Sicherheit und Compliance.
Wie wir die Systeme und die Daten unserer Kunden schützen, und wie wir es belegen.
Wir entwickeln individuelle Softwarelösungen und betreiben sie. Entwicklung und Betrieb liegen in einer Hand, auf eigener, ausschließlich von uns genutzter Infrastruktur in Deutschland. Für Sie ist das Ergebnis eine Anwendung, die verfügbar ist. Den technischen Unterbau dahinter verantworten wir vollständig, und diese Seite legt offen, wie er aufgebaut ist, an welchem Ort Ihre Daten verarbeitet werden, wer auf sie zugreifen kann und nach welchem Verfahren wir im Stör- und Sicherheitsfall vorgehen.
Jede Aussage auf dieser Seite ist belegbar. Für die vertiefte Prüfung einzelner Punkte stehen wir Ihnen mit den zugehörigen Nachweisen zur Verfügung.
Vier Zusagen.
Jede dieser Zusagen ist eine technische Eigenschaft unserer Infrastruktur und keine Absichtserklärung.
Dedizierte Hardware in Deutschland
Ihre Anwendungen laufen auf Servern, die ausschließlich uns gehören und die wir mit keinem Dritten teilen. Es existiert kein geteilter Hypervisor und keine fremde Arbeitslast auf derselben Maschine. Die Rechenzentren befinden sich in Falkenstein in Sachsen und sind nach ISO 27001 zertifiziert.
Zero Trust bis auf Prozessebene
Kein Dienst in unserer Umgebung erhält Vertrauen allein aufgrund seiner Position im Netz. Jeder einzelne Prozess verfügt über eine eigene kryptografische Identität und weist sich bei jedem Verbindungsaufbau aus. Auf dem überwiegenden Teil unserer Knoten ist diese Identität zusätzlich an einen Hardware-Sicherheitschip gebunden und damit nicht kopierbar.
Verschlüsselt in Bewegung und im Backup
Verbindungen zwischen unseren Systemen laufen über verschlüsselte Netze und gegenseitig authentifiziertes TLS, auch innerhalb der eigenen Infrastruktur. Datenbanksicherungen werden verschlüsselt, bevor sie das Ursprungssystem verlassen. Die zugehörigen Schlüssel werden offline an einem gesonderten Ort verwahrt. Der dedizierte Sicherungsspeicher und sämtliche Arbeitsgeräte unserer Mitarbeitenden sind vollständig verschlüsselt.
Kryptografisch abgesicherter Zugang
Der Zugang zu Servern erfolgt ausschließlich über kryptografische Schlüssel. Die Passwortanmeldung ist auf sämtlichen Systemen serverseitig deaktiviert und nicht lediglich unerwünscht. Für alle Anwendungen gilt eine zentrale Anmeldung mit verpflichtendem zweitem Faktor.
Der belegbare Zertifizierungsstand.
- DSGVO Konform
- Rechenzentren nach ISO 27001 Zertifiziert (Betreiber)
- Datenverarbeitung in Deutschland Ausschließlich
- Unterauftragnehmer Ausschließlich EU
Unsere Rechenzentren sind nach ISO 27001 zertifiziert. Für unseren eigenen Betrieb treten wir den Nachweis unmittelbar an: Wir legen im Einzelnen dar, welche Maßnahmen wir umsetzen, und belegen jede einzelne davon. In mehreren Punkten gehen diese Maßnahmen über die Anforderungen gängiger Prüfkataloge hinaus, etwa bei hardwaregebundenen Maschinenidentitäten, bei der durchgängigen gegenseitigen Authentifizierung interner Verbindungen und bei der vollständig deklarativen, versionierten Beschreibung der gesamten Infrastruktur.
Lieferantenfragebögen und Sicherheitsaudits beantworten wir vollständig und ohne Ausweichformulierungen. Übersenden Sie uns den Fragebogen Ihres Hauses, Sie erhalten ihn ausgefüllt zurück.
