Rechtliches
Trust Center
Sicherheit und Dienstkontinuität werden als Anforderungen erster Priorität behandelt. Diese Seite beschreibt sachlich die bestehenden Maßnahmen — sie wird bei jeder wesentlichen Änderung aktualisiert.
Zuletzt aktualisiert : 26 juillet 2026
1. Zugriffssicherheit
- Zwei-Faktor-Authentifizierung (TOTP) für das gesamte Backoffice verpflichtend, mit Einmal-Backup-Codes.
- Rollenbasierte Zugriffskontrolle (geringstes Privileg): Jeder Mitarbeiter erreicht nur die Module seiner Funktion; Finanzdaten sind auf berechtigte Rollen beschränkt.
- Sofortiger Sitzungswiderruf bei Passwortänderung, Zurücksetzen der 2FA oder Kontodeaktivierung.
- Zeitgestempeltes Prüfprotokoll sensibler Aktionen (Anmeldungen, verweigerte Zugriffe, Team- und Konfigurationsänderungen).
2. Datenschutz
- Verschlüsselung während der Übertragung (TLS 1.2/1.3) für alle Dienste.
- Verschlüsselung im Ruhezustand (AES-256-GCM) für sensible Daten: Verträge, Personalakten, Auszahlungsdaten, Integrationsgeheimnisse.
- Strikte Mandantentrennung: Partner und Kunden greifen ausschließlich auf ihre eigenen Daten zu (strukturelle serverseitige Kontrolle).
- KI-Assistenten: keine Möglichkeit, auf Daten aus öffentlichen Oberflächen einzuwirken; Inhalte Dritter werden als Daten behandelt, niemals als Anweisungen.
3. Kontinuität & Backups
- Verschlüsselte Backups nach der 3-2-1-Regel: drei Kopien, zwei Medien, ein entfernter Standort (Europäische Union).
- Wiederherstellungspunkte: kritische Daten alle 6 Stunden, tägliches Vollbackup.
- Wiederherstellung unter realen Bedingungen GETESTET (letzter Test: Juli 2026 — Integrität zu 100 % bestätigt). Wiederherstellungszeitziel: unter einer Stunde.
- Kontinuierliche Überwachung (Verfügbarkeit, Ressourcen, Zertifikate) mit sofortiger Alarmierung des Teams.
4. Reaktion auf Vorfälle
- Dokumentierte und eingeübte Vorfallverfahren (Ausfall, Wiederherstellung, Kompromittierung).
- Verletzung des Schutzes personenbezogener Daten: Meldung an die Aufsichtsbehörde (CNIL) innerhalb von 72 Stunden und Benachrichtigung der betroffenen Personen, sofern erforderlich (DSGVO Art. 33-34).
- Meldung von Schwachstellen: RFC 9116 security.txt (Link unten) — gutgläubige Meldungen sind willkommen.
5. Compliance
- DSGVO: Verzeichnis von Verarbeitungstätigkeiten, öffentliche Datenschutzerklärung, DPA nach Artikel 28 unten verfügbar.
- Übermittlungen außerhalb der EU: Standardvertragsklauseln der Europäischen Kommission (2021/914), soweit erforderlich.
- Rechnungsstellung und Buchhaltung: Doppik-Engine mit Integritätsverkettung, vorbereitet auf die französische Pflicht zur elektronischen Rechnungsstellung (2026-2027).
6. Auftragsverarbeiter
Auftragsverarbeiter mit Datenzugriff im Rahmen des Dienstes. Jede Hinzufügung wird auf dieser Seite mit einer Frist von 30 Tagen angezeigt; Sie können aus berechtigten Gründen widersprechen.
- Resend — Transaktions-E-Mail · USA (SCC)
- Hostinger — Anwendungshosting (VPS) · Europäische Union
- IONOS — Entfernter Backup-Standort · Europäische Union (Deutschland/Frankreich)
- Cloudflare — CDN, DNS, Schutz, E-Mail-Routing · EU/USA (SCC)
- Stripe — Zahlungen · EU/USA (SCC)
- Anthropic — KI-Assistent (Textverarbeitung) · USA (SCC)
7. Dokumente
- Auftragsverarbeitungsvertrag (DPA, DSGVO Art. 28)
- Dienstgütevereinbarung (SLA)
- security.txt (Meldung von Schwachstellen)
Fragen zu Sicherheit oder Due Diligence: security@pageoneboost.com — Antwort innerhalb von 2 Werktagen.