Sicherheit hat Priorität

Ihre Daten verdienen den besten Schutz. So stellen wir das sicher.

Betrieb in Deutschland

Anwendung, Datenbank und Sicherungen laufen auf Servern der Hetzner Online GmbH in Deutschland. Wir wechseln derzeit von der bisherigen Plattform (Serverstandort Frankfurt am Main) auf eigene Server; nach Abschluss dieses Umzugs arbeiten sämtliche Dienstleister ausschließlich innerhalb der EU. Welche Anbieter wir heute einsetzen, steht vollständig in unserer Datenschutzerklärung.

Mandantentrennung und Rollen

Jeder Datensatz trägt eine Mandantenkennung, und die Trennung wird in der Datenbank durchgesetzt (Row Level Security) — nicht erst in der Anwendung. Die Vollständigkeit der Zugriffsregeln wird bei jedem Systemaufbau maschinell geprüft. Es gibt drei Rollenebenen (Mitarbeitende, Teamleitung, Verwaltung); eine allmächtige Administratorrolle innerhalb eines Unternehmens existiert bewusst nicht — sie ist per Datenbank-Constraint ausgeschlossen.

Verschlüsselung und Zugang

Alle externen Verbindungen laufen ausschließlich über TLS (mindestens Version 1.2). Die Verbindung zwischen Anwendungs- und Datenbankserver wird beidseitig gegen eine eigene Zertifizierungsstelle geprüft. Passwörter speichern wir ausschließlich als bcrypt-Hash. Sämtliche Sicherungen sind mit AES-256 verschlüsselt und liegen getrennt von den Servern. Administrative Zugänge bestehen nur über ein VPN — der Datenbankserver ist aus dem Internet überhaupt nicht erreichbar.

DSGVO-Konformität

Wir treten gegenüber unseren Kunden als Auftragsverarbeiter auf; der Auftragsverarbeitungsvertrag ist auf dieser Website einsehbar. Mit allen Unterauftragnehmern bestehen Auftragsverarbeitungsverträge. Ein dokumentiertes Löschkonzept legt je Datenart Fristen und Verfahren fest. Krankmeldungen behandeln wir als besondere Kategorie nach Art. 9 DSGVO und löschen sie ohne Anonymisierungsphase.

Verfügbarkeit und Wiederherstellung

Wir geben bewusst keine Verfügbarkeitsquote an, die wir nicht messen können — stattdessen nennen wir in unseren AGB verbindliche Reaktionszeiten auf Störungsmeldungen. Wöchentliche Voll- und tägliche Differenzsicherungen, fortlaufend archivierte Transaktionsprotokolle. Die Wiederherstellung erproben wir in protokollierten Übungen mit gemessenen Zeiten: zuletzt war die Datenbank in unter einer Minute wieder verfügbar, gegenüber einem Zielwert von vier Stunden. Überwachung mit Alarmierung rund um die Uhr.

Unterlagen für Ihre Prüfung

Auf Anfrage stellen wir Ihnen eine ausführliche Darstellung unserer technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO zur Verfügung – einschließlich der gemessenen Werte und einschließlich der Maßnahmen, die wir bewusst nicht umgesetzt haben. Wir halten eine Aufstellung, die nur Erfüllung behauptet, für wertlos.

Anfragen von Kunden, Datenschutzbeauftragten und Betriebsräten richten Sie bitte an kontakt@horalis.de.