Fünf Prinzipien, nach denen unsere Infrastruktur gebaut ist.
Die folgenden fünf Prinzipien liegen jeder Entscheidung über unsere Infrastruktur zugrunde. Wir legen sie offen, damit Sie die Maßnahmen im nächsten Abschnitt einordnen können und nicht einzeln bewerten müssen.
Standardmäßig geschlossen, Freigabe ausschließlich im Einzelfall
Anstelle einer vorgeschalteten Firewall ist auf jedem System zunächst jeder Zugang gesperrt. Jeder erreichbare Dienst benötigt eine ausdrückliche, versionierte Freigaberegel einschließlich des zulässigen Netzbereichs. Ein versehentlich offen gelassener Port ist damit ausgeschlossen.
Die Verwaltungszugänge sind aus dem Internet nicht erreichbar, sondern ausschließlich über ein gesondertes Zugangssystem. Auch dort gilt ausschließlich die Anmeldung per kryptografischem Schlüssel.
Identität statt Netzwerkvertrauen
Zugriff erhält ein Dienst, weil er seine Identität nachweisen kann, nicht aufgrund seiner Position im Netz. Wir setzen dafür SPIFFE ein, einen offenen, herstellerunabhängigen Standard für Dienstidentitäten. Jeder Prozess verfügt über eine eigene, kurzlebige Identität, und beim Verbindungsaufbau weisen sich beide Seiten gegenseitig aus. Das gilt von Protokolldaten und Messwerten über die Container-Registry bis zum Datenbankcluster, der unverschlüsselte Verbindungen zurückweist.
Auf dem überwiegenden Teil unserer Knoten ist die Identität der Maschine zusätzlich an einen Hardware-Sicherheitschip gebunden. Dort kann ein kopierter Datenträger oder eine nachgebildete virtuelle Maschine sie nicht übernehmen. Die übrigen Knoten weisen sich über ein gleichwertig geprüftes Verfahren aus.
Zugangsdaten sind an Identitäten gebunden, nicht an Dateien
Zugangsdaten werden nicht in Konfigurationsdateien hinterlegt, sondern zentral in einem selbst betriebenen Tresor verwaltet. Wir nutzen dafür OpenBao, die quelloffene Fortführung von HashiCorp Vault. Ein Dienst weist seine Identität nach und erhält für einen begrenzten Zeitraum genau die ihm zugeordneten Zugangsdaten. Mitarbeitende authentifizieren sich über die zentrale Anmeldung mit zweitem Faktor und erhalten ausschließlich Zugriff auf die ihrer Rolle zugeordneten Bereiche.
Für einen wachsenden Teil der Dienste werden Zugangsdaten bedarfsweise erzeugt und verfallen nach kurzer Zeit. Ein abgeflossenes Zugangsdatum wäre zu diesem Zeitpunkt bereits ungültig. Wir bauen dieses Verfahren fortlaufend aus.
Die gesamte Infrastruktur liegt als versionierter Quelltext vor
Betriebssysteme, Dienste, Netzwerkkonfiguration, DNS-Einträge und Berechtigungen sind vollständig als Quelltext beschrieben und versioniert. Jede Änderung hängt an einem kryptografisch signierten Commit, die Ausbringung erfolgt automatisiert. Manuell eingerichtete Server existieren in unserer Umgebung nicht.
Damit ist jede Änderung an Ihrer Umgebung mit Zeitpunkt und Urheber nachvollziehbar, und ein Wiederaufbau erfolgt reproduzierbar statt improvisiert. Weicht die tatsächliche Konfiguration vom hinterlegten Stand ab, meldet dies ein automatischer Abgleich.
Netzwerkarchitektur auf aktuellem Stand
Unsere Infrastruktur ist konsequent auf IPv6 aufgebaut. Jeder Dienst verfügt über eine eigene Adresse anstelle einer gemeinsamen Adressumsetzung. Das ermöglicht präzise Berechtigungen und eindeutig auswertbare Protokolle. Gegenstellen, die ausschließlich IPv4 unterstützen, erreichen uns über gesonderte Übergänge.
