Trust-Center

Alles, was Ihre Sicherheits-Prüfung wissen will. An einem Ort.

Technische Fakten als Fakten, Zertifikate mit ihrem echten Status, Subprozessoren transparent. Dieses Trust-Center ist für die Menschen geschrieben, die Beschaffung, IT-Sicherheit und Datenschutz verantworten.

Zertifizierungen & Testate

Status statt Behauptung.

Ein Prüfer verzeiht „in Vorbereitung" — nicht ein behauptetes Zertifikat, das im Audit nicht existiert. Deshalb steht hier der echte Stand, laufend aktualisiert.

BereichStatusAnmerkung
EU-DatenverarbeitungAktivHosting und Betrieb in der EU
DSGVO / AVV + TOMAktivAuftragsverarbeitungsvertrag und Maßnahmen auf Anfrage
ISO/IEC 27001In VorbereitungAufbau des ISMS läuft
SOC 2 Type IIGeplantAudit nach ISO-27001-Basis
BSI C5RoadmapAngestrebt für den deutschen Markt

Produkt-Sicherheit

Sicherheit, die in der Architektur steckt.

Kundevo ist von Grund auf mandantenfähig gebaut — die Isolation ist keine Anwendungslogik, sondern wird in der Datenbank erzwungen.

Konsequent getrennte Kundenbereiche

Die Daten jedes Unternehmens bleiben zuverlässig voneinander getrennt. Zugriffe gelten nur dort, wo sie ausdrücklich erlaubt sind — auch über Assistenten, Auswertungen, Schnittstellen und Exporte hinweg.

Verschlüsselung & Passwörter

TLS 1.2+ für alle Verbindungen. Passwörter mit Argon2id und serverseitigem Pepper, Sessions als HttpOnly-Cookies mit serverseitiger Sperrung.

Zugriffskontrolle

Rollenbasierte Rechte (RBAC) mit Rollen-Hierarchie und Freigaberegeln bis auf Datensatz-Ebene. Zwei-Faktor-Authentifizierung (TOTP). API-Zugriff über Schlüssel mit Scopes.

Audit-Trail

Sicherheitsrelevante Ereignisse — Anmeldungen, Rechteänderungen, Datenzugriffe über die Administrations-Endpunkte — werden lückenlos protokolliert.

KI mit Leitplanken

KI-Funktionen laufen ausschließlich über einen zentralen, geprüften Dienst. Systemändernde Ausgaben durchlaufen Schema-Validierung und Administrator-Freigabe und sind rückholbar.

Sichere Webhooks & API

Ausgehende Webhooks sind HMAC-SHA256-signiert, Ziele gegen interne Netze geprüft. Rate-Limits auf Anmeldung, Registrierung und Public API.

Datenstandort & Subprozessoren

Wo Ihre Daten liegen — und wer sie berührt.

Verarbeitung in der EU. Subprozessoren setzen wir sparsam ein und listen sie hier transparent — inklusive des KI-Anbieters, den viele Wettbewerber verschweigen.

Entwurf — Einträge werden vor Veröffentlichung final geprüft und mit dem AVV synchronisiert.
SubprozessorZweckRegionHinweis
OVHcloudHosting (Server, Datenbank)EUeuropäischer Anbieter
Amazon Web Services (SES)Transaktionaler E-Mail-VersandEU (eu-central-1)nur Versand-Metadaten und Mail-Inhalt
AnthropicKI-Verarbeitung (nur KI-Suite)USAnur bei aktiviertem KI-Modul; keine Nutzung Ihrer Daten zum Modelltraining

Betrieb & Meldwege

Zuverlässigkeit und Verantwortung.

Verfügbarkeit & Status

Öffentliche Status-Seite mit Live-Zustand von Anwendung, Datenbank und Warteschlangen: app.kundevo.com/status

Backups

Automatisierte, verschlüsselte Datenbank-Backups mit regelmäßig geprobter Wiederherstellung.

Schwachstellen melden

Responsible Disclosure ausdrücklich willkommen: security@kundevo.com — wir antworten schnell und nennen Sie auf Wunsch in den Credits.

Vorfalls-Reaktion

Dokumentierter Incident-Response-Prozess inklusive der DSGVO-Meldefristen (72 Stunden) gegenüber betroffenen Kunden und Behörden.

Unterlagen für Ihre Prüfung — AVV inkl. TOM, Sicherheitskonzept, Pentest-Zusammenfassung (sobald verfügbar, unter NDA): security@kundevo.com

Reichweitenmessung

Wir messen — ohne Cookies und ohne Dritte.

Was gemessen wird

Aufgerufene Seite, Seitentitel, verweisende Seite, Sprache, Bildschirmauflösung, Browser- und Gerätetyp, ungefähres Herkunftsland und Interaktionen mit der Seite. Erhebung und Auswertung laufen über die selbst gehostete Software Umami auf unserem eigenen Server in der EU. Keine Weitergabe an Dritte, kein Dienst eines Dritten in dieser Seite.

Warum kein Banner

Die Messung ist cookielos und speichert oder liest nichts in Ihrem Endgerät. Damit greift § 25 TDDDG mangels Endgerätezugriff nicht; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (bedarfsgerechte Gestaltung dieser Website). Ein Einwilligungsbanner wäre hier ohne Rechtsgrund und deshalb bewusst nicht vorhanden.

Ihre IP-Adresse

Wird nicht gespeichert. Sie geht ausschließlich in einen täglich wechselnden, nicht umkehrbaren Prüfwert ein, mit dem Aufrufe innerhalb eines Tages zusammengefasst werden — eine Wiedererkennung über den Tag hinaus ist technisch ausgeschlossen. Messdaten werden aggregiert für längstens 24 Monate aufbewahrt.