Sicherheit & Datenschutz

Sicherheit endet nicht beim Login. Sie reist mit.

Ein Rechtekern schützt CRM, Telefonie, Automation, Analytics, KI und Exporte gemeinsam. Damit Daten auch dann im richtigen Kontext bleiben, wenn Arbeit automatisiert wird.

EU-Datenverarbeitung Mandantentrennung AVV & TOM
Kundevo / Policy Engine Kontext aktiv
Zugriffsprüfung

Opportunity „Nordlicht“

ERLAUBT
01
MandantKundevo Demo GmbH
PASS
02
RolleSales Manager · DACH
PASS
03
FeldUmsatz sichtbar · Marge geschützt
FILTER
04
DatensatzTeam DACH · Besitzer oder Manager
PASS
Assistentgleicher Kontext
Analyticsgefilterte Zähler
Exportnur erlaubte Felder
Ein Modell · alle Module

01 / Zugriffsrechte

Nicht nur Rollen. Kontext.

Ein Vertriebsleiter darf mehr sehen als ein SDR — aber nicht automatisch jeden Mandanten, jedes Feld oder jeden Datensatz. Kundevo prüft diese Ebenen gemeinsam.

Ein Rechtekern

Einmal definieren. Überall wirksam.

Dieselbe Policy gilt in Oberfläche, Assistent, Berichten, Automationen, API und Export. Aggregation oder KI sind kein Seiteneingang an den Rechten vorbei.

Objekt- und Aktionsrechte 01 Feldsichtbarkeit 02 Datensatzregeln 03 Freigaben & Hierarchie 04
BereichSDRManagerFinanceAPI
Kontakte
Opportunities
Marge
Aufzeichnungen
Rechnungen

API-Schlüssel erhalten eigene Scopes. Zwei-Faktor-Authentifizierung, Rollen-Hierarchie und Freigaberegeln ergänzen die fachlichen Rechte.

02 / Produktsicherheit

Schutzschienen, nicht Checklisten-Deko.

Technische Kontrollen schützen Anmeldung, Sitzungen, Schnittstellen und systemverändernde Prozesse. Kritische Ereignisse bleiben nachvollziehbar.

01
TLS

Transport & Passwörter

TLS 1.2+ für Verbindungen. Passwörter werden mit Argon2id und serverseitigem Pepper geschützt; Sitzungen laufen über HttpOnly-Cookies und lassen sich serverseitig sperren.

02
2FA

Anmeldung & Sitzungen

TOTP-Zwei-Faktor-Authentifizierung, begrenzte Sitzungen und Rate-Limits für sensible öffentliche Endpunkte erschweren Kontoübernahmen.

03
RLS

Mandantentrennung

Kundenbereiche werden konsequent voneinander getrennt. Zugriffe gelten nur im freigegebenen Mandanten- und Datensatzkontext.

04
LOG

Audit-Trail

Anmeldungen, Rechteänderungen und administrative Datenzugriffe werden protokolliert, damit Änderungen später erklärt werden können.

05
API

API & Webhooks

API-Schlüssel arbeiten mit Scopes. Ausgehende Webhooks werden HMAC-SHA256-signiert; Ziele werden gegen interne Netze geprüft.

06

Freigabe & Rückweg

Systemändernde KI- und Automationsaktionen werden validiert, können Freigaben verlangen und bleiben über Versionen und Logs nachvollziehbar.

03 / Datenschutz

Ihre Daten haben einen Lebenszyklus. Keinen Hinterausgang.

Von der Verarbeitung über Sicherungen bis zum Export und zur Löschung bleibt sichtbar, wo Daten liegen, wer sie verarbeiten darf und wie ein geordneter Ausstieg funktioniert.

Daten-Lebenszyklus / EUKontrolliert
01 / VERARBEITEN

Im Mandanten

Produktive Daten werden in der EU verarbeitet und im jeweiligen Kundenkontext geschützt.

