Sicherheit & Compliance
Deine Planungsdaten bleiben in der EU. Der Rest ist weiter unten dokumentiert.
Primäre Datenbank in der EU. AES-256 verschlüsselt ruhend, SAML SSO und SCIM in Enterprise, Audits über API. Sicherheitsfragen werden innerhalb zweier Werktage beantwortet.
Infrastruktur
Datenspeicherung und Zugriff
Datenresidenz in der EU
Alle Session-Daten und Nutzer-Datensätze werden in EU-Regionen gespeichert. AI-Inferenz nutzt einen US-basierten Prozessor unter Standard-Vertragsklauseln, ohne persönliche Kennungen zu senden.
- Primäre Datenbank in der EU
- Geo-verteilte Replicas für Widerstandsfähigkeit
- Echtzeit-Räume auf Cloudflare Durable Objects, anheftbar an die EU
- AI-Inferenz außerhalb der EU unterliegt Standard-Vertragsklauseln
Authentifizierung & Zugriff
E-Mail + Passwort mit TOTP 2FA, OAuth über GitHub, Google, Microsoft oder Atlassian — oder erzwinge SAML SSO für die gesamte Organisation, damit dein IdP entscheidet, wer Zugang erhält.
- E-Mail + Passwort mit TOTP 2FA
- OAuth: GitHub, Google, Microsoft, Atlassian
- SAML 2.0 und OIDC SSO (Enterprise)
- SSO-Enforcement, SCIM-Deaktivierung, Audit-Log-Aufbewahrung (Enterprise)
Verschlüsselung & Bereitstellung
Verschlüsselung & Nutzerlebenszyklus
Benutzer-Lebenszyklus & SCIM
Stelle Benutzer automatisch bereit und deprovisioniere sie über deinen Identity Provider — keine veralteten Konten, keine manuelle Abmeldung.
- SCIM 2.0-Bereitstellung & Deaktivierung
- Just-in-Time-Benutzererstellung bei SSO-Anmeldung
- Automatische Bereinigung beim Ausscheiden von Mitarbeitern
Verschlüsselung
TLS im Transit, AES-256 im Ruhezustand. Integrations-Credentials tragen eine zweite, anwendungsebene Verschlüsselungsschicht – und mit CMEK befindet sich der Schlüssel in deinem eigenen AWS KMS oder Azure Key Vault.
- TLS in Übertragung
- AES-256 im Ruhezustand
- Verschlüsselung auf Anwendungsebene für Integrationsdaten
- CMEK — dein AWS KMS- oder Azure Key Vault-Schlüssel (Enterprise); widerrufen, um den Zugriff zu beenden
- Verschlüsselte Sicherungen
Compliance & Beobachtbarkeit
GDPR & Audit-Protokollierung
GDPR & Compliance
Von Anfang an EU-first entwickelt. Datenexport, Löschung und Datenresidenz sind erstklassige Funktionen, keine nachträglichen Gedanken.
- DSAR-Endpoint für selbstständigen Datenexport
- Kontolöschung per Klick (Recht auf Vergessenwerden)
- Auftragsverarbeitungsvertrag (AVV) auf Anfrage
Audit-Protokollierung & Überwachung
Sieh nach, wer was wann und von wo aus gemacht hat. Audit-Logs sind für Team- und Enterprise-Pläne über API und UI verfügbar, mit Aufbewahrungsfristen entsprechend deinem Plan.
- Audit-Ereignisse für Anmeldung, Rollenänderung und Integrationen
- Filterbares UI & REST API-Zugriff
- Die Aufbewahrung skaliert mit deinem Plan
- Anwendungsdienstleistung und Fehlerüberwachung mit Alarmierung
Sicherheitsüberprüfung oder AVV benötigt?
Unser Team beantwortet Sicherheitsfragen, individuelle DPA und Architektur-Reviews innerhalb von zwei Werktagen. Schreib eine E-Mail an security@plandeck.app oder nutze das Kontaktformular.