Technische und organisatorische Maßnahmen
Die Anlage, die jeder Lieferantenfragebogen verlangt. Sieben Körbe, dazu Verschlüsselung, Wiederherstellbarkeit und Überprüfung. Jede Zeile sagt, was eingerichtet ist — und wo nichts eingerichtet ist, steht das auch.
Wir sind nicht zertifiziert. Hier steht dafür, was wirklich läuft.
VorbemerkungKein ISO 27001, kein TISAX, kein anderes Siegel. Wir haben keines, wir streben derzeit keines an, und wir kaufen uns keines. Ein Zertifikat bescheinigt, dass ein Verfahren beschrieben ist. Diese Seite sagt Ihnen stattdessen, was eingerichtet ist und an welcher Stelle es steht — und was nicht.
Wir halten das an zwei Stellen so: Wie wir KI einsetzen, steht offen unter Verantwortung. Und was diese Seite noch nicht belegen kann, steht unten unter Was wir noch nicht haben.
Seit dem 16. September 2026 sind wir versichert. Die Vermögensschadenhaftpflicht deckt 1 Mio. € je Versicherungsjahr (einfach maximiert), die Betriebshaftpflicht 3 Mio. € pauschal für Personen- und Sachschäden. Der Selbstbehalt bei Vermögensschaden beträgt 2.500 €, der Geltungsbereich ist weltweit mit Ausnahme der USA und Kanadas. Daneben gilt weiterhin die Haftungsregelung in § 9 unserer AGB.
Verlangt Ihr Einkauf eine Deckungssumme, bekommt er dieselbe Antwort wie Sie hier: 1 Mio. € Vermögensschaden, 3 Mio. € Personen- und Sachschaden. Eine Bestätigung des Versicherers legen wir auf Anfrage vor. Was darüber hinausgeht, sagen wir nicht zu — wir nennen keine Zahl, die wir nicht halten können.
Verantwortlicher im Sinne der DSGVO ist Masters of Code, Dirk Morgenroth; die vollständigen Angaben stehen im Impressum. Datenschutzanfragen richten Sie an die dort genannte Anschrift, zu Händen des Inhabers.
Ein Datenschutzbeauftragter ist nicht benannt. Im Haus sind vier Personen beschäftigt — der Inhaber und drei Angestellte. Die Schwelle des § 38 Abs. 1 BDSG — in der Regel mindestens zwanzig ständig mit automatisierter Verarbeitung beschäftigte Personen — ist damit nicht erreicht. Diese Einordnung ist anwaltlich bestätigt.
Auf einen Blick.
Zwei Minuten- Zutrittskontrolle
- Kein Büro, kein eigener Serverraum. 100 % remote; der Server steht im Rechenzentrum unseres Hosters in Deutschland. Arbeitsplätze abschließbar, Bildschirmsperre, keine Ausdrucke.
- Zugangskontrolle
- Gehärteter Server mit verlegten Ports, abgeschaltetem Administratorkonto und Zwei-Faktor-Anmeldung für alle Zugänge. Kennwörter nur als PBKDF2-Hash, Konto nach fünf Fehlversuchen gesperrt.
- Zugriffskontrolle
- Datenbank ohne Kennwort über Windows-Anmeldung, mit den kleinsten ausreichenden Rechten. Zugangsdaten liegen außerhalb der Quelltextverwaltung.
- Weitergabekontrolle
- HTTPS erzwungen, strenge Content-Security-Policy. Vier Empfänger, alle mit Vertrag; drei davon mit Standardvertragsklauseln. Die ganze Mannschaft arbeitet innerhalb der EU.
- Eingabekontrolle
- Jede Änderung im Verwaltungsbereich wird feldweise protokolliert — wer, wann, von wo, alter und neuer Wert. Meldung einer Datenschutzverletzung an Sie spätestens 24 Stunden nach Kenntnis.
- Verfügbarkeitskontrolle
- Sicherung minütlich, stündlich und täglich an mehrere Standorte bei mehreren Anbietern in Deutschland. Automatische Systemaktualisierung; die Auslieferung bricht ab, wenn der Schemawechsel scheitert.
- Trennungskontrolle
- Getrennte Zugangsdaten für Entwicklung und Betrieb. Ein Kunde sieht nur seine eigenen Aufträge. Kundenprojekte teilen sich im Regelfall eine Umgebung — getrennt auf Ihr Verlangen. Entwicklung im Regelfall mit Echtdaten, und wir fragen Sie vorher.
- Pseudonymisierung und Verschlüsselung
- Verschlüsselte Datenträger, verschlüsselte Datenbankdateien und Sicherungen, verschlüsselte Verbindungen, Kennwörter nie im Klartext. Das Kalkulationsarchiv führt keine Namen.
