Verschlüsselung
Daten at rest mit AES-256-GCM, per Tenant eigene Schlüssel. Transport über TLS 1.3 mit HSTS. HSM- bzw. kundeneigene KMS-Schlüssel im Enterprise auf Anfrage.
Sicherheit, Datenschutz, Hosting und Subprozessoren der Plattform – öffentlich, aktuell und ohne Sales-PDF.
Dieses Trust Center beschreibt, wie deveca GRC die Plattform betreibt: wo Daten liegen, welche Schutzmaßnahmen gelten und welche Auftragsverarbeiter eingebunden sind. Es gilt für die Anwendung auf grc.deveca.app.
Technische und organisatorische Maßnahmen für Vertraulichkeit, Integrität und Verfügbarkeit – ohne Marketing-Floskeln. Details auch auf der Sicherheitsseite.
Daten at rest mit AES-256-GCM, per Tenant eigene Schlüssel. Transport über TLS 1.3 mit HSTS. HSM- bzw. kundeneigene KMS-Schlüssel im Enterprise auf Anfrage.
Jeder Mandant erhält eigene Verschlüsselungsschlüssel. Keine geteilten Caches, keine Cross-Tenant-Abfragen.
RBAC mit feldbasierten Rechten, erzwingbare MFA (TOTP, WebAuthn) und Session-Management mit Audit-Trail. SSO mit Microsoft Entra ID ist verfügbar; weitere IdPs (SAML, OIDC, Google Workspace, LDAP) folgen.
OWASP Top 10 als Mindeststandard im SDLC, statische und dynamische Code-Analyse in jeder Pipeline sowie Dependency-Scanning und SBOM (CycloneDX) je Auslieferung.
24/7-Monitoring mit deutschem Bereitschaftsdienst. Backup nach der 3-2-1-Regel, 35 Tage Aufbewahrung. Disaster-Recovery getestet (RPO 1h / RTO 4h).
Vollständiger Audit-Log jeder administrativen Aktion. Responsible Disclosure unter security@deveca.org.
Die GRC-Plattform wird in Deutschland entwickelt. Die Laufzeit liegt bei Railway, die Datenbank bei Hetzner in Nürnberg, Backups in Falkenstein.
Produkt, Betrieb und Support sitzen in Deutschland. Kein Offshore-Development für den Kern der Plattform.
Frontend und Backend der GRC-Anwendung laufen bei Railway Corporation.
Die Datenbank der GRC-Anwendung liegt bei Hetzner in Nürnberg.
Gespeicherte GRC-Daten und die Datenbank bei Hetzner in Nürnberg. ISO-27001-zertifizierte Infrastruktur, Hosted in EU, deutsche Datenresidenz.
Geografisch getrenntes Backup-RZ in Falkenstein für Wiederherstellung und Ausfallsicherheit – ebenfalls in Deutschland.
Die Marketing-Website kann über EU- bzw. US-Anbieter ausgeliefert werden. Personenbezogene Kundendaten der GRC-Anwendung verbleiben in den genannten deutschen Standorten.
Auftragsverarbeiter gemäß Art. 28 DSGVO, die personenbezogene Daten im Auftrag von deveca verarbeiten. Mit allen genannten Anbietern bestehen entsprechende Verträge.
| Anbieter | Zweck | Standort | Garantien |
|---|---|---|---|
Railway Corporation Datenschutzhinweise | Laufzeit der GRC-Anwendung (Frontend und Backend) | USA / EU | AVV nach Art. 28 DSGVO · SCC |
Hetzner Online GmbH Datenschutzhinweise | Datenbank sowie Objektspeicher für Nachweise, Anhänge und Backups | Deutschland (Nürnberg, Falkenstein) | AVV nach Art. 28 DSGVO · ISO 27001 RZ · Datenresidenz DE |
Vercel Inc. Datenschutzhinweise | Hosting der Marketing-Website | USA / EU (fra1) | AVV · EU-Region für die Website · DPF / SCC |
Cloudflare Inc. Datenschutzhinweise | DNS, CDN, DDoS-Schutz und WAF | USA / EU | AVV · SCC · EU-Verarbeitung wo verfügbar |
Resend Inc. Datenschutzhinweise | Transaktionaler E-Mail-Versand | USA | AVV · SCC |
Stripe, Inc. Optional Datenschutzhinweise | Zahlungsabwicklung und Abonnements | USA / EU | AVV · PCI-DSS · SCC |
Wesentliche Änderungen veröffentlichen wir auf dieser Seite. Fragen: datenschutz@deveca.org.
Betroffene Personen können ihre Rechte nach der DSGVO geltend machen – über das DSR-Portal oder direkt per E-Mail.
Für Beschaffung, Datenschutz und Audit: die wesentlichen Nachweise und Grenzen auf einen Blick.
Auftragsverarbeitungsvertrag ist Bestandteil des Vertrags – für Einkauf und Datenschutz ohne Extra-Verhandlungsschleife.
Technische und organisatorische Maßnahmen orientieren sich an Art. 32 DSGVO und BSI IT-Grundschutz.
Betrieb in zertifizierter Infrastruktur in Nürnberg mit Backup in Falkenstein.
Aktuelle Liste der Auftragsverarbeiter öffentlich im Trust Center und unter /subprozessoren.
Anbieter- und Subprozessorenprüfung nach dokumentierten Souveränitätskriterien – nachvollziehbar für Audit und Beschaffung.
Externer Penetrationstest ist für die nächste Release-Phase vorgesehen. Responsible Disclosure unter security@deveca.org.
Dieses Trust Center ist eine transparente Betriebsübersicht, kein Zertifikat und kein Ersatz für AVV, TOMs oder individuelle Vertragsanlagen.
Für Datenschutzanfragen, AVV und Sicherheitsnachweise erreichen Sie uns direkt.
Datenschutz
datenschutz@deveca.orgVertrieb & AVV
kontakt@deveca.orgAVV, TOMs und Beschaffungsunterlagen auf Anfrage.
Angaben zum aktuellen Betriebsstand der Plattform. Vertragsgrundlage bleiben AVV, TOMs und die Datenschutzerklärung.