Wenn wir Verantwortlicher sind
Wir sind Verantwortlicher für Informationen über Website-Besuchende, Kontoinhabende, Kundenkontakte und Leads, wenn wir den Zweck der Verarbeitung bestimmen.
Sicherheits- und Trust-Center
Wir kombinieren technische Kontrollen, vertragliche Zusicherungen und kundenseitig gesteuerte Integrationen, um den Geschäftskontext und die Inhalte zu schützen, die über den Dienst verarbeitet werden.
Quellen zuletzt geprüft am 10. August 2026
Unsere öffentlichen Richtlinien sagen TLS 1.2 oder höher bei der Übertragung zu, Verschlüsselung im Ruhezustand, wo technisch angemessen, Zugriff nach dem Least-Privilege-Prinzip, rollenbasierte Kontrollen, MFA für Mitarbeitende beim Produktionszugriff, Logging, Sicherheitsprüfungen und einen Incident-Response-Prozess. Wir verwenden Kundendaten nicht zum Training von KI-Modellen, und personenbezogene Daten werden überwiegend in der EU/im EWR gespeichert.
Diese Seite fasst unsere aktuellen vertragliche und datenschutzrechtliche Zusagen zusammen. Bei Abweichungen zwischen Dokumenten ist der AVV die maßgebliche Quelle für die Verarbeitungsbedingungen. Nichts auf dieser Seite besagt, dass wir über eine SOC-2- oder ISO-27001-Zertifizierung verfügen.
Die Rolle hängt von den Daten und vom Zweck ab. Unsere Datenschutzerklärung und unser AVV unterscheiden zwischen unseren eigenen Geschäftsdaten und den Inhalten, die eine Kundin oder ein Kunde über den Dienst verarbeitet.
Wir sind Verantwortlicher für Informationen über Website-Besuchende, Kontoinhabende, Kundenkontakte und Leads, wenn wir den Zweck der Verarbeitung bestimmen.
Für Kundeninhalte, Daten verbundener Kanäle und andere personenbezogene Daten, die auf Weisung der Kundin oder des Kunden verarbeitet werden, bist du Verantwortlicher und wir handeln als Auftragsverarbeiter nach dem AVV.
Wir setzen Unterauftragsverarbeiter für Hosting, KI-Inferenz, Veröffentlichung, Analysen, Support und Integrationen ein. Andere Anbieter können eine abweichende rechtliche Rolle haben; der AVV benennt zum Beispiel Stripe als eigenständigen Verantwortlichen für Zahlungsdaten.
Die Tabelle fasst Aussagen aus unserer aktuellen öffentlicher Datenschutzerklärung und den AGB zusammen. „Zugesagt“ bedeutet, dass die Kontrolle in diesen Dokumenten festgehalten ist. Es bedeutet nicht, dass ein externer Prüfer sie unabhängig zertifiziert hat.
| Kontrollbereich | Veröffentlichte Zusage | Nachweisstatus | Quelle |
|---|---|---|---|
| Daten bei der Übertragung | TLS 1.2 oder höher für Daten, die zum und vom Dienst übertragen werden. | In Richtlinie und AVV-Kontrollen zugesagt | Datenschutz §10; AGB §18.2 |
| Daten im Ruhezustand | AES-256 oder gleichwertige Verschlüsselung, wo technisch angemessen. | In Richtlinie und AVV-Kontrollen zugesagt | Datenschutz §10; AGB §18.2 |
| Zugriff | Least Privilege, rollenbasierter Zugriff und MFA für Mitarbeitende beim Zugriff auf Produktionsdaten. | In Richtlinie und AVV-Kontrollen zugesagt | Datenschutz §10; AGB §18.1 |
| Überwachung | Logging und Überwachung von Zugriffen, Ereignissen und Sicherheitsvorfällen. | In Richtlinie und AVV-Kontrollen zugesagt | Datenschutz §10; AGB §18.3 |
| Sichere Bereitstellung | Trennung der Umgebungen, Patching, Schwachstellenmanagement und regelmäßige Sicherheitsprüfungen. | In Richtlinie und AVV-Kontrollen zugesagt | Datenschutz §10; AGB §18.3 und §18.5 |
| Backups und Fortführung | Täglich automatisierte verschlüsselte Backups sowie dokumentierte Vorfall- und Fortführungsverfahren. | Zugesagt; der AVV setzt die maßgebliche Höchstdauer der Aufbewahrung | AGB §18.4; AVV §16.10 |
| AVV und Auditunterstützung | Ein verbindlicher AVV in den AGB, eine eigenständige Fassung auf Anfrage und Auditinformationen unter definierten Bedingungen. | Vertragliche Zusage | AGB §16 und §16.9 |
Wir nutzen KI-Anbieter, um Text und Bilder für die von der Kundenseite angeforderte Leistung zu erzeugen. Die Datenschutzerklärung hält fest, dass wir Kundendaten, Nutzerdaten oder Inhalte nicht zum Training oder Fine-Tuning von KI-Modellen verwendet, und dass vertragliche Bedingungen Anbietern untersagen, Eingaben und Ausgaben des Dienstes für das Modelltraining zu nutzen.
