Sicherheit & DSGVO

Vertrauen ist auditierbar.

Mandantentrennung auf Query-Ebene, unveränderbares Audit-Log, Hosting in Deutschland. Hier sind die Maschinenwerte, nicht das Marketing.

Live-Status

Aktuelle Plattform-Metriken

Build-time gelesen aus dem Backend
Verfügbarkeit (7d)
0,5 %

9 von 2016 5-Min-Slots online

Letzter Deploy
01. Januar 1970

SSO-Provider
Google

1 Provider konfiguriert · 2FA via TOTP

Hosting
🇩🇪 Hetzner FRA

ISO-27001 · AVV nach Art. 28 DSGVO

Werte aus /api/health/uptime, /api/auth/providers und /api/changelog — beim Build der Seite gelesen.

Architektur-Garantien

Sechs Dinge, die in der Plattform verdrahtet sind.

Mandantentrennung auf Query-Ebene

Eine Prisma-Extension erzwingt den tenantId-Filter auf jeder Query — Cross-Tenant-Lesen ist auf Codeebene ausgeschlossen. CI-Regressionstests prüfen das laufend.

Hosting in Deutschland

Alle Daten liegen bei der Hetzner Online GmbH in Frankfurt. ISO-27001-zertifizierter Anbieter, AVV gemäß Art. 28 DSGVO. Keine Datenübermittlung in Drittländer.

Verschlüsselung End-to-End

TLS 1.2+ auf allen Verbindungen über automatisch erneuerte Let's-Encrypt-Zertifikate. Passwörter mit scrypt gehasht (Better Auth). IP-Adressen in Consent- und Audit-Logs nur als SHA-256-Hash.

Append-Only Audit-Log

Sicherheitsrelevante Aktionen — Rollenänderung, Eigentümer-Übertragung, Konto- oder Workspace-Löschung — werden in einem unveränderbaren Log mit Hash-Chain protokolliert. Tamper-evident.

Rollen mit feingranularer Sichtbarkeit

Inhaber, Admin, Manager, Mitglied, Technik, Extern — pro Tenant einzeln konfigurierbar. Feldsichtbarkeit pro Rolle, Gruppe und Dokument-Typ.

30-tägige Schonfrist

Vor jeder endgültigen Löschung (User, Tenant) läuft eine 30-Tage-Schonfrist. Cancel-Button im Dashboard. Kein versehentlicher Datenverlust.

DSGVO-Konformität

Betroffenen-Rechte und Compliance-Surface.

Jedes Recht aus Art. 15-21 DSGVO ist als Self-Service-Aktion in der App umgesetzt.

Art. 15
Auskunft
Vollständige Übersicht der gespeicherten Daten unter Einstellungen → Datenschutz → Einwilligungen.
Art. 16
Berichtigung
Alle Datensätze sind in der App direkt editierbar (entsprechend der Rolle).
Art. 17
Löschung
Konto-Löschung mit 30-tägiger Schonfrist und Cancel-Button. Kein versehentlicher Verlust.
Art. 20
Datenübertragbarkeit
ZIP-Export mit JSON + Originaldateien. Rate-limitiert auf 1/Tag.
Art. 7 Abs. 3
Widerruf
Optionale Einwilligungen (Marketing) jederzeit in der App widerrufbar. Zeitpunkt protokolliert.
Art. 28
AVV-Vorlage
Auftragsverarbeitungsvertrag öffentlich einsehbar und als PDF druckbar.
Art. 30
Sub-Processors
Liste aller aktiven Dienstleister mit Zweck, Sitz und AVV-Status.
Eigenes Ticketsystem
DSAR-Log
Eingehende Auskunfts-Anfragen werden im Admin-Bereich erfasst, mit Frist nach Art. 12 Abs. 3 (1 Monat). Überfällige Tickets rot markiert.

Identität & Zugang

Authentifizierung, die du verstehst.

Better Auth als selbst gehostete Auth-Lösung. Passwörter mit scrypt gehasht (kein zentrales Passwort-Datenbank-Risiko). 2FA via TOTP. Sessions einzeln widerrufbar. OAuth-Provider optional — nur die werden gelistet, deren API-Keys konfiguriert sind.

