Sicherheit
Sicherheit und Datenschutz
Ihr ERP oder CRM enthält Ihre Kunden, Preise, Bestände und Gehälter. Diese Verantwortung ist für uns Teil der technischen Grundausstattung: Die folgenden Praktiken gelten für jedes System, das wir bauen — nicht nur dort, wo ein Kunde danach fragt.
Was jedes System enthält
Sicherheit wird ab dem Datenmodell mitgedacht, nicht kurz vor dem Go-live angeschraubt.
Zugriffskontrolle und 2FA
Rollenbasierte Berechtigungen bei Bedarf bis auf Feldebene, persönliche Konten (keine geteilten Logins) und Zwei-Faktor-Authentifizierung für Administratoren und jeden Fernzugriff.
Verschlüsselung bei Übertragung und Speicherung
TLS auf jeder Verbindung, verschlüsselte Datenbankspeicherung und verschlüsselte Backups. Geheimnisse und API-Schlüssel wandern nie per E-Mail, Chat oder Tabelle.
Backups und getestete Wiederherstellung
Automatisierte, versionierte Backups mit einem dokumentierten Wiederherstellungsverfahren, das tatsächlich geübt wird — ein Backup, das nie zurückgespielt wurde, ist kein Backup.
Protokollierung
Wer was wann geändert hat, wird für geschäftskritische Datensätze — Preise, Bestandskorrekturen, Freigaben, Zahlungen — festgehalten und ist für berechtigte Führungskräfte einsehbar.
Least Privilege und Secret Management
Dienste und Personen erhalten nur den Zugriff, den sie benötigen. Zugangsdaten liegen in einem Secret Manager, werden bei der Übergabe rotiert und beim Ausscheiden entzogen.
DSGVO-bewusster Umgang mit Daten
Datenminimierung, definierte Aufbewahrungsfristen, Export- und Löschfunktionen und, wo erforderlich, Auftragsverarbeitungsverträge. Die Hosting-Region kann passend zu Ihren Pflichten gewählt werden.
Eigentum des Kunden an Code und Daten
Repositories, Datenbanken und Hosting-Konten gehören Ihnen. Bei der Übergabe erhalten Sie alle Zugangsdaten und die Dokumentation; unser Zugriff wird entfernt, sofern keine Supportvereinbarung etwas anderes vorsieht.
Was wir von Kunden erwarten
Sicherheit ist eine gemeinsame Aufgabe. Wir bauen die Schutzmaßnahmen, aber ein System bleibt nur sicher, wenn die Anwender einige einfache Regeln einhalten.
- Ein Konto pro Person, nie geteilte Logins — auch nicht in der Werkstatt oder am Tresen.
- Zwei-Faktor-Authentifizierung für Inhaber, Führungskräfte und Administratoren.
- Eine benannte Person auf Ihrer Seite, die Zugriffsanfragen freigibt und Konten beim Ausscheiden entfernt.
- Passwörter und API-Schlüssel nur über den gemeinsam eingerichteten Secret Manager oder Passwortmanager weitergeben, nie per Messenger oder E-Mail.
- Backups in einem Konto unter Ihrer Kontrolle aufbewahren und mindestens einmal jährlich eine Wiederherstellung testen.
Häufige Fragen
Standardmäßig auf verwalteter Cloud-Infrastruktur (Cloudflare und ein verwalteter Datenbankanbieter) in einer mit Ihnen vereinbarten Region. Kunden, die es benötigen, können in ihrem eigenen Cloud-Konto oder auf eigenen Servern hosten; derselbe Code läuft auch dort.
Nein. Bei der Übergabe werden alle Zugangsdaten übertragen und rotiert und unser Zugriff wird entfernt. Bei einer Wartungsvereinbarung ist der Zugriff auf das dafür Nötige beschränkt und wird protokolliert.
Ja, und wir begrüßen das ausdrücklich. Die Praktiken auf dieser Seite sind für jedes Projekt dokumentiert — Architektur, Zugriffsrollen, Backup- und Wiederherstellungsverfahren, Protokollierung — und wir führen Ihre IT-Leitung, Ihren Wirtschaftsprüfer oder Datenschutzbeauftragten im Detail durch den Aufbau.
Haben Sie eine konkrete Sicherheitsanforderung?
Bringen Sie Ihre IT-Leitung oder Ihren Datenschutzbeauftragten zum kostenlosen 30-minütigen Gespräch mit — wir gehen den Aufbau im Detail durch.