- Wiederherstellbarkeit
- Höchstens fünfzehn Minuten Datenverlust, vier Stunden bis zum Wiederanlauf. Sie bekommen Ihre Daten binnen fünf Werktagen heraus, im Notfall auch den Quellcode.
- Regelmäßige Überprüfung
- Prüfläufe im echten Browser vor jedem Stand. Einmal je Kalenderjahr prüfen wir die Wirksamkeit der Maßnahmen samt Rückspielprobe der Sicherungen und halten das Ergebnis mit Datum fest; verantwortlich ist der Inhaber. Ihr Prüfrecht: Unterlagen jederzeit, eine weitergehende Prüfung einmal je Kalenderjahr.
Zutrittskontrolle: Es gibt nichts zu betreten.
Korb 01Wir haben kein Büro. Alle 21 Personen arbeiten remote, niemand kommt vor Ort — das ist keine Corona-Regelung, sondern die Arbeitsweise des Hauses und steht so in § 3 Abs. 2 unserer AGB. Eine klassische Zutrittskontrolle — Empfang, Ausweis, Besucherbuch, abgeschlossener Serverraum — gibt es hier deshalb nicht. Wir tun auch nicht so.
Was stattdessen gilt:
- Es steht kein Server bei uns. Die Anwendung und die Datenbank laufen auf einem einzelnen Windows-Server im Rechenzentrum der STRATO GmbH in Deutschland. Für den physischen Schutz dieses Rechenzentrums haftet STRATO als unser Auftragsverarbeiter nach Art. 28 DSGVO; ein Vertrag besteht.
- Datenträger unserer Arbeitsgeräte sind verschlüsselt. Ein Gerät, das verloren geht, gibt nichts her.
- Die Arbeitsplätze liegen in Privaträumen. Sie sind abschließbar, und der Bildschirm sperrt bei Abwesenheit. Das gilt für alle, die für uns arbeiten.
- Es gibt keine Ausdrucke. Damit entfällt die Frage nach Aufbewahrung und Vernichtung von Papier: Es liegt keines herum, weil keines entsteht.
- Wer an ein System kommt, entscheidet die Anmeldung, nicht die Tür. Was dafür eingerichtet ist, steht im nächsten Abschnitt.
Zugangskontrolle: Wer überhaupt an ein System kommt.
Korb 02Der Server
- Fernwartung nur über verlegte Ports. SSH und RDP hören nicht auf ihren Standardports; die neuen Nummern sind gewürfelt, nicht ausgedacht. Die alten Ports sind geschlossen, ebenso die Windows-Freigabedienste aus dem Internet.
- Das lokale Konto „Administrator" ist abgeschaltet. Der bekannte Name führt ins Leere.
- Der Fernzugang ist eng gestellt: höchstens drei Anmeldeversuche je Verbindung, zwanzig Sekunden Zeit für die Anmeldung, keine leeren Kennwörter, keine Weiterleitung von Verbindungen.
- Wirkung, gemessen: Vor der Härtung liefen 3.795 fehlgeschlagene Anmeldeversuche je Stunde auf die Maschine. Danach: null.
- Zwei-Faktor-Anmeldung ist eingerichtet — für alle Zugänge. Fernwartung, Verwaltungsbereich der Website, Mailkonto und das Konto beim Hoster: Keiner dieser Zugänge lässt sich allein mit einem Kennwort öffnen.
- Ausgeliefert wird von einem einzelnen Rechner über einen eigenen Schlüssel, ohne Kennwortanmeldung und ohne interaktive Rückfrage.
Der Verwaltungsbereich der Website
- Kennwörter werden nie im Klartext gespeichert, sondern als PBKDF2-SHA256-Hash mit 600.000 Runden und eigenem Salz je Kennwort.
- Nach fünf Fehlversuchen ist das Konto 15 Minuten gesperrt. Zusätzlich nimmt die Anmeldemaske höchstens 20 Versuche je 15 Minuten und IP-Adresse an.
- Das erste Kennwort muss beim ersten Anmelden gewechselt werden, und der Wechsel verlangt auch dann das bisherige Kennwort.
- Auf dem Live-Server ist dieser Wechsel vollzogen. Das Kennwort aus der Einrichtung öffnet dort nichts mehr.
- Das Sitzungscookie ist an den Browser gebunden, für Skripte unlesbar, verfällt nach 12 Stunden und wird bei jeder einzelnen Anfrage neu geprüft — ein Kennwortwechsel beendet eine gestohlene Sitzung sofort.
