Sicherheit

Sicherheit und Datenschutz

Ihr ERP oder CRM enthält Ihre Kunden, Preise, Bestände und Gehälter. Diese Verantwortung ist für uns Teil der technischen Grundausstattung: Die folgenden Praktiken gelten für jedes System, das wir bauen — nicht nur dort, wo ein Kunde danach fragt.

Was jedes System enthält

Sicherheit wird ab dem Datenmodell mitgedacht, nicht kurz vor dem Go-live angeschraubt.

  • Zugriffskontrolle und 2FA

    Rollenbasierte Berechtigungen bei Bedarf bis auf Feldebene, persönliche Konten (keine geteilten Logins) und Zwei-Faktor-Authentifizierung für Administratoren und jeden Fernzugriff.

  • Verschlüsselung bei Übertragung und Speicherung

    TLS auf jeder Verbindung, verschlüsselte Datenbankspeicherung und verschlüsselte Backups. Geheimnisse und API-Schlüssel wandern nie per E-Mail, Chat oder Tabelle.

  • Backups und getestete Wiederherstellung

    Automatisierte, versionierte Backups mit einem dokumentierten Wiederherstellungsverfahren, das tatsächlich geübt wird — ein Backup, das nie zurückgespielt wurde, ist kein Backup.

  • Protokollierung

    Wer was wann geändert hat, wird für geschäftskritische Datensätze — Preise, Bestandskorrekturen, Freigaben, Zahlungen — festgehalten und ist für berechtigte Führungskräfte einsehbar.

  • Least Privilege und Secret Management

    Dienste und Personen erhalten nur den Zugriff, den sie benötigen. Zugangsdaten liegen in einem Secret Manager, werden bei der Übergabe rotiert und beim Ausscheiden entzogen.

  • DSGVO-bewusster Umgang mit Daten

    Datenminimierung, definierte Aufbewahrungsfristen, Export- und Löschfunktionen und, wo erforderlich, Auftragsverarbeitungsverträge. Die Hosting-Region kann passend zu Ihren Pflichten gewählt werden.

  • Eigentum des Kunden an Code und Daten

    Repositories, Datenbanken und Hosting-Konten gehören Ihnen. Bei der Übergabe erhalten Sie alle Zugangsdaten und die Dokumentation; unser Zugriff wird entfernt, sofern keine Supportvereinbarung etwas anderes vorsieht.

Was wir von Kunden erwarten

Sicherheit ist eine gemeinsame Aufgabe. Wir bauen die Schutzmaßnahmen, aber ein System bleibt nur sicher, wenn die Anwender einige einfache Regeln einhalten.

  • Ein Konto pro Person, nie geteilte Logins — auch nicht in der Werkstatt oder am Tresen.
  • Zwei-Faktor-Authentifizierung für Inhaber, Führungskräfte und Administratoren.
  • Eine benannte Person auf Ihrer Seite, die Zugriffsanfragen freigibt und Konten beim Ausscheiden entfernt.
  • Passwörter und API-Schlüssel nur über den gemeinsam eingerichteten Secret Manager oder Passwortmanager weitergeben, nie per Messenger oder E-Mail.
  • Backups in einem Konto unter Ihrer Kontrolle aufbewahren und mindestens einmal jährlich eine Wiederherstellung testen.

Häufige Fragen

Standardmäßig auf verwalteter Cloud-Infrastruktur (Cloudflare und ein verwalteter Datenbankanbieter) in einer mit Ihnen vereinbarten Region. Kunden, die es benötigen, können in ihrem eigenen Cloud-Konto oder auf eigenen Servern hosten; derselbe Code läuft auch dort.

Haben Sie eine konkrete Sicherheitsanforderung?

Bringen Sie Ihre IT-Leitung oder Ihren Datenschutzbeauftragten zum kostenlosen 30-minütigen Gespräch mit — wir gehen den Aufbau im Detail durch.