02 / SICHERN

Verschlüsselte Backups

Automatisierte Datenbank-Sicherungen mit regelmäßig geprobter Wiederherstellung.

03 / EXPORTIEREN

Offene Wege

REST-API, Exporte und signierte Webhooks halten Daten zugänglich — unter denselben Rechten.

04 / LÖSCHEN

Nachvollziehbar

Aufbewahrung und Löschung werden nach Zweck, Vertrag und gesetzlichen Pflichten organisiert.

Datenstandort

Betrieb in Europa

Hosting und Kernbetrieb erfolgen in der EU. Die aktuelle Anbieterübersicht steht im Trust-Center.

Subprozessoren

Benannt statt versteckt

Zweck, Region und Besonderheiten eingesetzter Unterauftragnehmer werden transparent ausgewiesen.

KI-Verarbeitung

Nur bei aktiviertem Modul

Der KI-Dienst wird zentral kontrolliert; Kundendaten werden laut aktuellem Anbieter-Setup nicht zum Modelltraining genutzt.

04 / DSGVO & AVV

Die Prüfung braucht Dokumente. Nicht nur Versprechen.

Für Datenschutz, Einkauf und Informationssicherheit stellen wir die relevanten Vertrags- und Maßnahmenunterlagen strukturiert bereit.

Unterlagen / KundevoAUF ANFRAGE
AVV
AuftragsverarbeitungsvertragRollen, Weisungen, Unterauftragnehmer
BEREIT
TOM
Technische & organisatorische MaßnahmenZugriff, Verfügbarkeit, Integrität, Kontrolle
BEREIT
SUB
Subprozessoren-ListeZweck, Standort und Modulbezug
ONLINE
IR
Incident-ProzessMeldung, Bewertung und Kommunikation
DOKUMENTIERT
SEC
SicherheitskonzeptArchitektur und Kontrollmodell
AUF ANFRAGE

Sicherheitsunterlagen und ergänzende Nachweise erhalten berechtigte Prüfende über das Kontaktformular (Thema Sicherheit).

Von Anfrage bis Rückgabe

Verantwortung bleibt zuordenbar.

Der Kunde bestimmt Zweck und fachliche Nutzung. Kundevo verarbeitet die beauftragten Daten nach dokumentierten Weisungen und vereinbarten Schutzmaßnahmen.

01Verarbeitungszwecke und Datenarten dokumentieren 02Unterauftragnehmer und Änderungen transparent halten 03Betroffenenanfragen und Vorfälle geordnet unterstützen 04Rückgabe, Export und Löschung vertraglich abbilden

05 / Trust-Center

Status statt Siegel-Sammlung.

Wir unterscheiden klar zwischen aktiven Kontrollen, laufendem Aufbau und Roadmap. Detailstände, Subprozessoren und Prüfunterlagen bleiben im Trust-Center nachvollziehbar.

Kontrolle / StandardStatus / Einordnung
EU-DatenverarbeitungAktiv

Hosting und Kernbetrieb in der Europäischen Union.

DSGVO / AVV + TOMAktiv

Vertrags- und Maßnahmenunterlagen auf Anfrage.

ISO/IEC 27001In Vorbereitung

Aufbau des Informationssicherheits-Managementsystems.

SOC 2 Type IIGeplant

Als nachgelagerter Audit-Schritt vorgesehen.

BSI C5Roadmap

Für Anforderungen des deutschen Cloud-Markts eingeordnet.

06 / KI & Analytics

Rechte verschwinden nicht in einer Aggregation.

Assistenten und Auswertungen sind Teil desselben Systems. Deshalb müssen sie denselben Mandanten-, Objekt-, Feld- und Datensatzkontext respektieren.

KI-Suite

Nachvollziehbar statt magisch.

Der Assistent recherchiert im freigegebenen Kontext. Systemändernde Ausgaben werden strukturell validiert und können eine Freigabe verlangen.

