Auf einen Blick
| Serverstandort | Deutschland, Rechenzentrum der Hetzner Online GmbH |
| Mandantentrennung | Eigene Datenbankdatei je Betrieb (physisch getrennt, nicht nur per Filter) |
| Backups | Täglich je Mandant, integritätsgeprüft, 14 Tage Vorhaltung |
| Auftragsverarbeitung | AVV nach Art. 28 DSGVO liegt vor, inkl. TOM-Dokumentation |
| Zertifizierung | Keine, siehe Was wir nicht behaupten |
Wo die Daten liegen
Die Verarbeitung findet ausschließlich in einem zertifizierten Rechenzentrum der Hetzner Online GmbH in Deutschland statt; die physische Zutrittssicherung verantwortet der Hosting-Dienstleister. Vorgelagert filtert Cloudflare als WAF- und DDoS-Abwehr.
Mandantentrennung
Jeder Betrieb bekommt eine eigene Datenbankdatei, dazu datei-getrennte Mandanten-Daten (Uploads, Einstellungen, Backups). Es gibt keinen gemeinsamen Datenbestand, in dem ein vergessener Filter Daten anderer Betriebe sichtbar machen könnte, die Trennung liegt auf Dateiebene. Der Objektbezug wird pro Anfrage aus der authentifizierten Sitzung aufgelöst, nie aus einer vom Browser gelieferten ID.
Das ist kein Versprechen auf dem Papier: ein automatisierter Penetrationstest gegen den echten Server prüft bei jedem Durchlauf, dass Betrieb A den Datenbestand von Betrieb B nie zu sehen bekommt und dass jede API-Route ohne Berechtigung mit 403 antwortet.
Zugang & Zugriff
- Passwörter mit scrypt und zeitkonstantem Vergleich gehasht.
- Serverseitige Sitzungen über HttpOnly/Secure/SameSite-Cookies, kein Token im Browser-Speicher.
- Anmeldesperre pro Konto nach Fehlversuchen, zusätzlich zum IP-Rate-Limit; generische Fehlermeldungen (keine Konto-Aufzählung).
- Optionale Zwei-Faktor-Authentifizierung (TOTP nach RFC 6238) mit Replay-Schutz.
- Jede API-Route serverseitig gegated; Berechtigung pro Modul und Rolle innerhalb des Betriebs.
Übertragung & Integrität
- Durchgängige Transportverschlüsselung (TLS, HTTPS-Pflicht, HSTS).
- Sicherheits-Header: CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy.
- Ausschließlich parametrisierte Datenbankabfragen und Ausgabe-Encoding.
- Audit-Log für sicherheitsrelevante Aktionen; keine personenbezogenen Daten oder Geheimnisse in Protokollen.
Verfügbarkeit & Wiederherstellung
Tägliche, konsistente und integritätsgeprüfte Backups je Mandant mit 14 Tagen Vorhaltung. Dienste und Endpunkte werden alle fünf Minuten automatisiert überwacht und alarmieren im Fehlerfall. Der Wiederherstellungsprozess ist als Round-Trip getestet und legt vor jeder Rückspielung eine zusätzliche Sicherung an.
Unterauftragsverarbeiter
Vollständige Liste mit Zweck und Ort: Änderungen werden mit angemessener Frist mitgeteilt, das Widerspruchsrecht bleibt unberührt (Details in Ziffer 8 des AVV).
| Dienstleister | Zweck | Ort / Hinweis |
|---|---|---|
| Hetzner Online GmbH | Server & Hosting | Deutschland (EU) |
| Cloudflare, Inc. | CDN / DNS / DDoS-Schutz | USA (SCC / EU-US DPF) |
| Zoho Corp. (ZeptoMail) | Transaktionaler E-Mail-Versand | EU-Rechenzentrum gewählt |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung (Abonnement) | Irland (EU) |
| Google Ireland Ltd. | Login mit Google (optional) | Irland (ggf. USA, SCC/DPF) |
| Anthropic, PBC | KI-Assistent (sofern aktiv) | USA (EU-SCC, Art. 46 DSGVO) |
Löschung & Export
Nach Vertragsende stellen wir die Daten in einem gängigen Format bereit (PDF/CSV bzw. GoBD-/DATEV-Export) und löschen sie anschließend, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Was wir nicht behaupten
modvio ist nicht nach ISO 27001 zertifiziert und hat auch kein SOC-2-Testat. Ein laufendes Zertifizierungsverfahren gibt es derzeit nicht. Was es gibt, ist die vollständige Maßnahmen-Dokumentation nach Art. 32 DSGVO, die oben zusammengefasst und im AVV im Wortlaut nachlesbar ist.
Drei der oben genannten Dienstleister berühren Drittländer (Cloudflare, Google, Anthropic). Diese Transfers sind über Standardvertragsklauseln bzw. das EU-US Data Privacy Framework abgesichert, sie sind damit rechtlich geregelt, aber sie sind vorhanden, und das soll hier stehen.
Sicherheitslücke melden
Wenn du eine Schwachstelle findest: [email protected]. Wir antworten und beheben, statt zu bestreiten. Bitte keine Tests, die fremde Daten offenlegen oder den Betrieb stören.
Stand: 30. Juli 2026. Diese Seite beschreibt den tatsächlichen Betriebszustand und wird bei Änderungen nachgezogen. Verbindlich sind AVV und Datenschutzerklärung.