Source. Ihr Quellcode ist öffentlich einsehbar und wird von vielen Beteiligten geprüft — Sicherheitslücken bleiben nicht hinter verschlossenen Türen. Und du bist nicht abhängig von einem einzelnen Anbieter: Wenn du gehst, kannst du dieselbe Software selbst weiterbetreiben. Siehe Daten exportieren.