Die Kommunikation zwischen den Servern läuft vollständig über verschlüsselte Verbindungsnetze, auch innerhalb desselben Rechenzentrums. Datenbankreplikation, Cluster-Kommunikation und Verwaltungszugriffe bleiben damit auch dann geschützt, wenn das darunterliegende Netz mitgelesen wird.
Die Bauweise wäre standortunabhängig. Wir halten bewusst an dedizierter, ausschließlich von uns genutzter Hardware fest.
Was wir konkret umsetzen.
Vier Bereiche mit je sechs Maßnahmen, vollständig aufgeführt.
Infrastruktur & Netzwerk
- Dedizierte Server ausschließlich für uns, kein geteilter Hypervisor
- Alle Zugänge standardmäßig gesperrt jede Freigabe einzeln und versioniert
- Verschlüsselte Verbindungsnetze zwischen allen Servern, auch innerhalb desselben Rechenzentrums
- Gegenseitig authentifiziertes TLS für interne Dienste, unverschlüsselte Datenbankverbindungen werden zurückgewiesen
- Konsequent auf IPv6 aufgebaut eigene Adresse je Dienst, dadurch präzise Berechtigungen und eindeutige Protokolle
- Verwaltungszugänge nicht aus dem Internet erreichbar ausschließlich über ein gesondertes Zugangssystem
Identität & Zugriff
- Zentrale Anmeldung für alle Systeme selbst betrieben, nicht ausgelagert
- Zweiter Faktor verpflichtend per Sicherheitsschlüssel oder Einmalcode
- Serverzugang ausschließlich per kryptografischem Schlüssel die Anmeldung per Passwort ist serverseitig deaktiviert
- Zugriff auf Produktivsysteme begrenzt auf wenige Personen und ausschließlich bei konkretem Bedarf
- Zugangsdaten zentral im Tresor gebunden an die Identität des anfragenden Dienstes
- Alle Zugangsdaten kurzfristig austauschbar ein wachsender Teil wird automatisiert und laufend erneuert
Software & Lieferkette
- Aktualisierungen automatisiert und werktäglich laufender Prozess statt quartalsweiser Wartungsfenster
- Abhängigkeiten auf exakte Versionen festgelegt keine unbestimmten Versionsbereiche
- Container-Abbilder reproduzierbar gebaut mit vollständiger Auflistung aller enthaltenen Pakete
- Änderungen ausschließlich über signierte Commits und automatisierte Ausbringung
- Entwicklung und Infrastruktur strikt getrennt die Anwendungsentwicklung hat keinen Zugriff auf die Infrastrukturebene
- Keine Zugangsdaten in Quelltext und Pipelines sie werden zur Laufzeit aus dem Tresor bezogen
Organisation & Betrieb
- Verpflichtender Passwortmanager keine Weitergabe von Zugangsdaten per E-Mail
- Interne Kommunikation Ende-zu-Ende verschlüsselt über einen selbst betriebenen Dienst
- Zentrale Protokollierung aller Systeme IP-Adressen darin gekürzt
- Erreichbarkeitskette mit definierten Reaktionszeiten mit automatischer Alarmierung
- Festgelegtes Vorgehen bei Sicherheitsvorfällen einschließlich der Meldewege
- Regelmäßige Wiederherstellungstests tatsächlich durchgeführt, nicht lediglich dokumentiert
Wo Ihre Daten verarbeitet und gespeichert werden.
Die Verarbeitung Ihrer Daten findet ausschließlich in Deutschland statt. Unsere Produktivsysteme, die Datenbanken und die Sicherungen der virtuellen Maschinen liegen in Rechenzentren in Falkenstein in Sachsen, betrieben von der Hetzner Online GmbH, einem deutschen Unternehmen.
