Sicherheit & Datenschutz

Daten in Frankfurt. Export inklusive.

Kerndaten ausschließlich in der EU. Die eigenen Daten gehen als CSV, Excel und ZIP wieder heraus — im laufenden Betrieb und 30 Tage nach einer Kündigung. Fotos aus Besuchsberichten werden nach 24 Monaten automatisch gelöscht.

AußendienstApp speichert Kerndaten (Datenbank, Auth, Dateispeicher) ausschließlich in der EU (Frankfurt am Main), schließt einen AV-Vertrag nach Art. 28 DSGVO ab, verschlüsselt Daten at rest mit AES-256 und in transit mit TLS 1.2+, erzwingt Mandantentrennung per Row-Level-Security und nutzt in der Anwendung cookieless Analytics. Auf den öffentlichen Seiten laufen zusätzlich einwilligungsbasierte Dienste — ohne Einwilligung wird nichts geladen und kein Cookie gesetzt. Drittland-Transfers in die USA sind über das EU-US Data Privacy Framework bzw. Standardvertragsklauseln abgesichert; welcher Mechanismus für welchen Empfänger gilt, steht je Empfänger in der Datenschutzerklärung. Betroffen sind spezialisierte Dienstleister (Zahlung, E-Mail-Versand, Karten) sowie die einwilligungsbasierten Dienste der öffentlichen Seiten.

Datenschutzkonzept für DACH-B2B-Teams, transparent dokumentiert mit konkreten technischen und organisatorischen Maßnahmen.

Sicherheits-Grundprinzipien

EU-Hosting (Frankfurt)

Kerndaten — Datenbank, Dateispeicher und Application-Hosting — laufen ausschließlich in der EU (AWS eu-central-1, Frankfurt). Eng definierte Spezial-Dienstleister (z. B. Zahlung, E-Mail, Karten) sind über das EU-US Data Privacy Framework bzw. Standardvertragsklauseln abgesichert — Details in Datenschutzerklärung und AVV.

Verschlüsselung

TLS/HTTPS für alle Datenübertragungen. Verschlüsselung at rest auf Datenbankebene (AES-256). Passwörter werden mit bcrypt (Cost Factor 10) gehasht — niemals im Klartext gespeichert.

Row Level Security

Jede Datenbankabfrage wird durch Row Level Security (RLS) auf die Organisation des Nutzers beschränkt. Mandantentrennung auf Datenbankebene — nicht nur in der Anwendungslogik.

Rollenbasierte Zugriffskontrolle

Manager sehen Teamdaten, Außendienstler nur eigene. Kein Nutzer kann auf Daten anderer Organisationen zugreifen. Einladung neuer Nutzer nur durch Manager.

Tägliche Backups

Automatische tägliche Datenbank-Backups beim EU-Hosting-Partner (7 Tage Vorhaltung) plus ein verschlüsseltes Off-Site-Backup in einem getrennten Speicher (90 Tage Vorhaltung). Im Ernstfall erfolgt die Wiederherstellung aus der letzten Tagessicherung.

Cookieless Analytics

Unsere Produkt-Analytik ist cookielos (Vercel Analytics, ohne Nutzerkennung). Auf den öffentlichen Seiten laufen zusätzliche Dienste, etwa zur Verbesserung der Marketing-Seiten, ausschließlich nach vorheriger Einwilligung; ohne Einwilligung wird nichts geladen und kein Cookie gesetzt.

Compliance & Dokumentation

Alle Dokumente für die eigene DSGVO-Compliance — fertig und einsehbar.

AV-Vertrag (AVV)

Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO — inklusive TOMs, Subprocessor-Liste und Breach-Notification-Pflicht.

AVV einsehen

DSGVO-Rechte in Eigenregie

Mitarbeiter können die von ihnen bereitgestellten personenbezogenen Daten jederzeit als ZIP exportieren (Recht auf Datenübertragbarkeit nach Art. 20 DSGVO) und ihr Konto selbstständig löschen (Art. 17 DSGVO) — direkt in den Einstellungen. Org-weiter Datenexport durch den Manager ist davon zu unterscheiden und erfolgt im Rahmen der Auftragsverarbeitung.

Datenschutzerklärung

Vollständige Transparenz über alle Datenverarbeitungen, Rechtsgrundlagen, Aufbewahrungsfristen und Sub-Processors.

Datenschutzerklärung lesen

DSFA für GPS-Ortung

Für die optionale GPS-Standorterfassung stellen wir eine DSFA-Vorlage (Art. 35 DSGVO) bereit, die als Arbeitgeber-Vorlage direkt verwendbar ist.

Sub-Processors

Vollständige Liste aller Dienstleister, die an der Verarbeitung der Kundendaten beteiligt sind. Die rechtsverbindliche Fassung mit allen Details und Pflichten steht im Auftragsverarbeitungsvertrag (AVV).

