Sicherheit & Datenschutz
Daten in Frankfurt. Export inklusive.
Kerndaten ausschließlich in der EU. Die eigenen Daten gehen als CSV, Excel und ZIP wieder heraus — im laufenden Betrieb und 30 Tage nach einer Kündigung. Fotos aus Besuchsberichten werden nach 24 Monaten automatisch gelöscht.
AußendienstApp speichert Kerndaten (Datenbank, Auth, Dateispeicher) ausschließlich in der EU (Frankfurt am Main), schließt einen AV-Vertrag nach Art. 28 DSGVO ab, verschlüsselt Daten at rest mit AES-256 und in transit mit TLS 1.2+, erzwingt Mandantentrennung per Row-Level-Security und nutzt in der Anwendung cookieless Analytics. Auf den öffentlichen Seiten laufen zusätzlich einwilligungsbasierte Dienste — ohne Einwilligung wird nichts geladen und kein Cookie gesetzt. Drittland-Transfers in die USA sind über das EU-US Data Privacy Framework bzw. Standardvertragsklauseln abgesichert; welcher Mechanismus für welchen Empfänger gilt, steht je Empfänger in der Datenschutzerklärung. Betroffen sind spezialisierte Dienstleister (Zahlung, E-Mail-Versand, Karten) sowie die einwilligungsbasierten Dienste der öffentlichen Seiten.
Datenschutzkonzept für DACH-B2B-Teams, transparent dokumentiert mit konkreten technischen und organisatorischen Maßnahmen.
Sicherheits-Grundprinzipien
EU-Hosting (Frankfurt)
Kerndaten — Datenbank, Dateispeicher und Application-Hosting — laufen ausschließlich in der EU (AWS eu-central-1, Frankfurt). Eng definierte Spezial-Dienstleister (z. B. Zahlung, E-Mail, Karten) sind über das EU-US Data Privacy Framework bzw. Standardvertragsklauseln abgesichert — Details in Datenschutzerklärung und AVV.
Verschlüsselung
TLS/HTTPS für alle Datenübertragungen. Verschlüsselung at rest auf Datenbankebene (AES-256). Passwörter werden mit bcrypt (Cost Factor 10) gehasht — niemals im Klartext gespeichert.
Row Level Security
Jede Datenbankabfrage wird durch Row Level Security (RLS) auf die Organisation des Nutzers beschränkt. Mandantentrennung auf Datenbankebene — nicht nur in der Anwendungslogik.
Rollenbasierte Zugriffskontrolle
Manager sehen Teamdaten, Außendienstler nur eigene. Kein Nutzer kann auf Daten anderer Organisationen zugreifen. Einladung neuer Nutzer nur durch Manager.
Tägliche Backups
Automatische tägliche Datenbank-Backups beim EU-Hosting-Partner (7 Tage Vorhaltung) plus ein verschlüsseltes Off-Site-Backup in einem getrennten Speicher (90 Tage Vorhaltung). Im Ernstfall erfolgt die Wiederherstellung aus der letzten Tagessicherung.
Cookieless Analytics
Unsere Produkt-Analytik ist cookielos (Vercel Analytics, ohne Nutzerkennung). Auf den öffentlichen Seiten laufen zusätzliche Dienste, etwa zur Verbesserung der Marketing-Seiten, ausschließlich nach vorheriger Einwilligung; ohne Einwilligung wird nichts geladen und kein Cookie gesetzt.
Compliance & Dokumentation
Alle Dokumente für die eigene DSGVO-Compliance — fertig und einsehbar.
AV-Vertrag (AVV)
Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO — inklusive TOMs, Subprocessor-Liste und Breach-Notification-Pflicht.
AVV einsehenDSGVO-Rechte in Eigenregie
Mitarbeiter können die von ihnen bereitgestellten personenbezogenen Daten jederzeit als ZIP exportieren (Recht auf Datenübertragbarkeit nach Art. 20 DSGVO) und ihr Konto selbstständig löschen (Art. 17 DSGVO) — direkt in den Einstellungen. Org-weiter Datenexport durch den Manager ist davon zu unterscheiden und erfolgt im Rahmen der Auftragsverarbeitung.
