Transport & Passwörter
TLS 1.2+ für Verbindungen. Passwörter werden mit Argon2id und serverseitigem Pepper geschützt; Sitzungen laufen über HttpOnly-Cookies und lassen sich serverseitig sperren.
Sicherheit & Datenschutz
Ein Rechtekern schützt CRM, Telefonie, Automation, Analytics, KI und Exporte gemeinsam. Damit Daten auch dann im richtigen Kontext bleiben, wenn Arbeit automatisiert wird.
01 / Zugriffsrechte
Ein Vertriebsleiter darf mehr sehen als ein SDR — aber nicht automatisch jeden Mandanten, jedes Feld oder jeden Datensatz. Kundevo prüft diese Ebenen gemeinsam.
Dieselbe Policy gilt in Oberfläche, Assistent, Berichten, Automationen, API und Export. Aggregation oder KI sind kein Seiteneingang an den Rechten vorbei.
API-Schlüssel erhalten eigene Scopes. Zwei-Faktor-Authentifizierung, Rollen-Hierarchie und Freigaberegeln ergänzen die fachlichen Rechte.
02 / Produktsicherheit
Technische Kontrollen schützen Anmeldung, Sitzungen, Schnittstellen und systemverändernde Prozesse. Kritische Ereignisse bleiben nachvollziehbar.
TLS 1.2+ für Verbindungen. Passwörter werden mit Argon2id und serverseitigem Pepper geschützt; Sitzungen laufen über HttpOnly-Cookies und lassen sich serverseitig sperren.
TOTP-Zwei-Faktor-Authentifizierung, begrenzte Sitzungen und Rate-Limits für sensible öffentliche Endpunkte erschweren Kontoübernahmen.
Kundenbereiche werden konsequent voneinander getrennt. Zugriffe gelten nur im freigegebenen Mandanten- und Datensatzkontext.
Anmeldungen, Rechteänderungen und administrative Datenzugriffe werden protokolliert, damit Änderungen später erklärt werden können.
API-Schlüssel arbeiten mit Scopes. Ausgehende Webhooks werden HMAC-SHA256-signiert; Ziele werden gegen interne Netze geprüft.
Systemändernde KI- und Automationsaktionen werden validiert, können Freigaben verlangen und bleiben über Versionen und Logs nachvollziehbar.
03 / Datenschutz
Von der Verarbeitung über Sicherungen bis zum Export und zur Löschung bleibt sichtbar, wo Daten liegen, wer sie verarbeiten darf und wie ein geordneter Ausstieg funktioniert.
Produktive Daten werden in der EU verarbeitet und im jeweiligen Kundenkontext geschützt.
Automatisierte Datenbank-Sicherungen mit regelmäßig geprobter Wiederherstellung.
REST-API, Exporte und signierte Webhooks halten Daten zugänglich — unter denselben Rechten.
Aufbewahrung und Löschung werden nach Zweck, Vertrag und gesetzlichen Pflichten organisiert.
Hosting und Kernbetrieb erfolgen in der EU. Die aktuelle Anbieterübersicht steht im Trust-Center.
Zweck, Region und Besonderheiten eingesetzter Unterauftragnehmer werden transparent ausgewiesen.
Der KI-Dienst wird zentral kontrolliert; Kundendaten werden laut aktuellem Anbieter-Setup nicht zum Modelltraining genutzt.
04 / DSGVO & AVV
Für Datenschutz, Einkauf und Informationssicherheit stellen wir die relevanten Vertrags- und Maßnahmenunterlagen strukturiert bereit.
Sicherheitsunterlagen und ergänzende Nachweise erhalten berechtigte Prüfende über das Kontaktformular (Thema Sicherheit).
Der Kunde bestimmt Zweck und fachliche Nutzung. Kundevo verarbeitet die beauftragten Daten nach dokumentierten Weisungen und vereinbarten Schutzmaßnahmen.
05 / Trust-Center
Wir unterscheiden klar zwischen aktiven Kontrollen, laufendem Aufbau und Roadmap. Detailstände, Subprozessoren und Prüfunterlagen bleiben im Trust-Center nachvollziehbar.
Hosting und Kernbetrieb in der Europäischen Union.
Vertrags- und Maßnahmenunterlagen auf Anfrage.
Aufbau des Informationssicherheits-Managementsystems.
Als nachgelagerter Audit-Schritt vorgesehen.
Für Anforderungen des deutschen Cloud-Markts eingeordnet.
06 / KI & Analytics
Assistenten und Auswertungen sind Teil desselben Systems. Deshalb müssen sie denselben Mandanten-, Objekt-, Feld- und Datensatzkontext respektieren.
Der Assistent recherchiert im freigegebenen Kontext. Systemändernde Ausgaben werden strukturell validiert und können eine Freigabe verlangen.
Berichte, Funnels und Exporte sollen nicht mehr Daten offenlegen als die zugrunde liegenden Datensätze. Definition, Filter und Empfänger bleiben prüfbar.
07 / Betrieb
Sicherheit umfasst auch Wiederherstellung, Beobachtung und klare Meldewege. Kontrollen müssen im Betrieb funktionieren — nicht nur im Architekturdiagramm.
Anwendung, Datenbank und Warteschlangen werden überwacht; der öffentliche Zustand ist über die Status-Seite erreichbar.
Vorfälle werden nach Auswirkung, betroffenen Daten und Handlungsbedarf bewertet und dokumentiert.
Verschlüsselte Sicherungen und getestete Wiederherstellungswege reduzieren die Zeit bis zum stabilen Betrieb.
Betroffene Kunden und Behörden werden entsprechend vertraglicher und gesetzlicher Pflichten eingebunden.
08 / Kontakt & Meldung
Prüfungsunterlagen und Schwachstellenmeldungen sind unterschiedliche Anliegen. Beide erhalten einen direkten, eindeutigen Weg.
Für AVV, TOM, Sicherheitskonzept, Beschaffungsfragen und technische Einordnung.
Bitte senden Sie eine nachvollziehbare Beschreibung, betroffene Oberfläche, Reproduktionsschritte und mögliche Auswirkungen. Keine produktiven Daten verändern oder herunterladen.
Kurz beantwortet
Hosting und Kernbetrieb erfolgen in der EU. Die jeweils aktuelle Liste der Subprozessoren, Zwecke und Regionen finden Sie im Trust-Center.
Ja. AVV und technische sowie organisatorische Maßnahmen werden für die Prüfung und den Vertragsabschluss auf Anfrage bereitgestellt.
Die Funktionen sind in denselben Mandanten- und Rechtekontext eingebettet. Objekt-, Feld- und Datensatzrechte bleiben auch bei Assistent, Berichten, API und Exporten relevant.
Per E-Mail an security@kundevo.com mit dem Betreff „Responsible Disclosure“. Bitte beschreiben Sie Reproduktionsschritte und Auswirkungen und vermeiden Sie Eingriffe in produktive Kundendaten. Alternativ können Sie das Kontaktformular für Sicherheit & Datenschutz nutzen.
Die aktuellen Status werden bewusst getrennt ausgewiesen: EU-Datenverarbeitung und DSGVO-Unterlagen sind aktiv; ISO/IEC 27001 ist in Vorbereitung, SOC 2 geplant und BSI C5 auf der Roadmap.
Öffnen Sie das Trust-Center für Fakten und Status — oder fordern Sie die Unterlagen an, die Ihr Einkauf und Datenschutz benötigen.