Anbieter
Supabase
Zweck
Datenbank, Auth, Storage
Datenstandort
EU Frankfurt
Transfergrundlage
AVV nach Art. 28 DSGVO, EU-SCCs
Anbieter
Vercel
Zweck
Hosting, CDN, Analytics
Datenstandort
EU Frankfurt
Transfergrundlage
EU-US DPF
Anbieter
Cloudflare
Zweck
Verschlüsseltes Off-Site-Backup (Disaster Recovery)
Datenstandort
EU-Jurisdiction-Bucket (Cloudflare R2; Anbietersitz USA)
Transfergrundlage
EU-US DPF + AVV (Cloudflare Customer DPA nach Art. 28 DSGVO); Inhalte client-seitig verschlüsselt — kein technischer Zugriff durch Anbieter
Anbieter
Stripe
Zweck
Zahlungsabwicklung
Datenstandort
USA
Transfergrundlage
EU-US DPF, PCI DSS Level 1
Anbieter
Resend
Zweck
Transaktionale E-Mails (ausgehend)
Datenstandort
USA
Transfergrundlage
EU-US DPF
Anbieter
Google Workspace
Zweck
E-Mail-Postfach (eingehend)
Datenstandort
EU/USA (Google-Rechenzentren)
Transfergrundlage
AVV nach Art. 28 DSGVO, EU-US DPF, ergänzend EU-SCCs
Anbieter
Sentry
Zweck
Fehlerüberwachung
Datenstandort
EU (de.sentry.io)
Transfergrundlage
EU-Region; EU-US DPF, ergänzend EU-SCCs
Anbieter
CARTO
Zweck
Kartenkacheln
Datenstandort
USA
Transfergrundlage
EU-SCCs (Art. 46 DSGVO)
Anbieter
Komoot
Zweck
Geocoding (Photon, server-seitig)
Datenstandort
Deutschland (Berlin)
Transfergrundlage
EU-Sitz, kein Drittlandtransfer
Anbieter
OpenStreetMap Foundation
Zweck
Fallback-Geocoding (Nominatim, server-seitig)
Datenstandort
Vereinigtes Königreich
Transfergrundlage
UK Adequacy Decision (28.06.2021)
Anbieter
Apple
Zweck
iOS Push Notifications (APNs), ActivityKit (Live Activities) — nur in iOS-App relevant
Datenstandort
USA
Transfergrundlage
Apple GDPR DPA, EU-SCCs
Anbieter
Google
Zweck
Routen-Export (optionaler User-initiierter Deeplink zu Google Maps)
Datenstandort
USA
Transfergrundlage
EU-US DPF (Angemessenheitsbeschluss 10.07.2023)
Anbieter
Have I Been Pwned
Zweck
Passwort-Sicherheitsprüfung via k-Anonymity (kein PII-Transfer)
Datenstandort
Australien
Transfergrundlage
k-Anonymity — keine personenbezogenen Daten übertragen
Anbieter
GitHub
Zweck
CI/CD-Automatisierung; technische Durchführung der Off-Site-Backups (Datenbank/Auth clientseitig verschlüsselt, Foto-/Dokumenten-Backups nur TLS + R2-Verschlüsselung)
Datenstandort
USA
Transfergrundlage
EU-US DPF, ergänzend EU-SCCs (GitHub DPA)

Stand der Liste:

Zertifizierungen unserer Infrastruktur-Partner

Unsere Infrastruktur läuft auf Plattformen mit unabhängig zertifizierten Sicherheitsstandards.

AWS SOC 2 Type II (Infrastruktur-Partner Supabase)
PCI DSS Level 1 (Zahlungspartner Stripe)
SOC 2 Type 2 (Hosting-Partner Vercel; siehe Vercel Trust Center)
EU-US Data Privacy Framework (Vercel, Stripe, Resend, GitHub) — Sentry-Fehlerprotokollierung über EU-Rechenzentrum

Automatische Datenlöschung

Fotos aus Besuchsberichten werden automatisch nach 24 Monaten gelöscht — sowohl aus der Datenbank als auch aus dem Dateispeicher. Nach Kündigung bleiben alle Daten 30 Tage zum Export verfügbar und werden anschließend unwiderruflich gelöscht. Datenminimierung ist kein Versprechen, sondern ein automatisierter Prozess.

Häufige Fragen zu Sicherheit, DSGVO und Compliance

Die acht Fragen, die DACH-B2B-Käufer und Datenschutzbeauftragte am häufigsten stellen — direkt beantwortet.

Mehr zu AußendienstApp

Fragen zur Sicherheit? Wir gehen sie mit dir durch.

Du kannst direkt selbst starten — oder wir richten die App gemeinsam ein und beantworten dabei jede Datenschutz-Frage. AVV und DSFA-Vorlage liegen für dich bereit.

WhatsApp