Datenschutzerklärung
Vollständige Transparenz über alle Datenverarbeitungen, Rechtsgrundlagen, Aufbewahrungsfristen und Sub-Processors.
Datenschutzerklärung lesenDSFA für GPS-Ortung
Für die optionale GPS-Standorterfassung stellen wir eine DSFA-Vorlage (Art. 35 DSGVO) bereit, die als Arbeitgeber-Vorlage direkt verwendbar ist.
Sub-Processors
Vollständige Liste aller Dienstleister, die an der Verarbeitung der Kundendaten beteiligt sind. Die rechtsverbindliche Fassung mit allen Details und Pflichten steht im Auftragsverarbeitungsvertrag (AVV).
- Anbieter
- Supabase
- Zweck
- Datenbank, Auth, Storage
- Datenstandort
- EU Frankfurt
- Transfergrundlage
- AVV nach Art. 28 DSGVO, EU-SCCs
- Anbieter
- Vercel
- Zweck
- Hosting, CDN, Analytics
- Datenstandort
- EU Frankfurt
- Transfergrundlage
- EU-US DPF
- Anbieter
- Cloudflare
- Zweck
- Verschlüsseltes Off-Site-Backup (Disaster Recovery)
- Datenstandort
- EU-Jurisdiction-Bucket (Cloudflare R2; Anbietersitz USA)
- Transfergrundlage
- EU-US DPF + AVV (Cloudflare Customer DPA nach Art. 28 DSGVO); Inhalte client-seitig verschlüsselt — kein technischer Zugriff durch Anbieter
- Anbieter
- Stripe
- Zweck
- Zahlungsabwicklung
- Datenstandort
- USA
- Transfergrundlage
- EU-US DPF, PCI DSS Level 1
- Anbieter
- Resend
- Zweck
- Transaktionale E-Mails (ausgehend)
- Datenstandort
- USA
- Transfergrundlage
- EU-US DPF
- Anbieter
- Google Workspace
- Zweck
- E-Mail-Postfach (eingehend)
- Datenstandort
- EU/USA (Google-Rechenzentren)
- Transfergrundlage
- AVV nach Art. 28 DSGVO, EU-US DPF, ergänzend EU-SCCs
- Anbieter
- Sentry
- Zweck
- Fehlerüberwachung
- Datenstandort
- EU (de.sentry.io)
- Transfergrundlage
- EU-Region; EU-US DPF, ergänzend EU-SCCs
- Anbieter
- CARTO
- Zweck
- Kartenkacheln
- Datenstandort
- USA
- Transfergrundlage
- EU-SCCs (Art. 46 DSGVO)
- Anbieter
- Komoot
- Zweck
- Geocoding (Photon, server-seitig)
- Datenstandort
- Deutschland (Berlin)
- Transfergrundlage
- EU-Sitz, kein Drittlandtransfer
- Anbieter
- OpenStreetMap Foundation
- Zweck
- Fallback-Geocoding (Nominatim, server-seitig)
- Datenstandort
- Vereinigtes Königreich
- Transfergrundlage
- UK Adequacy Decision (28.06.2021)
- Anbieter
- Apple
- Zweck
- iOS Push Notifications (APNs), ActivityKit (Live Activities) — nur in iOS-App relevant
- Datenstandort
- USA
- Transfergrundlage
- Apple GDPR DPA, EU-SCCs
- Anbieter
- Zweck
- Routen-Export (optionaler User-initiierter Deeplink zu Google Maps)
- Datenstandort
- USA
- Transfergrundlage
- EU-US DPF (Angemessenheitsbeschluss 10.07.2023)
- Anbieter
- Have I Been Pwned
- Zweck
- Passwort-Sicherheitsprüfung via k-Anonymity (kein PII-Transfer)
- Datenstandort
- Australien
- Transfergrundlage
- k-Anonymity — keine personenbezogenen Daten übertragen
- Anbieter
- GitHub
- Zweck
- CI/CD-Automatisierung; technische Durchführung der Off-Site-Backups (Datenbank/Auth clientseitig verschlüsselt, Foto-/Dokumenten-Backups nur TLS + R2-Verschlüsselung)
- Datenstandort
- USA
- Transfergrundlage
- EU-US DPF, ergänzend EU-SCCs (GitHub DPA)
| Anbieter | Zweck | Datenstandort | Transfergrundlage |
