Sicherheit & Vertrauen

Wie wir Ihre Daten schützen — unsere Sicherheitsmaßnahmen, die Subunternehmer, auf die wir uns stützen, wo Daten gehostet werden und wie Sie eine Schwachstelle melden. Betrieben von der Zenith Yield GmbH.

Sicherheitsmaßnahmen

Authentifizierung & Zugriff
Mehr-Faktor-Authentifizierung (TOTP) mit Wiederherstellungscodes, Passkeys (WebAuthn) und organisationsweites Single Sign-on (OIDC) mit SCIM-Provisionierung und -Deprovisionierung.
Verschlüsselung bei der Übertragung
Der gesamte Datenverkehr wird per TLS verschlüsselt übertragen, am Edge terminiert und durch Sicherheits-Response-Header in der Anwendung (HSTS, CSP u. a.) verstärkt.
Verschlüsselung im Ruhezustand
Datenbank-Backups werden mit AES-256 (GPG) verschlüsselt, und Dokumente und Exporte im Objektspeicher werden serverseitig im Ruhezustand verschlüsselt (AES-256). Datenbank- und Cache-Volumes nutzen die Festplattenverschlüsselung des Hosting-Providers, sofern in der Bereitstellung aktiviert.
Mandantentrennung
Die Daten jeder Organisation sind isoliert: Jede Abfrage ist organisationsbezogen und wird auf Datenbankebene über Postgres Row-Level Security durchgesetzt.
Sichere Entwicklung & Scans
Jede Änderung durchläuft automatische Security-Gates in der CI: statische Analyse (Semgrep SAST), Secret-Scanning, Container-Schwachstellen-Scans und kontinuierliche Abhängigkeits-Updates.
Audit-Log & Datenrechte
Sicherheitsrelevante Aktionen werden in einem änderungsgeschützten (append-only) Audit-Log erfasst. Sie können Ihre Daten exportieren und ihre Löschung gemäß DSGVO verlangen.

Subunternehmer

Die Drittanbieter-Dienste, auf die wir uns für den Betrieb der Plattform stützen: die personenbezogenen Datenkategorien, die jeder verarbeiten kann, wo er gehostet wird und die Transfergrundlage, wenn Daten den EWR verlassen. Mit jedem Subunternehmer, der dies erfordert, wird vor dem Produktiveinsatz ein Auftragsverarbeitungsvertrag (AVV/DPA) geschlossen.

SubunternehmerZweckDatenkategorienHostingTransferAVV
ResendTransactional + marketing email delivery (prod transport)KontoidentitätKontaktdatenUSADPF / SCCErforderlich
StripeBilling, subscriptions, checkout/portalAbrechnungKontaktdatenUSA (EU-Region verfügbar)DPF / SCCErforderlich
SentryError monitoring + performance tracesFehlerdiagnoseNetzwerk-MetadatenKontoidentitätUSA (EU-Region verfügbar)DPF / SCCErforderlich
PostHogProduct analyticsNutzungsanalyseNetzwerk-MetadatenEU / EWRKeiner (EWR)Erforderlich
Object storage (S3-compatible)Stores uploaded documents, generated PDFs, and GDPR data exportsDokumente & DateienSupport-InhalteVom Betreiber gewähltVom Betreiber festzulegenErforderlich
Preview CDN (signed private edge)Speeds up document previews via an edge cacheDokumente & DateienVom Betreiber gewähltVom Betreiber festzulegenErforderlich
Google MapsMap and location visualisationNetzwerk-MetadatenUSADPF / SCCErforderlich
MapboxMap / geo visualisation (alternative tiles)Netzwerk-MetadatenUSADPF / SCCErforderlich
Cal.comBook-an-expert schedulingKontaktdatenVom Betreiber gewähltDPF / SCCErforderlich
GitHubSupport-request trackingSupport-InhalteUSADPF / SCCErforderlich
CloudflareEdge proxy, DNS, tunnel, WAFNetzwerk-MetadatenGlobal (CDN)DPF / SCCErforderlich
InfisicalSecrets managementKeine personenbezogenen DatenEU / EWRKeiner (EWR)Erforderlich
Hosting providerApplication hosting and primary data storageKontoidentitätKontaktdatenDokumente & DateienSupport-InhalteAbrechnungNetzwerk-MetadatenVom Betreiber gewähltVom Betreiber festzulegenErforderlich
VercelSoftware build cacheKeine personenbezogenen DatenUSANicht zutreffend (keine personenbezogenen Daten)
TailscaleSecure private network for staff administrative accessNetzwerk-MetadatenUSADPF / SCC
Google CloudAI-assisted document readingDokumente & DateienKontaktdatenUSA (EU-Region verfügbar)DPF / SCCErforderlich
Amazon Web ServicesAI-assisted document readingDokumente & DateienKontaktdatenUSA (EU-Region verfügbar)DPF / SCCErforderlich
Microsoft AzureAI-assisted document readingDokumente & DateienKontaktdatenUSA (EU-Region verfügbar)DPF / SCCErforderlich
DATEVDelivery of documents to your accounting systemDokumente & DateienKontaktdatenEU / EWRKeiner (EWR)Erforderlich

Datenhaltung

Unser primärer Datenspeicher läuft auf Bereitstellungsinfrastruktur im Europäischen Wirtschaftsraum (EWR), standardmäßig in Deutschland. Bietet ein Subunternehmer eine EU-Region an, wählen wir diese standardmäßig — etwa bei Produktanalyse und Secrets-Management. Einige Subunternehmer sind US-basiert, wie in der Tabelle unten dargestellt.

Wird ein Subunternehmer außerhalb des EWR gehostet, stützt sich der Transfer auf das EU-US Data Privacy Framework und/oder die EU-Standardvertragsklauseln (SCC); wir minimieren die übermittelten personenbezogenen Daten.

Schwachstelle melden

Eine Sicherheitslücke gefunden? Bitte melden Sie sie vertraulich — eröffnen Sie kein öffentliches Issue — und geben Sie uns ein angemessenes Zeitfenster zur Behebung vor einer Veröffentlichung. Wir bestätigen den Eingang in der Regel innerhalb von zwei Werktagen. Unsere vollständige Offenlegungsrichtlinie und der Geltungsbereich stehen in der SECURITY.md des Repositorys.