Zum Inhalt springen
Sicherheit & Technologie

Prüfbar, bevor Sie sich entscheiden.

Für Vereine, Kommunen und Naturschutzorganisationen ist Datenschutz keine Formalie, sondern die Voraussetzung. Auf dieser Seite steht, wie wir Daten schützen, welche Unterlagen Sie vorab bekommen — und auf welchem Fundament das technisch aufsetzt.

Hosting & Datenstandort

Alle Anwendungs- und Datenbankserver stehen in Deutschland. Es findet keine Übermittlung personenbezogener Daten in Drittstaaten statt.

  • Rechenzentrumsstandort Deutschland
  • Getrennte Umgebungen für Entwicklung und Produktivbetrieb
  • Transportverschlüsselung über TLS 1.3 für alle Verbindungen
  • Verschlüsselte Ablage von Datenbank-Backups

Zugriff & Identitäten

Authentifizierung und Autorisierung laufen zentral über Keycloak. Berechtigungen sind rollenbasiert und werden pro Mandant getrennt vergeben.

  • Zentrale Identitätsverwaltung mit Keycloak
  • Rollenbasierte Rechte je Organisation
  • Strikte Tenant-Isolation bereits auf Datenbankebene
  • Audit-Logs für administrative Vorgänge
  • Support-Zugriff ausschließlich über protokollierte Impersonation

Datenschutz by Design

Datenminimierung, Einwilligungen und Löschkonzepte sind strukturell in der Anwendung verankert und nicht nachträglich aufgesetzt.

  • Datenminimierung als Vorgabe im Datenmodell
  • Dokumentierte Einwilligungen mit Historie
  • Besonderer Schutz von Daten Minderjähriger
  • Löschkonzept mit definierten Aufbewahrungsfristen
  • Vollständiger Datenexport in offenen Formaten

Betrieb & Verfügbarkeit

Der Betrieb liegt vollständig bei uns. Updates, Backups und Überwachung sind Teil der Leistung und verursachen für Ihre Organisation keinen Aufwand.

  • Tägliche automatisierte Backups
  • Regelmäßig geprüfte Wiederherstellung
  • Überwachung von Verfügbarkeit und Fehlern
  • Sicherheitsupdates ohne Zutun der Organisation
Unterlagen

Was wir Ihnen vorab zur Prüfung geben.

Sie sollen unsere Zusagen nicht glauben müssen, sondern prüfen können — vor der Entscheidung, nicht danach.

  • Auftragsverarbeitungsvertrag (AV-Vertrag)

    Vertrag nach Art. 28 DSGVO, den wir mit jeder Organisation vor der Inbetriebnahme schließen.

    Auf Anfrage
  • Technische und organisatorische Maßnahmen (TOM)

    Übersicht der Maßnahmen nach Art. 32 DSGVO — Anlage zum AV-Vertrag.

    Auf Anfrage
  • Liste der Subunternehmer

    Alle eingesetzten Dienstleister mit Zweck und Standort der Verarbeitung.

    Auf Anfrage

Ihre Datenschutzbeauftragte oder Ihr Rechtsamt darf uns gerne direkt kontaktieren — wir beantworten Prüffragen schriftlich und ohne Umweg über den Vertrieb.

Grundsätze

Warum das keine nachträgliche Maßnahme ist.

Diese Prinzipien bestimmen, wie wir Software bauen — sie lassen sich nicht nachrüsten, wenn eine Prüfung ansteht.

Domain Driven Design

Fachlichkeit zuerst — die Software bildet die reale Domäne ab.

API First

Klare, dokumentierte Schnittstellen als Vertrag zwischen den Schichten.

Privacy by Design

Datenminimierung, Löschkonzepte und Einwilligungen von Anfang an.

Mobile & Offline First

Nutzbar dort, wo gearbeitet wird — auch ohne stabile Verbindung.

Unser Technologie-Fundament
  • NestJS
  • Next.js
  • TypeScript
  • PostgreSQL
  • Keycloak
  • React Native
  • Docker
Technologie

Ein Stack. Konsequent, sicher, wartbar.

Wir setzen produktübergreifend auf dasselbe, bewährte Fundament. Das macht uns schnell, verlässlich und langfristig wartbar — kein Technologie-Zoo.

Backend

Typisierte, modulare Services mit klarer Schichtung.

  • NestJS
  • TypeScript
  • Prisma
  • REST / OpenAPI

Frontend

Serverseitig gerenderte, schnelle Oberflächen.

  • Next.js
  • React
  • TypeScript
  • Tailwind CSS

Mobile

Native Apps für den Einsatz vor Ort.

  • React Native
  • Expo
  • Offline-Sync

Daten

Relationale und räumliche Daten, sicher getrennt.

  • PostgreSQL
  • PostGIS
  • Row-Level-Security

Identity & Security

Zentrale Authentifizierung und Autorisierung.

  • Keycloak
  • OAuth 2.0 / OIDC
  • RBAC
  • Audit-Logs

Infrastruktur

Reproduzierbarer Betrieb und Auslieferung.

  • Docker
  • CI/CD
  • Kubernetes-ready
  • Nginx
FAQ

Fragen zu Datenschutz und Betrieb

Die Punkte, die in Prüfungen am häufigsten aufkommen.

Frage nicht dabei? Sprechen Sie uns an
Was passiert mit unseren Daten, wenn wir kündigen?

Sie erhalten einen vollständigen Export aller Mitglieder-, Finanz- und Projektdaten in offenen Formaten. Danach werden Ihre Daten nach dem vereinbarten Löschkonzept entfernt. Ein Export ist außerdem jederzeit während der Laufzeit möglich — nicht erst zum Vertragsende.

Wo werden unsere Daten gespeichert?

Ausschließlich auf Servern in Deutschland. Es findet keine Übermittlung personenbezogener Daten in Drittstaaten statt, und wir setzen keine US-Subdienstleister für die Verarbeitung personenbezogener Daten ein.

Schließen Sie einen Auftragsverarbeitungsvertrag ab?

Ja. Vor der Inbetriebnahme schließen wir mit jeder Organisation einen AV-Vertrag nach Art. 28 DSGVO, inklusive der technischen und organisatorischen Maßnahmen als Anlage. Beide Dokumente stellen wir auf Anfrage vorab zur Prüfung bereit.

Sehen Sie die Plattform an Ihren eigenen Abläufen.

In der Demo zeigen wir keine Standardpräsentation, sondern Ihre Mitgliederstruktur, Ihre Beitragsarten, Ihre Nachweispflichten. Unverbindlich und ohne Vorbereitung Ihrerseits.