Unser AVV hält fest, dass personenbezogene Daten überwiegend in der EU/im EWR gespeichert werden, hauptsächlich in Google-Cloud-Regionen in Irland. Das Verzeichnis der Unterauftragsverarbeiter führt außerdem AWS für Cloud-Speicher und -Betrieb.
Der AVV sieht vor, dass die Löschung in der Regel innerhalb von 30 Tagen nach Beendigung und spätestens nach 90 Tagen erfolgt. Backups werden nach den üblichen Routinen und spätestens nach 180 Tagen gelöscht. Gesetzliche Aufbewahrungspflichten, etwa für Buchhaltungsunterlagen, bleiben Ausnahmen. Tokens verbundener Dienste werden nach der Trennung oder Kontoschließung gemäß der Datenschutzerklärung gelöscht.
Vertragliche Quelle: AVV §16.10 ist die maßgebliche Frist für personenbezogene Kundendaten, wenn eine kürzere Zusammenfassung an anderer Stelle davon abweicht.
Unser AVV und unsere Datenschutzzusagen beschreiben einen definierten Prozess zur Erkennung, Einstufung, Eskalation und Bearbeitung von Sicherheitsvorfällen. Benachrichtigungspflichten hängen von unserer Rolle und vom anwendbaren Recht ab.
Wir beanspruchen auf dieser Seite nicht, über SOC 2, ISO 27001 oder eine andere unabhängige Sicherheitszertifizierung zu verfügen. Die AGB benennen Infrastrukturzertifizierungen von Google Cloud, nicht von uns. Kundinnen und Kunden können bei uns aktuelle Sicherheitsdokumentation und verfügbare Auditnachweise anfordern.
Fordere den aktuellen AVV, Informationen zu Unterauftragsverarbeitern oder Antworten auf einen Sicherheitsfragebogen an. Nenne dabei deine Organisation, deine Frist und die Bereiche, die deine Prüfung abdecken muss.
Sicherheitsinformationen anfordernNein. Unsere Datenschutzerklärung hält fest, dass Kundendaten, Nutzerdaten und Inhalte nicht zum Training oder Fine-Tuning von KI-Modellen verwendet werden und dass KI-Anbietern vertraglich untersagt ist, Eingaben und Ausgaben des Dienstes für Training zu nutzen.
Unsere öffentlichen Dokumente halten fest, dass personenbezogene Daten überwiegend in der EU/im EWR gespeichert werden. Einige Unterauftragsverarbeiter können Daten andernorts verarbeiten, auf Grundlage eines anwendbaren Übermittlungsmechanismus wie dem Data Privacy Framework oder Standardvertragsklauseln.
Ja. Die Abschnitte 16 bis 18 der AGB bilden einen verbindlichen AVV, und eine eigenständige unterzeichenbare Fassung ist auf Anfrage erhältlich.
Wir erheben diesen Zertifizierungsanspruch auf dieser Seite nicht. Zertifizierungen von Cloud-Anbietern sind nicht dasselbe wie eine Zertifizierung, über die wir selbst verfügen.
Der AVV sieht vor, dass die Löschung in der Regel innerhalb von 30 Tagen und spätestens nach 90 Tagen erfolgt, außer wenn das Gesetz eine Aufbewahrung verlangt. Backups werden nach den üblichen Routinen und spätestens nach 180 Tagen gelöscht.