Trust Center
Sicherheit, Datenschutz und Compliance — transparent dokumentiert. Hier findest du alle Informationen, die du brauchst, um ClickCandit zu prüfen.
Hosting
EU / DE
Verschlüsselung
AES-256
Transport
TLS 1.3
Mandanten-Isolation
RLS
Unsere Sicherheitsprinzipien
Wie wir denken, wenn wir Code schreiben
EU only by default
Daten verlassen die EU nicht — außer du aktivierst explizit Drittland-KI-Anbieter.
Defense in depth
Mehrere Sicherheitsebenen: RLS in der DB, RBAC in der App, MFA am Login.
Datensparsamkeit
Wir speichern nur was wir brauchen. IP/User-Agent nur als Hash, kein Klartext.
Unveränderbarkeit
Buchungen, Audit-Logs und Consent-Annahmen werden festgeschrieben und nicht modifiziert.
Technische Maßnahmen
Art. 32 DSGVO — TOM-Übersicht
Verschlüsselung
- AES-256-Verschlüsselung aller gespeicherten Daten (at rest)
- TLS 1.3 für alle Datenübertragungen (in transit)
- Verschlüsselte Backups mit getrennten Schlüsseln
- Service-Role-Keys ausschließlich serverseitig — niemals im Frontend-Bundle
Zugriffskontrolle
- Row-Level Security (RLS) auf allen 300+ Tabellen — vollständige Mandanten-Isolation
- Rollenbasierte Zugriffskontrolle (RBAC) mit 28 Modul-Berechtigungen
- 3-stufige Berechtigungsauflösung: User-Override → Rollen-Template → statische Matrix
- Multi-Faktor-Authentifizierung (MFA) per TOTP verfügbar
- MFA-Recovery-Codes mit Server-Hash
- Globale Abmeldung über alle Geräte (Logout-everywhere)
- Login-Historie mit verdächtige-Aktivität-Erkennung
Datenintegrität
- GoBD-konforme Buchungsfestschreibung mit lückenloser sequentieller Nummerierung
- Append-Only Audit-Trail für alle sicherheitsrelevanten Aktionen
- Datenbank-Trigger verhindern Manipulation festgeschriebener Buchungen
- Constraint-basierte Validierung auf Datenbank-Ebene
- Versionierte Rechtstexte mit beweissicherem Annahme-Log
Verfügbarkeit
- Anwendungsdaten in Frankfurt (Supabase auf AWS eu-central-1), selbst betriebene Dienste bei Hetzner in Nürnberg — beides innerhalb der EU
- Hochverfügbare Datenbank-Infrastruktur
- Automatische Backups mit Point-in-Time Recovery
- Health-Monitoring mit automatischer Alarmierung
- Geplante Wartungsfenster mit Vorankündigung
Pseudonymisierung
- KI-Anfragen werden vor dem Versand pseudonymisiert (Platzhalter statt Klarnamen) und nur nach ausdrücklicher Aktivierung verarbeitet — Anbieter siehe Unterauftragsverarbeiter
- Prompt-Hashing in KI-Audit-Logs (kein Klartext)
- Matomo selbst-gehostet mit IP-Anonymisierung
- Keine Drittanbieter-Tracking-Cookies
- Cookie-Consent-Logging mit SHA-256-gehashtem User-Agent
Compliance & Standards
Ehrliche Bestandsaufnahme — auch was noch fehlt
DSGVO / BDSG
UmgesetztVollständige Umsetzung: Verarbeitungsverzeichnis (Art. 30), Auftragsverarbeitungsvertrag (Art. 28), Betroffenenrechte (Art. 15–22), Datenpannen-Meldung (Art. 33/34), TOM-Dokumentation (Art. 32), DSFA-Wizard (Art. 35).
Nachweise einsehenTDDDG § 25
UmgesetztCookie-Consent-Banner mit gleichwertigen Buttons (EuGH "Planet49"), Drittanbieter-Liste, beweissicheres Logging, jederzeit widerrufbar.
Nachweise einsehenEU AI Act (VO 2024/1689)
UmgesetztRisikoklassifizierung dokumentiert (geringes Risiko), Transparenzpflicht nach Art. 50 umgesetzt (KI-Kennzeichnung im UI), kein Hochrisiko-KI-System, keine ausschließlich automatisierten Entscheidungen.
Nachweise einsehenGoBD / § 147 AO
UmgesetztBuchungsfestschreibung, lückenlose Belegnummerierung, vollständiger Audit-Trail, 10-Jahres-Aufbewahrung, DATEV-Export EXTF v12, integrierter Betriebsprüfer-Zugang.
ArbZG § 16
UmgesetztVollständige Erfassung der Arbeitszeiten, Pausenzeiten, Höchstgrenzen-Überwachung. Compliance-Engine prüft Schichtplanung gegen ArbZG §3–5.
§ 26 BDSG (Beschäftigtendatenschutz)
UmgesetztMitarbeiter-Datengeheimnis-Verpflichtung (PDF-Generator), getrennte Mitarbeiter-Sphäre im Portal, eingeschränkter Zugriff für Tier-3-Rollen, dokumentierte Aufbewahrungsfristen.
