Keine US-Cloud, keine geteilte Public-Infrastruktur, kein Drittlandtransfer. Wir stellen Server vor Ort bereit und verarbeiten Kundendaten ausschließlich auf eigenen Servern in deutschen Rechenzentren. Hier steht, was wir wirklich tun, und was nicht.
Datensouveränität entsteht nicht durch eine Checkbox, sondern durch das Betriebsmodell. Unseres ist von Grund auf darauf ausgelegt.
Alles, was Kunden bei uns speichern, wird auf unseren eigenen Servern in ISO-27001-zertifizierten Rechenzentren in Deutschland verarbeitet. Kein Transfer in Drittländer.
Wir stellen die Server vor Ort. Kein AWS, kein Azure, keine Bindung an US-Hyperscaler, und damit kein Risiko durch fremde Zugriffsregime.
Jeder Kunde läuft auf eigener, dedizierter Hardware. Keine Vermischung von Mandanten auf geteilter Public-Cloud-Infrastruktur.
Die rechtliche Grundlage steht, bevor Daten fließen. Wir arbeiten transparent und machen keine Zusagen, die wir nicht halten.
Ein Auszug unserer technischen und organisatorischen Maßnahmen. Die vollständige TOM-Dokumentation stellen wir im Rahmen des Auftragsverarbeitungsvertrags bereit.
| Bereich | Umgesetzte Maßnahmen |
|---|---|
| Vertraulichkeit | Betrieb in ISO-27001-zertifizierten Rechenzentren (Zutrittskontrolle) · Mehr-Faktor-Authentifizierung für Admin- und Fernzugriffe · rollenbasierte Zugriffskontrolle nach Least-Privilege · dedizierte Hardware je Kunde als Mandantentrennung |
| Integrität | Verschlüsselte Übertragung über TLS und VPN · dokumentierte Zugriffe und Notfall-Runbooks · nachvollziehbare Änderungsprozesse |
| Verfügbarkeit & Belastbarkeit | Backups nach 3-2-1-Prinzip · vereinbarte RPO/RTO-Ziele je Projekt · regelmäßig getestete Wiederherstellung · proaktives Monitoring mit Netdata und Icinga2 · Patch-Zyklus alle 7 Tage |
| Regelmäßige Überprüfung | Auftragsverarbeitungsvertrag nach Art. 28 DSGVO · dokumentierte Betriebsumgebungen · periodische Recovery-Tests · geregeltes Patch-Management |
Für MedTech, Pharma und andere auditpflichtige Bereiche: Das lässt sich an unserer Infrastruktur konkret prüfen und nachweisen.
Was Compliance-, Datenschutz- und Einkaufsabteilungen typischerweise anfordern, stellen wir strukturiert bereit. Wir senden die Unterlagen nach kurzer Kontaktaufnahme zu (teils projekt- bzw. NDA-gebunden).
Auftragsverarbeitungsvertrag als Vorlage, inklusive Unterauftragsverarbeiter-Übersicht. Vor Verarbeitungsbeginn vereinbart.
Technische und organisatorische Maßnahmen im Detail: Zutritt, Zugang, Verschlüsselung, Backup, Wiederherstellung.
Erklärung zu Datenresidenz in Deutschland, keinem Drittlandtransfer und dediziertem Betrieb je Kunde. Plus Nachweis der ISO-27001-Zertifizierung des Rechenzentrums-Betreibers.
Vertrauen entsteht durch Klarheit. Deshalb trennen wir sauber, was zertifiziert ist und was nicht.
Du hast Vorgaben zu Datenresidenz, Isolation oder Nachweispflichten? Wir zeigen, wie unser On-Premise-Modell sie abdeckt.