Zusätzlich halten wir eine weitere, verschlüsselte Sicherungskopie an einem gesonderten Standort in Deutschland vor, getrennt von der Produktivumgebung.
Für den Bezug von Speicher- und Verarbeitungsleistungen gilt eine feste Regel: europäischer Anbieter, europäische Rechtsform. Unsere verschlüsselten Datenbanksicherungen liegen bei einem französischen Anbieter innerhalb der EU. Die Sicherungen sind bereits verschlüsselt, bevor sie unsere Systeme verlassen, und die zugehörigen Schlüssel liegen ausschließlich bei uns, offline und an einem gesonderten Ort. Der Anbieter kann die Inhalte zu keinem Zeitpunkt einsehen.
Für DNS und, sofern ein Kunde dies wünscht, für den vorgelagerten Schutz vor Überlastungsangriffen setzen wir Cloudflare ein. Es handelt sich um eine reine Zustell- und Schutzschicht, eine dauerhafte Speicherung Ihrer Daten findet dort nicht statt. Ob und in welchem Umfang dieser Dienst für Ihre Umgebung zum Einsatz kommt, legen wir gemeinsam mit Ihnen fest. Ein Betrieb vollständig ohne diesen vorgelagerten Dienst ist möglich.
Ihre Nutzer
- Vorgelagerter Schutz & DNS je nach Kundenanforderung optional
Dedizierte Infrastruktur
Deutschland- Zugang & TLS
- Anwendungen
- Datenbankcluster · mTLS
Mehrstufige Sicherungen
- Sicherung der virtuellen Maschinen Deutschland
- Verschlüsselte Datenbanksicherungen EU, Schlüssel verbleiben bei uns
- Zusätzliche Kopie an separatem Standort Deutschland
Sicherungen, deren Wiederherstellung nachweislich funktioniert.
Eine Sicherung hat erst dann einen Wert, wenn ihre Wiederherstellung im Ernstfall gelingt. Wir behandeln diesen Bereich daher als eigenständiges System und nicht als Nebenprodukt des Betriebs.
Vollständige Sicherungen der virtuellen Maschinen laufen automatisiert auf dedizierten Sicherungsspeicher in Deutschland. Dieser Speicher ist nicht an einen Standort gebunden und lässt sich im Bedarfsfall verlagern, ohne dass sich am Sicherungsverfahren etwas ändert. Zusätzlich halten wir eine lokale Kopie vor. Datenbanken werden darüber hinaus einzeln gesichert und auf dem Ursprungssystem verschlüsselt, bevor sie übertragen werden.
Sicherungen sind ausschließlich schreibbar und nicht löschbar. Die Zugangsdaten, mit denen Sicherungen geschrieben werden, verfügen über kein Recht zum Löschen oder Überschreiben. Die Übernahme eines Produktivsystems führt daher nicht zur Vernichtung der Sicherungen. Genau dieses Vorgehen kennzeichnet gegenwärtige Erpressungsangriffe, und genau dagegen ist dieser Aufbau gerichtet.
Die Aufbewahrung ist gestaffelt. Vollständige Datenbanksicherungen halten wir 90 Tage engmaschig vor. Ältere Stände dünnen wir planmäßig aus, statt sie zu verwerfen, sodass die Historie bis zu fünf Jahre zurückreicht.
Wiederherstellungen prüfen wir nicht dokumentarisch, sondern praktisch. Zuletzt wurde im Rahmen einer vollständigen Standortmigration jedes einzelne interne System aus der Sicherung wiederhergestellt und in Betrieb genommen. Darüber hinaus prüfen wir einzelne Systeme regelmäßig im laufenden Betrieb.
Verfügbarkeit, Überwachung und Verhalten im Ernstfall.
Unser Betriebsziel liegt bei 99,95 Prozent Verfügbarkeit im Jahr. In mehreren Jahren haben wir 100 Prozent erreicht, in Jahren mit einem Vorfall lagen wir bei 99,98 Prozent.