Das Kundenkonto
- Anmeldung im Regelfall über einen achtstelligen Zugangscode, kryptografisch zufällig erzeugt. Wir speichern kein Kundenkennwort, weil wir keines haben.
- Zweiter Weg für Kunden eines Systemhauses: Betreibt ein Systemhaus oder eine Agentur Mission Control für seine eigenen Kunden, melden sich diese mit dem Microsoft-Konto ihres Unternehmens an (Microsoft Entra ID). Kennwort und zweiter Faktor bleiben bei Microsoft und unter den Regeln des Kundenunternehmens; wir erhalten nur die Bestätigung, wer sich angemeldet hat, und speichern auch hier kein Kennwort.
- Zehn Versuche je IP-Adresse und Stunde; ab 50 Fehlversuchen in der Stunde wartet jede Anmeldung zwei Sekunden, bevor sie antwortet. Jeder Fehlversuch steht im Protokoll.
- Geht ein Code verloren, sperren wir ihn auf Zuruf und geben einen neuen aus.
- Verwaltungsbereich und Kundenkonto laufen nebeneinander und wissen nichts voneinander. Ein Zugang öffnet den anderen nicht.
Zugriffskontrolle: Wer was darf, wenn er drin ist.
Korb 03- Die Datenbank kennt kein Kennwort. Es gibt kein Konto „sa"; die Anmeldung läuft über die Windows-Kennung des Anwendungspools. Deshalb steht in der Verbindungszeichenfolge kein Geheimnis — sie darf offen in der Konfiguration stehen, weil sie keines enthält.
- Die kleinsten ausreichenden Rechte: Die Website darf lesen, schreiben und das Schema ändern. Sie ist nicht Systemverwalter der Datenbank.
- Zugangsdaten liegen außerhalb des Quelltextes. Schlüssel für den KI-Dienst, den Mailversand und die Zahlungsabwicklung stehen ausschließlich in eigenen Geheimnisdateien — nicht in der Quelltextverwaltung, nicht im Auslieferungspaket. Sie gehen nur mit einem eigenen, bewusst aufgerufenen Werkzeug auf den Server.
- Ein Kunde sieht nur seine eigenen Aufträge. Die Abnahme darf nur der angemeldete Kunde erklären, dem der Auftrag gehört.
- Seiten mit fremden Personendaten — Verwaltungsbereich und Kundenkonto — werden nicht zwischengespeichert, weder im Browser noch auf einem Zwischenspeicher unterwegs.
Wer bei uns arbeitet
Die Mannschaft zählt 21 Personen; vier davon sind im Haus beschäftigt, der Inhaber und drei Angestellte. Auftragnehmer ist allein der Inhaber; wie die Mannschaft an ihn gebunden ist, regeln wir intern. Jede Person ist schriftlich auf Vertraulichkeit verpflichtet; die Vertraulichkeitspflicht aus § 10 der AGB gilt über das Vertragsende hinaus.
Die ganze Mannschaft arbeitet innerhalb der Europäischen Union. Durch sie findet keine Übermittlung in ein Drittland statt.
Namen der Mannschaft nennen wir nicht — weder öffentlich noch Ihnen, auch nicht in Verträgen oder Geheimhaltungsvereinbarungen. Nach außen tritt allein der Inhaber auf. Der Grund ist geschäftlich, und wir sagen ihn statt ihn zu verschweigen: Wir wollen keine Abwerbungen. Wechselt innerhalb einer Rolle die Person, bleiben Rolle und Pflichten, wie sie sind; eine Mitteilung darüber gibt es nicht.
Wenn wir einen der Dienstleister wechseln, die Ihre Daten berühren:
- Wir kündigen den Wechsel dreißig Tage vorher per E-Mail an die Adresse an, die Sie bei uns hinterlegt haben.
- Sie können binnen vierzehn Tagen ab Zugang widersprechen — formlos in Textform, ohne Begründung.
- Widersprechen Sie, arbeiten wir ohne den betroffenen Dienstleister weiter, soweit uns das mit zumutbarem Aufwand möglich ist.
- Ist es das nicht, kann jede Seite den davon betroffenen Teil des Vertrags mit einer Frist von einem Monat kündigen. Bereits erbrachte Leistungen werden abgerechnet.
Was nie in ein KI-Werkzeug geht
In unserer Werkstatt arbeiten wir mit KI-Assistenten. Hinein gehen ausschließlich Quelltext, technische Beschreibungen und Fehlermeldungen ohne Personenbezug. Nicht hinein gehen: Produktionsdaten, Datenbankauszüge, Protokolle mit Personenbezug, Zugangsdaten sowie personenbezogene Daten des Auftraggebers oder seiner Kunden. Jedes ausgelieferte Ergebnis verantwortet ein Mensch. Sie können den Einsatz in Textform ausschließen. Einzelheiten unter Verantwortung.
