Zum Inhalt springen
Sicherheit & Technologie

Prüfbar, bevor Sie sich entscheiden.

Für Vereine, Kommunen und Naturschutzorganisationen ist Datenschutz keine Formalie, sondern die Voraussetzung. Auf dieser Seite steht, wie wir Daten schützen, welche Unterlagen Sie vorab bekommen — und auf welchem Fundament das technisch aufsetzt.

Hosting & Datenstandort

Alle Anwendungs- und Datenbankserver stehen in Deutschland. Es findet keine Übermittlung personenbezogener Daten in Drittstaaten statt.

  • Rechenzentrumsstandort Deutschland
  • TLS 1.3 für alle Verbindungen, verschlüsselte Backups
  • Getrennte Umgebungen für Entwicklung und Produktivbetrieb

Zugriff & Identitäten

Authentifizierung und Autorisierung laufen zentral über Keycloak. Berechtigungen sind rollenbasiert und werden pro Mandant getrennt vergeben.

  • Zentrale Identitätsverwaltung mit Keycloak, Rechte je Organisation
  • Strikte Tenant-Isolation bereits auf Datenbankebene
  • Audit-Logs; Support-Zugriff nur über protokollierte Impersonation

Datenschutz by Design

Datenminimierung, Einwilligungen und Löschkonzepte sind strukturell in der Anwendung verankert und nicht nachträglich aufgesetzt.

  • Datenminimierung im Datenmodell, Einwilligungen mit Historie
  • Besonderer Schutz von Daten Minderjähriger
  • Löschkonzept mit Fristen, vollständiger Export in offenen Formaten

Betrieb & Verfügbarkeit

Der Betrieb liegt vollständig bei uns. Updates, Backups und Überwachung sind Teil der Leistung und verursachen für Ihre Organisation keinen Aufwand.

  • Tägliche Backups mit regelmäßig geprüfter Wiederherstellung
  • Überwachung von Verfügbarkeit und Fehlern
  • Sicherheitsupdates ohne Zutun der Organisation
Unterlagen

Was wir Ihnen vorab zur Prüfung geben.

Sie sollen unsere Zusagen nicht glauben müssen, sondern prüfen können — vor der Entscheidung, nicht danach.

  • Auftragsverarbeitungsvertrag (AV-Vertrag)

    Vertrag nach Art. 28 DSGVO, den wir mit jeder Organisation vor der Inbetriebnahme schließen.

    Auf Anfrage
  • Technische und organisatorische Maßnahmen (TOM)

    Übersicht der Maßnahmen nach Art. 32 DSGVO — Anlage zum AV-Vertrag.

    Auf Anfrage
  • Liste der Subunternehmer

    Alle eingesetzten Dienstleister mit Zweck und Standort der Verarbeitung.

    Auf Anfrage

Ihre Datenschutzbeauftragte oder Ihr Rechtsamt darf uns gerne direkt kontaktieren — wir beantworten Prüffragen schriftlich und ohne Umweg über den Vertrieb.

Grundsätze

Warum das keine nachträgliche Maßnahme ist.

Diese Prinzipien bestimmen, wie wir Software bauen — sie lassen sich nicht nachrüsten, wenn eine Prüfung ansteht.

Domain Driven Design

Fachlichkeit zuerst — die Software bildet die reale Domäne ab.

API First

Klare, dokumentierte Schnittstellen als Vertrag zwischen den Schichten.

Privacy by Design

Datenminimierung, Löschkonzepte und Einwilligungen von Anfang an.

Mobile & Offline First

Nutzbar dort, wo gearbeitet wird — auch ohne stabile Verbindung.

Unser Technologie-Fundament
  • NestJS
  • Next.js
  • TypeScript
  • PostgreSQL
  • Keycloak
  • React Native
  • Docker
Technologie

Ein Stack. Konsequent, sicher, wartbar.

Wir setzen produktübergreifend auf dasselbe, bewährte Fundament — kein Technologie-Zoo.

Backend

  • NestJS
  • TypeScript
  • Prisma
  • REST / OpenAPI

Frontend

  • Next.js
  • React
  • TypeScript
  • Tailwind CSS

Mobile

  • React Native
  • Expo
  • Offline-Sync

Daten

  • PostgreSQL
  • PostGIS
  • Row-Level-Security

Identity & Security

  • Keycloak
  • OAuth 2.0 / OIDC
  • RBAC
  • Audit-Logs

Infrastruktur

  • Docker
  • CI/CD
  • Kubernetes-ready
  • Nginx
FAQ

Fragen zu Datenschutz und Betrieb

Die Punkte, die in Prüfungen am häufigsten aufkommen.

Frage nicht dabei? Sprechen Sie uns an
Was passiert mit unseren Daten, wenn wir kündigen?

Sie erhalten einen vollständigen Export aller Mitglieder-, Finanz- und Projektdaten in offenen Formaten. Danach werden Ihre Daten nach dem vereinbarten Löschkonzept entfernt. Ein Export ist außerdem jederzeit während der Laufzeit möglich — nicht erst zum Vertragsende.

Wo werden unsere Daten gespeichert?

Ausschließlich auf Servern in Deutschland. Es findet keine Übermittlung personenbezogener Daten in Drittstaaten statt, und wir setzen keine US-Subdienstleister für die Verarbeitung personenbezogener Daten ein.

Schließen Sie einen Auftragsverarbeitungsvertrag ab?

Ja. Vor der Inbetriebnahme schließen wir mit jeder Organisation einen AV-Vertrag nach Art. 28 DSGVO, inklusive der technischen und organisatorischen Maßnahmen als Anlage. Beide Dokumente stellen wir auf Anfrage vorab zur Prüfung bereit.

Sehen Sie die Plattform an Ihren eigenen Abläufen.

In der Demo zeigen wir keine Standardpräsentation, sondern Ihre Mitgliederstruktur, Ihre Beitragsarten, Ihre Nachweispflichten. Unverbindlich und ohne Vorbereitung Ihrerseits.