Sämtliche Systeme melden Messwerte und Protokolle an eine zentrale Überwachung. Auffälligkeiten lösen automatisch eine Benachrichtigung aus, die in einer definierten Erreichbarkeitskette aufläuft. Auf dieser Grundlage sichern wir Reaktionszeiten vertraglich zu: zwei Stunden, ohne dass hierfür eine Anpassung unseres Aufbaus nötig wäre, und wo der Betrieb es erfordert, eine Verkürzung auf 30 Minuten. Die tatsächliche Zeit bis zur Behebung liegt nach unserer Erfahrung typischerweise bei ein bis zwei Stunden nach der ersten Reaktion.
Da unsere gesamte Umgebung als Quelltext beschrieben ist, stellt der Wiederaufbau eines Systems einen geübten Regelvorgang dar.
Einen Punkt heben wir bewusst hervor: Der wirksamste Bestandteil unserer Vorfallsvorsorge besteht darin, dass sich sämtliche Zugangsdaten jederzeit vollständig austauschen lassen. Ein abgeflossenes Zugangsdatum ist damit kein wochenlanger Ausnahmezustand, sondern ein Vorgang von Minuten.
Aktualität der Software als Dauerzustand, nicht als Projekt.
Veraltete Software ist die häufigste Ursache erfolgreicher Angriffe. Aktualisierung ist bei uns daher kein quartalsweises Wartungsfenster, sondern ein laufender, automatisierter Prozess. Ein Automatismus prüft werktäglich sämtliche Abhängigkeiten unserer Systeme und Anwendungen auf neue Versionen und bereitet die Aktualisierung vor. Unkritische Aktualisierungen laufen automatisch durch, kritische Komponenten wie Datenbanken sind hiervon ausgenommen und werden bewusst begleitet.
Sämtliche Abhängigkeiten sind auf exakte Versionen festgelegt. Unbestimmte Versionsbereiche, deren Auflösung sich im Zeitverlauf ändern kann, setzen wir nicht ein. Unsere eigenen Container-Abbilder bauen wir reproduzierbar, mit einer vollständigen, versionierten Auflistung jedes enthaltenen Pakets. Wir können damit zu jedem ausgelieferten Stand angeben, welche Softwarebestandteile in welcher Version enthalten waren. Für eine Prüfung Ihrerseits, etwa im Rahmen einer Schwachstellenbewertung, stellen wir diese Auflistung bereit.
Zwischen Anwendungsentwicklung und Infrastruktur besteht eine strikte Trennung. Wer Anwendungen entwickelt, hat keinen Zugriff auf die Infrastrukturebene. Die Entwicklung stößt Abläufe an, die Infrastruktur führt sie aus. Zugangsdaten kommen im Anwendungsquelltext und in den Pipelines nicht vor, sie werden zur Laufzeit aus dem Tresor bezogen und sind für Entwickler nicht einsehbar.
Unternehmen, die für uns tätig werden.
Wir halten die Zahl der beteiligten Unternehmen bewusst gering. Aufgeführt sind sämtliche Unternehmen, die im Rahmen des Betriebs für unsere Kunden tätig werden können. Werkzeuge, die ausschließlich der internen Verwaltung dienen und in denen keine Kundendaten verarbeitet werden, sind hier nicht aufgeführt.