ISO/IEC 27001
GeplantAktuell nicht zertifiziert. Geplante Zertifizierung im Rahmen des Wachstums (Roadmap-Item). Viele technische und organisatorische Anforderungen sind bereits implementiert.
SOC 2 Type II
GeplantAktuell nicht zertifiziert. Für US-Geschäftspartner geplant; Vorbereitung erfolgt parallel zu ISO 27001.
Subprozessoren
Art. 28 Abs. 2 DSGVO — vollständige Transparenz
Alle Auftragsverarbeiter, die wir einsetzen. Drittland-Anbieter werden nur dann aktiviert, wenn Kunden dies in ihren Einstellungen ausdrücklich tun.
Volle Liste + Newsletter| Anbieter | Zweck | Standort | Rechtsgrundlage |
|---|---|---|---|
| Supabase (Database & Auth) | Datenbankhosting, Authentifizierung, Edge Functions | EU (Frankfurt) | AVV nach Art. 28 DSGVO |
| Amazon Web Services (AWS) | Rechenzentrums-Infrastruktur unterhalb von Supabase | EU (Frankfurt, eu-central-1) | AVV nach Art. 28 DSGVO (über Supabase), EU-US-DPF-zertifiziert |
| Hetzner Online GmbH | Server-Hosting | Deutschland (Nürnberg) | AVV nach Art. 28 DSGVO |
| GoCardless Ltd. (Bank Account Data) | Kontoumsatz-Abruf für den Bankabgleich — nur nach Verbindung durch den Mandanten | EU / Vereinigtes Königreich | Angemessenheitsbeschluss UK, DPA nach Art. 28 DSGVO |
| Meta Platforms Ireland Ltd. (WhatsApp Business) | Versand und Empfang von WhatsApp-Nachrichten — nur bei aktivierter Anbindung | EU (Irland) / USA | EU-Standardvertragsklauseln (SCC), EU-US-DPF, DPA |
| Google Ireland Ltd. (Workspace) | Postfach für eingehende Supportanfragen (Übergangslösung), OAuth-Verbindungen zu Google-Diensten | EU (Irland) / USA | EU-Standardvertragsklauseln (SCC), EU-US-DPF, DPA |
| Microsoft Ireland Operations Ltd. | OAuth-Verbindungen zu Microsoft 365 (Mail/Kalender) — nur nach Verbindung durch den Mandanten | EU (Irland) / USA | EU-Standardvertragsklauseln (SCC), EU-US-DPF, DPA |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung (Kassensystem, Abonnements) | EU (Irland) | DPA nach Art. 28 DSGVO |
| Matomo | Anonyme Reichweitenmessung | Selbst-gehostet (Deutschland) | Eigene Verarbeitung — kein externer AVV erforderlich |
| Requesty Inc. (KI-Router) | KI-Verarbeitung — Standardweg, sobald KI-Funktionen aktiviert sind | USA | EU-Standardvertragsklauseln (SCC), DPA |
| Anthropic (Claude) | KI-Verarbeitung mit eigenem Zugangsschlüssel des Mandanten | USA | EU-Standardvertragsklauseln (SCC), DPA |
| OpenAI | Optionale KI-Verarbeitung (nur bei Kunden-Aktivierung) | USA | EU-Standardvertragsklauseln (SCC), DPA |
Subprozessor-Änderungen: Geplante Änderungen an dieser Liste werden mindestens 30 Tage vor Wirksamkeit auf dieser Seite und per E-Mail an angemeldete Tenant-Admins kommuniziert. Widerspruch möglich nach Art. 28 Abs. 2 DSGVO.
Vulnerability Disclosure
Verantwortungsvolle Offenlegung von Sicherheitslücken
Wenn du eine Sicherheitslücke entdeckst, melde sie bitte vertraulich an unser Security-Team. Wir prüfen jeden Bericht und bestätigen den Eingang — Erstantwort innerhalb von 48 Stunden.
Kontakt
admin@clickcandit.comCoordinated Disclosure
90 Tage Coordinated Disclosure
security.txt (RFC 9116)
/.well-known/security.txtBitte teste niemals an Live-Tenants Dritter und greife nicht auf Daten zu, die dir nicht gehören. Bei Zugriff auf personenbezogene Daten beende den Test sofort und melde den Befund unverzüglich.
Kontakt
Datenschutz, Compliance, Audit
Datenschutz-Anfragen (Geschäftsleitung)
admin@clickcandit.comClickCandit UG (haftungsbeschränkt) i.Gr., c/o Block Services, Stuttgarter Str. 106, 70736 Fellbach
Bei ClickCandit ist nach § 38 BDSG aktuell kein Datenschutzbeauftragter zu bestellen. Datenschutz-Anfragen nach Art. 15–22 DSGVO werden direkt durch die Geschäftsleitung bearbeitet.
Security Team
admin@clickcandit.comErstantwort innerhalb von 48 Stunden
Für Sicherheitslücken und verantwortliche Offenlegung