Mit Anthropic besteht eine Vereinbarung über Zero Data Retention: Ein- und Ausgaben werden dort nicht gespeichert. Auch der Text, den ein Besucher in das Kalkulationsfeld oder in den Chat tippt, bleibt dort also nicht liegen.
Weitergabekontrolle: Was das Haus verlässt.
Korb 04- Alles läuft über HTTPS. Aufrufe ohne Verschlüsselung werden umgeleitet, und der Browser wird angewiesen, es künftig gar nicht erst ohne zu versuchen.
- Eine strenge Content-Security-Policy: Skripte, Stile, Bilder und Schriften nur vom eigenen Server. Die Seite darf in keinen fremden Rahmen eingebettet werden, Formulare dürfen nur an uns und an die Kasse unseres Zahlungsdienstleisters gehen, Einbindungen fremder Objekte sind vollständig gesperrt.
- Dazu: keine Inhaltsraterei durch den Browser, eingeschränkte Weitergabe der Herkunftsadresse, und Kamera, Mikrofon und Standort sind für diese Seite abgeschaltet.
- Keine Schriften von fremden Servern, keine Analyse-, Marketing- oder Social-Media-Dienste, keine externen Captcha-Dienste, kein Verkauf und keine Vermietung von Adressen.
- Die Komprimierung über die verschlüsselte Verbindung ist bewusst abgewogen: Der Formularschutz-Token wird je Antwort neu maskiert, und Sitzungs- und Zugangscookies werden nie mitkomprimiert.
Die Empfänger — vollständig
| Empfänger | Sitz | Wofür | Drittland | Grundlage |
|---|---|---|---|---|
| STRATO GmbH | Pascalstraße 10, 10587 Berlin, Deutschland. Rechenzentrum in Deutschland. | Hosting des Servers, den wir selbst verwalten, und Versand aller E-Mails — Kontaktformular, Bestellung, werbliche Nachrichten. | Nein. Deutschland. | Auftragsverarbeitung nach Art. 28 DSGVO. Der Vertrag besteht. |
| Anthropic, PBC | San Francisco, USA | Auswertung des Textes, den Sie in das Kalkulationsfeld eingeben, und Antworten auf Ihre Nachrichten im Chat, solange niemand von uns übernommen hat. Ein Sprachmodell liest den Text und bewertet das Vorhaben beziehungsweise antwortet. Nach den geltenden Geschäftsbedingungen trainiert Anthropic nicht mit den Inhalten geschäftlicher Kunden. | Ja. USA. | Art. 28 DSGVO und die Standardvertragsklauseln der EU-Kommission als Bestandteil des Auftragsverarbeitungsvertrags. |
| Stripe Payments Europe Ltd. | Dublin, Irland. An der Verarbeitung ist auch die Stripe, Inc. in den USA beteiligt. | Abwicklung der Anzahlung und der Restzahlung. Stripe verarbeitet Zahlungsdaten, Rechnungsadresse und E-Mail-Adresse. Wir erhalten keine vollständigen Kartendaten, nur Bestätigung, Betrag und Rechnungsdaten. | Teils. USA über die Stripe, Inc. | Art. 28 DSGVO und die Standardvertragsklauseln der EU-Kommission als Bestandteil des Auftragsverarbeitungsvertrags. |
| Microsoft Ireland Operations Limited | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. An der Verarbeitung können verbundene Unternehmen in den USA beteiligt sein. | Video- und Teams-Termine über Microsoft Teams im Rahmen von Microsoft 365: Bild, Ton, Bildschirmfreigabe, Chat im Termin und — nur mit Zustimmung aller Teilnehmer — das Transkript. Dazu die Anmeldung von Partnerkunden: Kunden eines Systemhauses, das Mission Control unter eigenem Namen betreibt, melden sich mit dem Microsoft-Konto ihres Unternehmens an (Microsoft Entra ID). | Teils. USA über verbundene Unternehmen. | Art. 28 DSGVO. Der Datenschutznachtrag von Microsoft ist Teil der Geschäftsbedingungen von Microsoft 365 und enthält die Standardvertragsklauseln der EU-Kommission. |
| Sonst niemand | – | Es gibt keine weiteren Empfänger. | – | – |
Was diese Empfänger genau bekommen und auf welcher Rechtsgrundlage, steht im Einzelnen in der Datenschutzerklärung. Unterzeichnete Auftragsverarbeitungsverträge bestehen mit STRATO, Anthropic und Stripe.