| Unternehmen | Sitz | Leistung | Datenstandort |
|---|---|---|---|
| Hetzner Online GmbH | Deutschland | Rechenzentrum, dedizierte Server, Sicherungsspeicher | Deutschland |
| Anmerkung Rechenzentren nach ISO 27001 zertifiziert | |||
| Scaleway SAS | Frankreich | Objektspeicher für verschlüsselte Sicherungen | EU |
| Anmerkung Inhalte sind vor der Übertragung verschlüsselt, die Schlüssel verbleiben bei uns | |||
| Cloudflare | Ausspielung über EU-Standorte | DNS und optionaler vorgelagerter Schutz | EU |
| Anmerkung Muttergesellschaft in den USA, Verarbeitung auf EU-Standorte begrenzt. Einsatz und Umfang werden je Kunde festgelegt, ein Betrieb ohne diesen Dienst ist möglich | |||
- Hetzner Online GmbH DE
- Sitz
- Deutschland
- Leistung
- Rechenzentrum, dedizierte Server, Sicherungsspeicher
- Datenstandort
- Deutschland
- Anmerkung
- Rechenzentren nach ISO 27001 zertifiziert
- Scaleway SAS FR
- Sitz
- Frankreich
- Leistung
- Objektspeicher für verschlüsselte Sicherungen
- Datenstandort
- EU
- Anmerkung
- Inhalte sind vor der Übertragung verschlüsselt, die Schlüssel verbleiben bei uns
- Cloudflare EU
- Sitz
- Ausspielung über EU-Standorte
- Leistung
- DNS und optionaler vorgelagerter Schutz
- Datenstandort
- EU
- Anmerkung
- Muttergesellschaft in den USA, Verarbeitung auf EU-Standorte begrenzt. Einsatz und Umfang werden je Kunde festgelegt, ein Betrieb ohne diesen Dienst ist möglich
Sämtliche eingesetzten Unternehmen verarbeiten Daten innerhalb der EU. Bei der Auswahl achten wir auf europäische Anbieter. Änderungen an dieser Liste teilen wir unseren Kunden vorab mit.
Neben unseren Angestellten setzen wir vereinzelt Freiberufler ein. Für sie gelten dieselben Regeln wie für eigene Mitarbeitende: vertragliche Verpflichtung zur Vertraulichkeit und auf das Datengeheimnis, Weisungsgebundenheit, persönliche Zugänge über unsere zentrale Anmeldung mit zweitem Faktor und Zugriff ausschließlich im Rahmen einer konkreten Aufgabe. Gesonderte oder schwächere Bedingungen gibt es nicht.
Fragen aus Lieferantenfragebögen und Sicherheitsaudits.
In der Formulierung, in der IT-Sicherheitsverantwortliche, Datenschutzbeauftragte und Rechtsabteilungen sie tatsächlich stellen.
Wo werden unsere Daten verarbeitet und gespeichert?
Verlassen Daten die EU?
Werden unsere Daten für das Training von KI-Modellen verwendet?
Wer bei Ihnen kann auf unsere Produktivdaten zugreifen?
Wie sind Ihre Sicherungen gegen Verschlüsselungsangriffe geschützt?
Wie schnell reagieren Sie auf einen Vorfall?
Wie stellen Sie sicher, dass Ihre Systeme aktuell sind?
Sind Sie nach ISO 27001 zertifiziert?
Was passiert, wenn ein Zugangsdatum kompromittiert wird?
Setzen Sie einen vorgelagerten Dienst wie Cloudflare ein?
Können wir einen Auftragsverarbeitungsvertrag abschließen?
Können wir Nachweise oder Protokolle für ein eigenes Audit erhalten?
Was passiert mit unseren Daten am Ende der Zusammenarbeit?
Meldung von Schwachstellen
Auf sämtlichen von uns verantworteten Websites hinterlegen wir eine maschinenlesbare Kontaktdatei nach RFC 9116 unter /.well-known/security.txt. Sollten Sie eine Schwachstelle feststellen, melden Sie diese bitte über die dort genannte Adresse.
Unsere Zusage: Wir bestätigen den Eingang Ihrer Meldung, übermitteln Ihnen eine fachliche Einschätzung und sehen von rechtlichen Schritten gegenüber allen Personen ab, die eine Schwachstelle in gutem Glauben und ohne Abfluss von Daten melden.
security.txt öffnenStand: 23. September 2026 Diese Seite wird fortlaufend gepflegt und bei jeder Änderung an unserer Infrastruktur aktualisiert.