Mandant & Rolle ERZWUNGENSchema-Validierung AKTIVÄnderungen FREIGABEFÄHIGModelltraining mit Kundendaten NEIN
Analytics

Gezählt wird nur, was sichtbar ist.

Berichte, Funnels und Exporte sollen nicht mehr Daten offenlegen als die zugrunde liegenden Datensätze. Definition, Filter und Empfänger bleiben prüfbar.

Objektrechte GILTDatensatzfilter GILTGeplanter Versand EMPFÄNGERPRÜFUNGExport GLEICHER KONTEXT

07 / Betrieb

Vorbereitet, wenn etwas nicht nach Plan läuft.

Sicherheit umfasst auch Wiederherstellung, Beobachtung und klare Meldewege. Kontrollen müssen im Betrieb funktionieren — nicht nur im Architekturdiagramm.

01 / ERKENNEN

Status & Monitoring

Anwendung, Datenbank und Warteschlangen werden überwacht; der öffentliche Zustand ist über die Status-Seite erreichbar.

02 / BEWERTEN

Incident-Triage

Vorfälle werden nach Auswirkung, betroffenen Daten und Handlungsbedarf bewertet und dokumentiert.

03 / WIEDERHERSTELLEN

Backups & Rückkehr

Verschlüsselte Sicherungen und getestete Wiederherstellungswege reduzieren die Zeit bis zum stabilen Betrieb.

04 / INFORMIEREN

Klare Meldung

Betroffene Kunden und Behörden werden entsprechend vertraglicher und gesetzlicher Pflichten eingebunden.

08 / Kontakt & Meldung

Der richtige Kanal, bevor etwas liegen bleibt.

Prüfungsunterlagen und Schwachstellenmeldungen sind unterschiedliche Anliegen. Beide erhalten einen direkten, eindeutigen Weg.

Sicherheitskontakt

Unterlagen, Prüfung, Rückfragen.

Für AVV, TOM, Sicherheitskonzept, Beschaffungsfragen und technische Einordnung.

security@kundevo.com
Responsible Disclosure

Eine Schwachstelle gefunden?

Bitte senden Sie eine nachvollziehbare Beschreibung, betroffene Oberfläche, Reproduktionsschritte und mögliche Auswirkungen. Keine produktiven Daten verändern oder herunterladen.

Thema: Sicherheit & Datenschutz

Kurz beantwortet

Fragen aus IT, Einkauf und Datenschutz.

Wo werden Kundevo-Daten verarbeitet?

Hosting und Kernbetrieb erfolgen in der EU. Die jeweils aktuelle Liste der Subprozessoren, Zwecke und Regionen finden Sie im Trust-Center.

Gibt es einen AVV und dokumentierte TOM?

Ja. AVV und technische sowie organisatorische Maßnahmen werden für die Prüfung und den Vertragsabschluss auf Anfrage bereitgestellt.

Gelten Rollen auch für KI und Analytics?

Die Funktionen sind in denselben Mandanten- und Rechtekontext eingebettet. Objekt-, Feld- und Datensatzrechte bleiben auch bei Assistent, Berichten, API und Exporten relevant.

Wie melde ich eine Schwachstelle?

Per E-Mail an security@kundevo.com mit dem Betreff „Responsible Disclosure“. Bitte beschreiben Sie Reproduktionsschritte und Auswirkungen und vermeiden Sie Eingriffe in produktive Kundendaten. Alternativ können Sie das Kontaktformular für Sicherheit & Datenschutz nutzen.

Welche Zertifizierungen sind bereits abgeschlossen?

Die aktuellen Status werden bewusst getrennt ausgewiesen: EU-Datenverarbeitung und DSGVO-Unterlagen sind aktiv; ISO/IEC 27001 ist in Vorbereitung, SOC 2 geplant und BSI C5 auf der Roadmap.

Geben Sie Ihrer Prüfung einen kurzen Weg.

Öffnen Sie das Trust-Center für Fakten und Status — oder fordern Sie die Unterlagen an, die Ihr Einkauf und Datenschutz benötigen.