Zum Inhalt springen
deveca GRC
Trust Center

Transparenz, auf die Sie prüfen können.

Sicherheit, Datenschutz, Hosting und Subprozessoren der Plattform – öffentlich, aktuell und ohne Sales-PDF.

Entwickelt in DeutschlandDatenresidenz Nürnberg · Backup FalkensteinStand: 15. September 2026

Überblick

Dieses Trust Center beschreibt, wie deveca GRC die Plattform betreibt: wo Daten liegen, welche Schutzmaßnahmen gelten und welche Auftragsverarbeiter eingebunden sind. Es gilt für die Anwendung auf grc.deveca.app.

Sicherheit

Technische und organisatorische Maßnahmen für Vertraulichkeit, Integrität und Verfügbarkeit – ohne Marketing-Floskeln. Details auch auf der Sicherheitsseite.

Verschlüsselung

Daten at rest mit AES-256-GCM, per Tenant eigene Schlüssel. Transport über TLS 1.3 mit HSTS. HSM- bzw. kundeneigene KMS-Schlüssel im Enterprise auf Anfrage.

Tenant-Isolation

Jeder Mandant erhält eigene Verschlüsselungsschlüssel. Keine geteilten Caches, keine Cross-Tenant-Abfragen.

Identität & Zugriff

RBAC mit feldbasierten Rechten, erzwingbare MFA (TOTP, WebAuthn) und Session-Management mit Audit-Trail. SSO mit Microsoft Entra ID ist verfügbar; weitere IdPs (SAML, OIDC, Google Workspace, LDAP) folgen.

Application Security

OWASP Top 10 als Mindeststandard im SDLC, statische und dynamische Code-Analyse in jeder Pipeline sowie Dependency-Scanning und SBOM (CycloneDX) je Auslieferung.

Betrieb & Wiederherstellung

24/7-Monitoring mit deutschem Bereitschaftsdienst. Backup nach der 3-2-1-Regel, 35 Tage Aufbewahrung. Disaster-Recovery getestet (RPO 1h / RTO 4h).

Protokollierung

Vollständiger Audit-Log jeder administrativen Aktion. Responsible Disclosure unter security@deveca.org.

Hosting & Datenresidenz

Die GRC-Plattform wird in Deutschland entwickelt. Die Laufzeit liegt bei Railway, die Datenbank bei Hetzner in Nürnberg, Backups in Falkenstein.

Entwicklung in Deutschland

Produkt, Betrieb und Support sitzen in Deutschland. Kein Offshore-Development für den Kern der Plattform.

Laufzeit

Railway

Frontend und Backend der GRC-Anwendung laufen bei Railway Corporation.

Datenbank

Hetzner

Die Datenbank der GRC-Anwendung liegt bei Hetzner in Nürnberg.

Primär-Rechenzentrum

Nürnberg

Gespeicherte GRC-Daten und die Datenbank bei Hetzner in Nürnberg. ISO-27001-zertifizierte Infrastruktur, Hosted in EU, deutsche Datenresidenz.

Backup-Rechenzentrum

Falkenstein

Geografisch getrenntes Backup-RZ in Falkenstein für Wiederherstellung und Ausfallsicherheit – ebenfalls in Deutschland.

Die Marketing-Website kann über EU- bzw. US-Anbieter ausgeliefert werden. Personenbezogene Kundendaten der GRC-Anwendung verbleiben in den genannten deutschen Standorten.

Subprozessoren

Auftragsverarbeiter gemäß Art. 28 DSGVO, die personenbezogene Daten im Auftrag von deveca verarbeiten. Mit allen genannten Anbietern bestehen entsprechende Verträge.

AnbieterZweckStandortGarantien

Railway Corporation

Datenschutzhinweise
Laufzeit der GRC-Anwendung (Frontend und Backend)USA / EUAVV nach Art. 28 DSGVO · SCC

Hetzner Online GmbH

Datenschutzhinweise
Datenbank sowie Objektspeicher für Nachweise, Anhänge und BackupsDeutschland (Nürnberg, Falkenstein)AVV nach Art. 28 DSGVO · ISO 27001 RZ · Datenresidenz DE

Vercel Inc.

Datenschutzhinweise
Hosting der Marketing-WebsiteUSA / EU (fra1)AVV · EU-Region für die Website · DPF / SCC

Cloudflare Inc.

Datenschutzhinweise
DNS, CDN, DDoS-Schutz und WAFUSA / EUAVV · SCC · EU-Verarbeitung wo verfügbar

Resend Inc.

Datenschutzhinweise
Transaktionaler E-Mail-VersandUSAAVV · SCC

Stripe, Inc.

Optional

Datenschutzhinweise
Zahlungsabwicklung und AbonnementsUSA / EUAVV · PCI-DSS · SCC

Wesentliche Änderungen veröffentlichen wir auf dieser Seite. Fragen: datenschutz@deveca.org.

Datenschutz

Betroffene Personen können ihre Rechte nach der DSGVO geltend machen – über das DSR-Portal oder direkt per E-Mail.

  • Auskunft über gespeicherte personenbezogene Daten
  • Berichtigung unrichtiger Daten
  • Löschung, soweit gesetzlich zulässig
  • Datenübertragbarkeit in einem gängigen Format
  • Widerspruch gegen bestimmte Verarbeitungen
  • Beschwerde bei einer Aufsichtsbehörde

Compliance

Für Beschaffung, Datenschutz und Audit: die wesentlichen Nachweise und Grenzen auf einen Blick.

AVV nach Art. 28 DSGVO

Auftragsverarbeitungsvertrag ist Bestandteil des Vertrags – für Einkauf und Datenschutz ohne Extra-Verhandlungsschleife.

TOMs nach Art. 32 DSGVO

Technische und organisatorische Maßnahmen orientieren sich an Art. 32 DSGVO und BSI IT-Grundschutz.

ISO-27001-Rechenzentrum

Betrieb in zertifizierter Infrastruktur in Nürnberg mit Backup in Falkenstein.

Subprozessoren-Transparenz

Aktuelle Liste der Auftragsverarbeiter öffentlich im Trust Center und unter /subprozessoren.

Deutsche Datenresidenz

Anbieter- und Subprozessorenprüfung nach dokumentierten Souveränitätskriterien – nachvollziehbar für Audit und Beschaffung.

Pentest & Disclosure

Externer Penetrationstest ist für die nächste Release-Phase vorgesehen. Responsible Disclosure unter security@deveca.org.

Dieses Trust Center ist eine transparente Betriebsübersicht, kein Zertifikat und kein Ersatz für AVV, TOMs oder individuelle Vertragsanlagen.

Kontakt

Für Datenschutzanfragen, AVV und Sicherheitsnachweise erreichen Sie uns direkt.

Angaben zum aktuellen Betriebsstand der Plattform. Vertragsgrundlage bleiben AVV, TOMs und die Datenschutzerklärung.