Sicherheits- und Trust-Center

Wie wir deine Daten schützen

Wir kombinieren technische Kontrollen, vertragliche Zusicherungen und kundenseitig gesteuerte Integrationen, um den Geschäftskontext und die Inhalte zu schützen, die über den Dienst verarbeitet werden.

Quellen zuletzt geprüft am 10. August 2026

Sicherheit auf einen Blick

Unsere öffentlichen Richtlinien sagen TLS 1.2 oder höher bei der Übertragung zu, Verschlüsselung im Ruhezustand, wo technisch angemessen, Zugriff nach dem Least-Privilege-Prinzip, rollenbasierte Kontrollen, MFA für Mitarbeitende beim Produktionszugriff, Logging, Sicherheitsprüfungen und einen Incident-Response-Prozess. Wir verwenden Kundendaten nicht zum Training von KI-Modellen, und personenbezogene Daten werden überwiegend in der EU/im EWR gespeichert.

Richtlinienbasiert, keine Zertifizierungsaussage

Diese Seite fasst unsere aktuellen vertragliche und datenschutzrechtliche Zusagen zusammen. Bei Abweichungen zwischen Dokumenten ist der AVV die maßgebliche Quelle für die Verarbeitungsbedingungen. Nichts auf dieser Seite besagt, dass wir über eine SOC-2- oder ISO-27001-Zertifizierung verfügen.

Wer ist für die Daten verantwortlich?

Die Rolle hängt von den Daten und vom Zweck ab. Unsere Datenschutzerklärung und unser AVV unterscheiden zwischen unseren eigenen Geschäftsdaten und den Inhalten, die eine Kundin oder ein Kunde über den Dienst verarbeitet.

Wenn wir Verantwortlicher sind

Wir sind Verantwortlicher für Informationen über Website-Besuchende, Kontoinhabende, Kundenkontakte und Leads, wenn wir den Zweck der Verarbeitung bestimmen.

Wenn wir Auftragsverarbeiter sind

Für Kundeninhalte, Daten verbundener Kanäle und andere personenbezogene Daten, die auf Weisung der Kundin oder des Kunden verarbeitet werden, bist du Verantwortlicher und wir handeln als Auftragsverarbeiter nach dem AVV.

Unterauftragsverarbeiter

Wir setzen Unterauftragsverarbeiter für Hosting, KI-Inferenz, Veröffentlichung, Analysen, Support und Integrationen ein. Andere Anbieter können eine abweichende rechtliche Rolle haben; der AVV benennt zum Beispiel Stripe als eigenständigen Verantwortlichen für Zahlungsdaten.

Veröffentlichte Kontrollzusagen

Die Tabelle fasst Aussagen aus unserer aktuellen öffentlicher Datenschutzerklärung und den AGB zusammen. „Zugesagt“ bedeutet, dass die Kontrolle in diesen Dokumenten festgehalten ist. Es bedeutet nicht, dass ein externer Prüfer sie unabhängig zertifiziert hat.

KontrollbereichVeröffentlichte ZusageNachweisstatusQuelle
Daten bei der ÜbertragungTLS 1.2 oder höher für Daten, die zum und vom Dienst übertragen werden.In Richtlinie und AVV-Kontrollen zugesagtDatenschutz §10; AGB §18.2
Daten im RuhezustandAES-256 oder gleichwertige Verschlüsselung, wo technisch angemessen.In Richtlinie und AVV-Kontrollen zugesagtDatenschutz §10; AGB §18.2
ZugriffLeast Privilege, rollenbasierter Zugriff und MFA für Mitarbeitende beim Zugriff auf Produktionsdaten.In Richtlinie und AVV-Kontrollen zugesagtDatenschutz §10; AGB §18.1
ÜberwachungLogging und Überwachung von Zugriffen, Ereignissen und Sicherheitsvorfällen.In Richtlinie und AVV-Kontrollen zugesagtDatenschutz §10; AGB §18.3
Sichere BereitstellungTrennung der Umgebungen, Patching, Schwachstellenmanagement und regelmäßige Sicherheitsprüfungen.In Richtlinie und AVV-Kontrollen zugesagtDatenschutz §10; AGB §18.3 und §18.5
Backups und FortführungTäglich automatisierte verschlüsselte Backups sowie dokumentierte Vorfall- und Fortführungsverfahren.Zugesagt; der AVV setzt die maßgebliche Höchstdauer der AufbewahrungAGB §18.4; AVV §16.10
AVV und AuditunterstützungEin verbindlicher AVV in den AGB, eine eigenständige Fassung auf Anfrage und Auditinformationen unter definierten Bedingungen.Vertragliche ZusageAGB §16 und §16.9

Wie Kundendaten mit KI verwendet werden

Wir nutzen KI-Anbieter, um Text und Bilder für die von der Kundenseite angeforderte Leistung zu erzeugen. Die Datenschutzerklärung hält fest, dass wir Kundendaten, Nutzerdaten oder Inhalte nicht zum Training oder Fine-Tuning von KI-Modellen verwendet, und dass vertragliche Bedingungen Anbietern untersagen, Eingaben und Ausgaben des Dienstes für das Modelltraining zu nutzen.

  • KI-Inferenz wird eingesetzt, um angeforderte Produktfunktionen bereitzustellen.
  • Kundeninhalte werden nicht verkauft oder als Trainingsdatensatz bereitgestellt.
  • Die aktuelle Richtlinie nennt OpenAI, Anthropic, Google und xAI als KI-Verarbeiter.
  • Übermittlungen außerhalb des EWR nutzen einen anwendbaren Mechanismus wie das EU-US Data Privacy Framework oder Standardvertragsklauseln.