|---|---|---|---|
| Supabase | Datenbank, Auth, Storage | EU Frankfurt | AVV nach Art. 28 DSGVO, EU-SCCs |
| Vercel | Hosting, CDN, Analytics | EU Frankfurt | EU-US DPF |
| Cloudflare | Verschlüsseltes Off-Site-Backup (Disaster Recovery) | EU-Jurisdiction-Bucket (Cloudflare R2; Anbietersitz USA) | EU-US DPF + AVV (Cloudflare Customer DPA nach Art. 28 DSGVO); Inhalte client-seitig verschlüsselt — kein technischer Zugriff durch Anbieter |
| Stripe | Zahlungsabwicklung | USA | EU-US DPF, PCI DSS Level 1 |
| Resend | Transaktionale E-Mails (ausgehend) | USA | EU-US DPF |
| Google Workspace | E-Mail-Postfach (eingehend) | EU/USA (Google-Rechenzentren) | AVV nach Art. 28 DSGVO, EU-US DPF, ergänzend EU-SCCs |
| Sentry | Fehlerüberwachung | EU (de.sentry.io) | EU-Region; EU-US DPF, ergänzend EU-SCCs |
| CARTO | Kartenkacheln | USA | EU-SCCs (Art. 46 DSGVO) |
| Komoot | Geocoding (Photon, server-seitig) | Deutschland (Berlin) | EU-Sitz, kein Drittlandtransfer |
| OpenStreetMap Foundation | Fallback-Geocoding (Nominatim, server-seitig) | Vereinigtes Königreich | UK Adequacy Decision (28.06.2021) |
| Apple | iOS Push Notifications (APNs), ActivityKit (Live Activities) — nur in iOS-App relevant | USA | Apple GDPR DPA, EU-SCCs |
| Routen-Export (optionaler User-initiierter Deeplink zu Google Maps) | USA | EU-US DPF (Angemessenheitsbeschluss 10.07.2023) | |
| Have I Been Pwned | Passwort-Sicherheitsprüfung via k-Anonymity (kein PII-Transfer) | Australien | k-Anonymity — keine personenbezogenen Daten übertragen |
| GitHub | CI/CD-Automatisierung; technische Durchführung der Off-Site-Backups (Datenbank/Auth clientseitig verschlüsselt, Foto-/Dokumenten-Backups nur TLS + R2-Verschlüsselung) | USA | EU-US DPF, ergänzend EU-SCCs (GitHub DPA) |
Stand der Liste:
Zertifizierungen unserer Infrastruktur-Partner
Unsere Infrastruktur läuft auf Plattformen mit unabhängig zertifizierten Sicherheitsstandards.
Automatische Datenlöschung
Fotos aus Besuchsberichten werden automatisch nach 24 Monaten gelöscht — sowohl aus der Datenbank als auch aus dem Dateispeicher. Nach Kündigung bleiben alle Daten 30 Tage zum Export verfügbar und werden anschließend unwiderruflich gelöscht. Datenminimierung ist kein Versprechen, sondern ein automatisierter Prozess.
Häufige Fragen zu Sicherheit, DSGVO und Compliance
Die acht Fragen, die DACH-B2B-Käufer und Datenschutzbeauftragte am häufigsten stellen — direkt beantwortet.
Mehr zu AußendienstApp
Transparenter Tarif, 14 Tage Kündigungsfrist, ohne Kreditkarten-Pflicht.
Was die App kann — Vorlagen-Baukasten, Dashboard, Tourenplanung — und was in welcher Stufe steckt.
Vollständiger Auftragsverarbeitungsvertrag nach Art. 28 DSGVO inkl. TOMs.
Alle Datenverarbeitungen, Rechtsgrundlagen und Aufbewahrungsfristen im Detail.
Wie moderne FMCG-Teams Touren, Berichte und KPIs nach EU-Datenschutzstandards bündeln.
Fragen zur Sicherheit? Wir gehen sie mit dir durch.
Du kannst direkt selbst starten — oder wir richten die App gemeinsam ein und beantworten dabei jede Datenschutz-Frage. AVV und DSFA-Vorlage liegen für dich bereit.





