Sicherheit und DSGVO

Wie wir Ihre Daten schuetzen

Compliance Check hilft anderen Unternehmen dabei, regulatorische Pflichten zu erfuellen, und muss deshalb selbst mindestens den gleichen Massstab an Ihre Daten anlegen. Im Folgenden steht, was heute tatsaechlich zutrifft, keine Absichtserklaerung. Wo etwas noch in Arbeit ist, steht das im Abschnitt Ehrliche Antworten weiter unten.

Zuletzt geprueft am: 24. August 2026

Auftragsverarbeiter und Verantwortlicher

Seid ihr Auftragsverarbeiter oder Verantwortlicher?

Beides, je nach Datenart. Fuer die Compliance-Inhalte, die Sie speichern (KI-Systeme, Bewertungen, Dokumente, Checklistenantworten), sind wir Auftragsverarbeiter nach Ihren Weisungen gemaess Art. 28 DSGVO. Fuer Ihre Kontodaten (Name, E-Mail-Adresse, Anmeldeaktivitaet) sind wir Verantwortlicher, da wir ueber den Zweck dieser Datenerhebung entscheiden.

AES-256-GCM, pro Organisation

Wie werden Daten verschluesselt?

Jede Organisation hat einen eigenen Verschluesselungsschluessel, der mit einem Hauptschluessel geschuetzt ist, und damit werden sensible Felder verschluesselt (AES-256-GCM), etwa Beschreibungen von KI-Systemen, Checklistendokumentation und Datenschutzprofile. Hochgeladene Dokumente werden auf dieselbe Weise verschluesselt, bevor sie gespeichert werden. Die zugrunde liegenden Speichervolumen sind selbst im Ruhezustand verschluesselt. Der gesamte Datenverkehr zwischen Ihrem Browser und der Anwendung laeuft ueber TLS.

Ausschliesslich EU

Wo werden die Daten gehostet?

Vollstaendig innerhalb der Europaeischen Union, auf Infrastruktur von Hetzner und Strato, beides deutsche Hosting-Anbieter, in Rechenzentren in Deutschland und Finnland. Keine Kundendaten verlassen die EU zur Speicherung oder Verarbeitung.

Taeglich, verschluesselt, getestet

Was passiert, wenn etwas schiefgeht?

Verschluesselte Backups laufen taeglich und werden 30 Tage aufbewahrt. Wiederherstellungen werden getestet, nicht nur angenommen: Eine vollstaendige Wiederherstellung in eine isolierte Datenbank wird regelmaessig geprueft, einschliesslich der Kontrolle, dass auch verschluesselte Felder unversehrt zurueckkommen.

Selbstbedienung, ohne Anfrage

Wie ueben wir unsere Betroffenenrechte aus?

Direkt im Produkt, ohne Anfrage, im Selbstbedienungsprinzip. In den Einstellungen koennen Sie einen vollstaendigen Export aller zu Ihrem Konto gespeicherten Daten herunterladen (Art. 15 und 20) oder Ihr Konto beziehungsweise Ihre gesamte Organisation endgueltig loeschen (Art. 17). Die Loeschung einer Organisation vernichtet auch den Verschluesselungsschluessel, sodass die Daten selbst aus einem zuvor erstellten Backup nicht wiederhergestellt werden koennen.

365, 90, 180, 7 Tage

Wie lange werden Daten aufbewahrt?

Ihre Compliance-Datensaetze (KI-Systeme, Bewertungen, Dokumente) werden aufbewahrt, solange Ihr Konto besteht, das ist der Zweck des Produkts. Betriebsdaten mit kuerzerer natuerlicher Lebensdauer werden automatisch entfernt: Protokolleintraege nach 365 Tagen, genutzte oder abgelaufene E-Mail-Verifizierungstoken nach 7 Tagen, abgelehnte oder angenommene Einladungen nach 90 Tagen und gelesene Benachrichtigungen nach 180 Tagen.

Drei, namentlich, bewusst kurz

Wer sind die Auftragsverarbeiter?

Hetzner und Strato fuer das Hosting (Deutschland, Finnland), sowie Resend fuer den Versand transaktionaler E-Mails (Kontoverifizierung, Passwort-Reset, Erinnerungen an Pruefungen). Diese Liste halten wir bewusst kurz.

Ehrliche Antworten

Was wir noch nicht haben, gesagt wie es ist

Was passiert bei einer Datenschutzverletzung?

Wir benachrichtigen betroffene Kunden unverzueglich, wie es Art. 33 und 34 DSGVO vorschreiben, und unterstuetzen bei allem, was Ihre eigenen Meldepflichten erfordern.

Koennen wir eine Auftragsverarbeitungsvereinbarung erhalten?

Ja, kontaktieren Sie uns, wir stellen eine bereit. Das ist noch kein automatischer Schritt bei der Kontoerstellung.

Seid ihr SOC-2- oder ISO-27001-zertifiziert?

Noch nicht, und das sagen wir lieber offen, statt mit einem Zertifikat mehr zu suggerieren als zutrifft. Was heute tatsaechlich zutrifft, steht auf dieser Seite: Verschluesselung pro Organisation, verschluesselter Speicher, getestete Backups, ausschliesslich EU-Hosting und Betroffenenrechte im Selbstbedienungsprinzip.

Macht die Nutzung von Compliance Check uns DSGVO-konform?

Kein einzelnes Werkzeug kann das versprechen. Compliance Check hilft Ihnen, Ihre Pflichten zu dokumentieren und abzuarbeiten. Ob Ihre Organisation tatsaechlich konform ist, haengt weiterhin davon ab, wie Sie es nutzen, und von Ihrer eigenen rechtlichen Einschaetzung. Fuer eine verbindliche Auslegung wenden Sie sich an eine qualifizierte Anwaeltin oder einen qualifizierten Anwalt.

Weitere Fragen zur Sicherheit?

Fuer eine Auftragsverarbeitungsvereinbarung oder weitere Unterlagen kontaktieren Sie uns.