Hosting und internationale Übermittlungen

Unser AVV hält fest, dass personenbezogene Daten überwiegend in der EU/im EWR gespeichert werden, hauptsächlich in Google-Cloud-Regionen in Irland. Das Verzeichnis der Unterauftragsverarbeiter führt außerdem AWS für Cloud-Speicher und -Betrieb.

  • Die primäre Speicherung wird als EU/EWR-basiert beschrieben.
  • Einige Unterauftragsverarbeiter verarbeiten Daten in den Vereinigten Staaten oder anderen Ländern.
  • Wir dokumentieren DPF, Standardvertragsklauseln und Schutzmaßnahmen zur Übermittlungsfolgenabschätzung für einschlägige Übermittlungen.
  • Zertifizierungen von Anbietern gelten für deren Rechenzentren. Es sind keine Zertifizierungen von uns.

Aufbewahrung und Löschung

Der AVV sieht vor, dass die Löschung in der Regel innerhalb von 30 Tagen nach Beendigung und spätestens nach 90 Tagen erfolgt. Backups werden nach den üblichen Routinen und spätestens nach 180 Tagen gelöscht. Gesetzliche Aufbewahrungspflichten, etwa für Buchhaltungsunterlagen, bleiben Ausnahmen. Tokens verbundener Dienste werden nach der Trennung oder Kontoschließung gemäß der Datenschutzerklärung gelöscht.

Vertragliche Quelle: AVV §16.10 ist die maßgebliche Frist für personenbezogene Kundendaten, wenn eine kürzere Zusammenfassung an anderer Stelle davon abweicht.

Incident Response und Benachrichtigung

Unser AVV und unsere Datenschutzzusagen beschreiben einen definierten Prozess zur Erkennung, Einstufung, Eskalation und Bearbeitung von Sicherheitsvorfällen. Benachrichtigungspflichten hängen von unserer Rolle und vom anwendbaren Recht ab.

  • Du wirst ohne unangemessene Verzögerung benachrichtigt, wenn eine Verletzung des Schutzes personenbezogener Daten Kundendaten betrifft.
  • Wir dokumentieren Art, wahrscheinliche Folgen und Abhilfemaßnahmen, sobald Informationen verfügbar werden.
  • Wir führen Aufzeichnungen über Vorfälle und verfolgt Korrekturmaßnahmen nach.
  • Die Benachrichtigung von Aufsichtsbehörden und betroffenen Personen richtet sich nach der DSGVO und anderen anwendbaren gesetzlichen Anforderungen.

Kontrollen, die Kundinnen und Kunden nutzen sollten

  • Ein eindeutiges starkes Passwort und die verfügbaren Kontosicherheitsfunktionen verwenden.
  • Teamzugriff auf die Personen beschränken, die ihn brauchen, und Zugriffe zeitnah entziehen.
  • Berechtigungen prüfen, die verbundene Social- und Integrationskonten anfordern.
  • Integrationen trennen, die nicht mehr genutzt werden.
  • uns umgehend kontaktieren, wenn der Verdacht auf unbefugte Kontoaktivität besteht.

Zertifizierungsstatus

Wir beanspruchen auf dieser Seite nicht, über SOC 2, ISO 27001 oder eine andere unabhängige Sicherheitszertifizierung zu verfügen. Die AGB benennen Infrastrukturzertifizierungen von Google Cloud, nicht von uns. Kundinnen und Kunden können bei uns aktuelle Sicherheitsdokumentation und verfügbare Auditnachweise anfordern.

AVV oder Sicherheitsprüfung nötig?

Fordere den aktuellen AVV, Informationen zu Unterauftragsverarbeitern oder Antworten auf einen Sicherheitsfragebogen an. Nenne dabei deine Organisation, deine Frist und die Bereiche, die deine Prüfung abdecken muss.

Sicherheitsinformationen anfordern

Häufig gestellte Fragen

Nein. Unsere Datenschutzerklärung hält fest, dass Kundendaten, Nutzerdaten und Inhalte nicht zum Training oder Fine-Tuning von KI-Modellen verwendet werden und dass KI-Anbietern vertraglich untersagt ist, Eingaben und Ausgaben des Dienstes für Training zu nutzen.

Unsere öffentlichen Dokumente halten fest, dass personenbezogene Daten überwiegend in der EU/im EWR gespeichert werden. Einige Unterauftragsverarbeiter können Daten andernorts verarbeiten, auf Grundlage eines anwendbaren Übermittlungsmechanismus wie dem Data Privacy Framework oder Standardvertragsklauseln.

Ja. Die Abschnitte 16 bis 18 der AGB bilden einen verbindlichen AVV, und eine eigenständige unterzeichenbare Fassung ist auf Anfrage erhältlich.

Wir erheben diesen Zertifizierungsanspruch auf dieser Seite nicht. Zertifizierungen von Cloud-Anbietern sind nicht dasselbe wie eine Zertifizierung, über die wir selbst verfügen.

Der AVV sieht vor, dass die Löschung in der Regel innerhalb von 30 Tagen und spätestens nach 90 Tagen erfolgt, außer wenn das Gesetz eine Aufbewahrung verlangt. Backups werden nach den üblichen Routinen und spätestens nach 180 Tagen gelöscht.