Compliance
Stand 4. September 2026
Diese Seite ist für die Menschen gedacht, die eine Freigabe erteilen müssen: IT-Sicherheit, Datenschutz, Beschaffung. Sie beantwortet die üblichen Fragen vorab — auch die, deren Antwort nicht schmeichelhaft ist.
Betriebsort
| Bestandteil | Anbieter | Ort |
|---|---|---|
| Anwendung, Datenbank, Sicherungen | Convex, Inc. | EU-Region Irland |
| Auslieferung der Oberfläche | Cloudflare, Inc. | weltweites Netz |
| System-E-Mails | Lettermint B.V. | Niederlande |
Der Anspruch lautet EU hosted: Gespeicherte Daten, Sicherungskopien und Ausfallsysteme verbleiben in der Europäischen Union.
Zugriff von außerhalb der EU
Es gibt einen, und wir nennen ihn. Der technische Support unseres Plattformanbieters ist in den Vereinigten Staaten ansässig und kann bei der Bearbeitung von Störungsmeldungen auf die Betriebsumgebung zugreifen. Zusätzlich werden technische Metadaten zur Betriebsüberwachung in die Vereinigten Staaten übermittelt. Eine Variante ohne diese Zugriffsmöglichkeit bietet der Anbieter derzeit nicht an.
Beides ist durch die Standardvertragsklauseln der Europäischen Kommission abgesichert, für das Vereinigte Königreich ergänzt um das UK Addendum. Wenn Ihre Vorgaben einen Zugriff aus Drittländern ausschließen, sprechen Sie uns bitte vor einer Prüfung an — dann klären wir zuerst, ob das überhaupt zusammenpasst.
Verträge
| Gegenstand | Stand |
|---|---|
| Auftragsverarbeitung mit Ihnen (Art. 28 DSGVO) | Muster liegt vor, wird auf Anfrage bereitgestellt |
| Auftragsverarbeitung mit Convex | Geschlossen, inklusive Standardvertragsklauseln |
| Auftragsverarbeitung mit Cloudflare | Geschlossen, inklusive Standardvertragsklauseln und UK Addendum |
| Auftragsverarbeitung mit Lettermint | Geschlossen |
Neue Unterauftragsverarbeiter kündigen wir Vertragskunden mit 30 Tagen Vorlauf an; ein Widerspruch aus wichtigem datenschutzrechtlichem Grund ist möglich.
Unser Plattformanbieter unterhält einen SOC-2-Type-II-Bericht. Er wird nur unter Geheimhaltungsvereinbarung herausgegeben — wir dürfen ihn nicht weiterreichen, stellen den Kontakt aber gern her.
Technische Maßnahmen
- Zugangsdaten verschlüsselt gespeichert (AES-256-GCM, versionierter Schlüssel).
- Transportverschlüsselung auf allen Wegen.
- Rollen und Rechte je Organisation; Verwaltungsbereiche sind Mitgliedern nicht zugänglich.
- Sicherheitsprotokoll über Anmeldungen, Rollenänderungen und Einladungen.
- Mandantenbindung: Ein Microsoft-Mandant kann an eine Organisation gebunden werden. Ein Arbeitskonto aus diesem Mandanten lässt sich dann nur innerhalb Ihrer Organisation und unter Ihrer Richtlinie verbinden — eine private Anmeldung mit demselben Konto wird abgewiesen.
Welche Daten wir speichern
Für Termine eines Quellkalenders speichern wir einen Abgleichstand, damit Änderungen erkannt werden können. Kalender, die nicht als Quelle dienen, werden nicht gelesen. Was in einen Zielkalender geschrieben wird, bestimmt allein die eingestellte Richtlinie; echte Teilnehmereinträge werden nie übernommen.
Kalenderinhalte werden nicht ausgewertet, nicht für Statistiken über Nutzergruppen verwendet und nicht zum Training von Modellen eingesetzt. Einzelheiten in der Datenschutzerklärung.
Aufbewahrung
| Daten | Dauer |
|---|---|
| Abgleichstand, Zuordnungen, Zugangsdaten | Bis zur Löschung der Verbindung oder des Kontos |
| Laufprotokolle (ohne Termininhalte) | 90 Tage |
| Technische Zähler | 24 Stunden |
| Sicherheitsprotokoll | Anonymisiert bei Kontolöschung |
Löschung
Die Löschung ist in der Anwendung selbst auslösbar und entfernt zuerst die Kopien in Zielkalendern — solange die Zugangsdaten dafür noch gültig sind —, danach die gespeicherten Daten. Gelingt das bei einzelnen Kalendern nicht, benennen wir sie, statt eine vollständige Löschung zu behaupten.
Offene Punkte
Ridian ist in Entwicklung. Die folgenden Punkte sind noch nicht abgeschlossen, und wir halten es für richtiger, das hier zu schreiben, als danach gefragt zu werden:
- Die Nutzungsbedingungen sind einEntwurf und anwaltlich noch nicht geprüft.
- Ein externes Sicherheitsaudit des Dienstes steht aus.
- Ein allgemeiner Zugang ist nicht eröffnet; die Nutzung erfolgt derzeit nach Absprache.
Kontakt
Fragen zu Datenschutz, Sicherheit oder Vertragsunterlagen:[email protected]. Ein AVV-Muster, die Liste der Unterauftragsverarbeiter und Angaben zu den technischen Maßnahmen stellen wir auf Anfrage bereit.