Zum Inhalt springen

Sicherheit & Compliance

Deine Planungsdaten bleiben in der EU. Der Rest ist weiter unten dokumentiert.

Primäre Datenbank in der EU. AES-256 verschlüsselt ruhend, SAML SSO und SCIM in Enterprise, Audits über API. Sicherheitsfragen werden innerhalb zweier Werktage beantwortet.

Infrastruktur

Datenspeicherung und Zugriff

Datenresidenz in der EU

Alle Session-Daten und Nutzer-Datensätze werden in EU-Regionen gespeichert. AI-Inferenz nutzt einen US-basierten Prozessor unter Standard-Vertragsklauseln, ohne persönliche Kennungen zu senden.

  • Primäre Datenbank in der EU
  • Geo-verteilte Replicas für Widerstandsfähigkeit
  • Echtzeit-Räume auf Cloudflare Durable Objects, anheftbar an die EU
  • AI-Inferenz außerhalb der EU unterliegt Standard-Vertragsklauseln

Authentifizierung & Zugriff

E-Mail + Passwort mit TOTP 2FA, OAuth über GitHub, Google, Microsoft oder Atlassian — oder erzwinge SAML SSO für die gesamte Organisation, damit dein IdP entscheidet, wer Zugang erhält.

  • E-Mail + Passwort mit TOTP 2FA
  • OAuth: GitHub, Google, Microsoft, Atlassian
  • SAML 2.0 und OIDC SSO (Enterprise)
  • SSO-Enforcement, SCIM-Deaktivierung, Audit-Log-Aufbewahrung (Enterprise)

Verschlüsselung & Bereitstellung

Verschlüsselung & Nutzerlebenszyklus

Benutzer-Lebenszyklus & SCIM

Stelle Benutzer automatisch bereit und deprovisioniere sie über deinen Identity Provider — keine veralteten Konten, keine manuelle Abmeldung.

  • SCIM 2.0-Bereitstellung & Deaktivierung
  • Just-in-Time-Benutzererstellung bei SSO-Anmeldung
  • Automatische Bereinigung beim Ausscheiden von Mitarbeitern

Verschlüsselung

TLS im Transit, AES-256 im Ruhezustand. Integrations-Credentials tragen eine zweite, anwendungsebene Verschlüsselungsschicht – und mit CMEK befindet sich der Schlüssel in deinem eigenen AWS KMS oder Azure Key Vault.

  • TLS in Übertragung
  • AES-256 im Ruhezustand
  • Verschlüsselung auf Anwendungsebene für Integrationsdaten
  • CMEK — dein AWS KMS- oder Azure Key Vault-Schlüssel (Enterprise); widerrufen, um den Zugriff zu beenden
  • Verschlüsselte Sicherungen

Compliance & Beobachtbarkeit

GDPR & Audit-Protokollierung

GDPR & Compliance

Von Anfang an EU-first entwickelt. Datenexport, Löschung und Datenresidenz sind erstklassige Funktionen, keine nachträglichen Gedanken.

  • DSAR-Endpoint für selbstständigen Datenexport
  • Kontolöschung per Klick (Recht auf Vergessenwerden)
  • Auftragsverarbeitungsvertrag (AVV) auf Anfrage

Audit-Protokollierung & Überwachung

Sieh nach, wer was wann und von wo aus gemacht hat. Audit-Logs sind für Team- und Enterprise-Pläne über API und UI verfügbar, mit Aufbewahrungsfristen entsprechend deinem Plan.

  • Audit-Ereignisse für Anmeldung, Rollenänderung und Integrationen
  • Filterbares UI & REST API-Zugriff
  • Die Aufbewahrung skaliert mit deinem Plan
  • Anwendungsdienstleistung und Fehlerüberwachung mit Alarmierung

Sicherheitsüberprüfung oder AVV benötigt?

Unser Team beantwortet Sicherheitsfragen, individuelle DPA und Architektur-Reviews innerhalb von zwei Werktagen. Schreib eine E-Mail an security@plandeck.app oder nutze das Kontaktformular.