Zum Inhalt springen
Rechtliches

Trust Center

Sicherheit und Dienstkontinuität werden als Anforderungen erster Priorität behandelt. Diese Seite beschreibt sachlich die bestehenden Maßnahmen — sie wird bei jeder wesentlichen Änderung aktualisiert.

Zuletzt aktualisiert : 26 juillet 2026

1. Zugriffssicherheit

  • Zwei-Faktor-Authentifizierung (TOTP) für das gesamte Backoffice verpflichtend, mit Einmal-Backup-Codes.
  • Rollenbasierte Zugriffskontrolle (geringstes Privileg): Jeder Mitarbeiter erreicht nur die Module seiner Funktion; Finanzdaten sind auf berechtigte Rollen beschränkt.
  • Sofortiger Sitzungswiderruf bei Passwortänderung, Zurücksetzen der 2FA oder Kontodeaktivierung.
  • Zeitgestempeltes Prüfprotokoll sensibler Aktionen (Anmeldungen, verweigerte Zugriffe, Team- und Konfigurationsänderungen).

2. Datenschutz

  • Verschlüsselung während der Übertragung (TLS 1.2/1.3) für alle Dienste.
  • Verschlüsselung im Ruhezustand (AES-256-GCM) für sensible Daten: Verträge, Personalakten, Auszahlungsdaten, Integrationsgeheimnisse.
  • Strikte Mandantentrennung: Partner und Kunden greifen ausschließlich auf ihre eigenen Daten zu (strukturelle serverseitige Kontrolle).
  • KI-Assistenten: keine Möglichkeit, auf Daten aus öffentlichen Oberflächen einzuwirken; Inhalte Dritter werden als Daten behandelt, niemals als Anweisungen.

3. Kontinuität & Backups

  • Verschlüsselte Backups nach der 3-2-1-Regel: drei Kopien, zwei Medien, ein entfernter Standort (Europäische Union).
  • Wiederherstellungspunkte: kritische Daten alle 6 Stunden, tägliches Vollbackup.
  • Wiederherstellung unter realen Bedingungen GETESTET (letzter Test: Juli 2026 — Integrität zu 100 % bestätigt). Wiederherstellungszeitziel: unter einer Stunde.
  • Kontinuierliche Überwachung (Verfügbarkeit, Ressourcen, Zertifikate) mit sofortiger Alarmierung des Teams.

4. Reaktion auf Vorfälle

  • Dokumentierte und eingeübte Vorfallverfahren (Ausfall, Wiederherstellung, Kompromittierung).
  • Verletzung des Schutzes personenbezogener Daten: Meldung an die Aufsichtsbehörde (CNIL) innerhalb von 72 Stunden und Benachrichtigung der betroffenen Personen, sofern erforderlich (DSGVO Art. 33-34).
  • Meldung von Schwachstellen: RFC 9116 security.txt (Link unten) — gutgläubige Meldungen sind willkommen.

5. Compliance

  • DSGVO: Verzeichnis von Verarbeitungstätigkeiten, öffentliche Datenschutzerklärung, DPA nach Artikel 28 unten verfügbar.
  • Übermittlungen außerhalb der EU: Standardvertragsklauseln der Europäischen Kommission (2021/914), soweit erforderlich.
  • Rechnungsstellung und Buchhaltung: Doppik-Engine mit Integritätsverkettung, vorbereitet auf die französische Pflicht zur elektronischen Rechnungsstellung (2026-2027).

6. Auftragsverarbeiter

Auftragsverarbeiter mit Datenzugriff im Rahmen des Dienstes. Jede Hinzufügung wird auf dieser Seite mit einer Frist von 30 Tagen angezeigt; Sie können aus berechtigten Gründen widersprechen.

  • ResendTransaktions-E-Mail · USA (SCC)
  • HostingerAnwendungshosting (VPS) · Europäische Union
  • IONOSEntfernter Backup-Standort · Europäische Union (Deutschland/Frankreich)
  • CloudflareCDN, DNS, Schutz, E-Mail-Routing · EU/USA (SCC)
  • StripeZahlungen · EU/USA (SCC)
  • AnthropicKI-Assistent (Textverarbeitung) · USA (SCC)

7. Dokumente

Fragen zu Sicherheit oder Due Diligence: security@pageoneboost.com — Antwort innerhalb von 2 Werktagen.