  • 2FA via TOTP — Google Authenticator, Authy, 1Password, Bitwarden. Backup-Codes inklusive.
  • OAuth-Provider — aktuell konfiguriert: Google.
  • Rate-Limiting — sensible Endpunkte (Login, Sign-up, Passwort-Reset) sind pro IP gedrosselt.
  • Session-Verwaltung — aktive Sitzungen sichtbar, einzeln widerrufbar.

Aktive Login-Methoden

Live
E-Mail + Passwort
scrypt-Hash · Better Auth
Google SSO
OAuth 2.0
2FA via TOTP
RFC 6238 · 30s Window

Backup & Wiederherstellung

Daten verlassen, wenn du sie willst — und nicht früher.

Tägliche Snapshots

Hetzner-Volume-Snapshots laufen täglich automatisch. 7 Tage Aufbewahrung. Im Worst-Case Recovery innerhalb von 4 Stunden.

Voller Datenexport

ZIP mit JSON + Originaldateien, jederzeit per Knopfdruck. Kein Daten-Lock-in. Rate-limitiert auf 1/Tag pro Workspace.

PITR-Bereitschaft

PostgreSQL WAL-Archivierung in Vorbereitung. Point-in-Time-Recovery wird Q3/2026 standardmäßig aktiviert (ohne Aufpreis).

Verantwortliche Offenlegung

Sicherheitslücke entdeckt?

Wir freuen uns über Hinweise. Schreib an info@readyvent.de oder nutze die PGP-Verschlüsselung (Public Key auf Anfrage). Wir bestätigen innerhalb eines Werktags und stimmen Disclosure-Timing mit dir ab.

Häufige Fragen

Sicherheits-Fragen, die wir oft hören.

Wer hat Zugriff auf meine Daten?
Nur die Mitglieder deines Workspaces, gemäß ihrer Rolle. Wir als Plattform-Betreiber haben administrativen Zugriff für Wartung und Support — jeder Zugriff wird im Audit-Log festgehalten und ist auf das technisch Notwendige beschränkt. Wir lesen niemals deine Daten zur Produkt-Optimierung.
Was passiert bei einem Account-Diebstahl?
Better Auth bietet integrierte 2FA via TOTP (Google Authenticator, 1Password etc.). Sessions können einzeln widerrufen werden. Bei verdächtiger Aktivität sperrt das Rate-Limiting verdächtige IPs automatisch. Verlorenes Passwort: Reset-Link via E-Mail mit Single-Use-Token.
Wie lange werden Daten gespeichert?
Aktive Daten so lange, wie dein Account aktiv ist. Server-Logs maximal 14 Tage. Audit-Logs unbefristet (Tamper-Evidenz). Bei Account-Löschung: 30 Tage Schonfrist, dann vollständige Löschung — nur Audit-Log-Einträge bleiben (anonymisiert) bestehen.
Wie hole ich meine Daten wieder raus?
Vollständiger Datenexport unter Einstellungen → Datenschutz → Export. Du erhältst ein ZIP mit allen Datensätzen als JSON plus die Originaldateien. Rate-limitiert auf 1 Export pro Tag.
Was, wenn readyvent morgen pleite geht?
Du hast jederzeit Zugriff auf deinen vollständigen Datenexport. Code und Schema sind dokumentiert (AVV-Vorlage, Datenschutz-Doku). Im Insolvenz-Fall sichert die AVV einen sechsmonatigen Datenzugriff für Migrationen zu.
Habt ihr eine Sicherheitslücke entdeckt — wie meldet ihr das?
Schreib an info@readyvent.de. Wir bestätigen innerhalb eines Werktags, fixen kritische Lücken priorisiert und stimmen Disclosure-Timing mit dir ab. Hall-of-Fame für Researcher auf der Roadmap; Bug-Bounty-Programm in Vorbereitung.

Bereit, Daten zu vertrauen, deren Verarbeitung du auditieren kannst?

Kein Vertrag · Datenexport jederzeit · Hosting in Deutschland