WhatsApp. Anbieter ist die WhatsApp Ireland Limited, Merrion Road, Dublin 4, Irland, ein Unternehmen der Meta-Gruppe. Eine Übermittlung in die USA an verbundene Unternehmen ist nicht ausgeschlossen. Bei uns dient der Kanal ausschließlich kurzen schriftlichen Rückfragen. Keine Projektinhalte, keine personenbezogenen Daten Dritter, keine Unterlagen. Nachrichten werden nicht in unsere Systeme übernommen. Über ihn laufen keine Auftrags- und keine Kundendaten; die Datenschutzerklärung beschreibt ihn in Abschnitt 4b.
Teams-Termine mit Transkript. Die Termine laufen über Microsoft Teams im Rahmen von Microsoft 365 (Microsoft Ireland Operations Limited, Dublin); der Datenschutznachtrag von Microsoft ist Teil der Geschäftsbedingungen und steht als Zeile auf der Unterauftragnehmerliste. Ein Transkript entsteht nur, wenn alle Teilnehmer zu Beginn des Termins ausdrücklich zustimmen; die Zustimmung wird im Transkript festgehalten. Widerspricht ein Teilnehmer, wird kein Transkript erstellt — dann gibt es ein schriftliches Ergebnisprotokoll. Beides wird am Termin festgehalten, und Sie sehen es in Ihrer Terminliste in Mission Control. Zugriff haben Sie als Auftraggeber und die am Projekt Beteiligten. Wir bewahren das Transkript bis zur Abnahme des Projekts auf, längstens zwölf Monate.
Eingabekontrolle: Wer hat wann was geändert.
Korb 05Jede Änderung im Verwaltungsbereich wird feldweise protokolliert. Nicht „Firma geändert", sondern: welcher Datensatz, welche Aktion, welcher Benutzer, welcher Zeitpunkt, von welcher Adresse — und je Feld der alte und der neue Wert. Der Vergleich läuft über Reflexion und nicht über von Hand geschriebene Zuweisungen; sonst wäre ein neu hinzugekommenes Feld genau das Feld, dessen Änderung niemand protokolliert.
Was sonst festgehalten oder abgewehrt wird:
- Serverprotokolle mit Zeitpunkt, Adresse, Statuscode und Herkunft. Sie rollieren täglich und werden nach 14 Tagen gelöscht — dieselbe Frist, die die Datenschutzerklärung nennt.
- Fehlgeschlagene Anmeldungen am Kundenkonto stehen im Protokoll.
- Formularschutz auf allen Formularen. Die Schlüssel dafür liegen dauerhaft auf dem Server, damit ein Neustart nicht mitten in einer Eingabe stört.
- Spamfalle statt Captcha: ein unsichtbares Feld in allen drei Formularen, eine einzige Prüfregel. Es werden keine fremden Captcha-Dienste eingesetzt und keine Nutzer als Trainingsdaten verwertet.
- Mengenbegrenzung je IP-Adresse, mit getrennten Töpfen für Kalkulation, Kontakt, Konfigurator, Verwaltungsbereich, Anmeldung und Mailversand. Wer darüber liegt, wird abgewiesen.
- Die Eingabe im Kalkulator ist serverseitig begrenzt und gegen den Versuch abgeschirmt, dem Sprachmodell Anweisungen unterzuschieben. Jedes Ergebnis läuft vor dem Senden durch eine Prüfung: Fällt sie durch, gibt es keinen Preis, sondern eine Rückfrage.
- Vor jedem Serienversand steht ein Riegel: Ohne erteilte Einwilligung oder Bestandskundenstatus geht keine werbliche E-Mail hinaus.
Wenn doch etwas passiert. Erhalten wir Kenntnis von einer Verletzung des Schutzes personenbezogener Daten, die Ihre Daten betrifft, melden wir sie Ihnen spätestens 24 Stunden nach Kenntnis — mit dem, was wir zu diesem Zeitpunkt wissen, und ohne auf die vollständige Aufklärung zu warten. Der Grund für die kurze Frist liegt bei Ihnen: Ihre eigene Frist gegenüber der Aufsichtsbehörde beträgt 72 Stunden (Art. 33 DSGVO). Unsere 24 Stunden lassen Ihnen davon den Rest.
Verfügbarkeitskontrolle: Was passiert, wenn etwas kaputtgeht.
Korb 06- Wir sichern minütlich, stündlich und täglich. Dazu kommen Versionsverwaltung mit Git, RAID, ein NAS und Cloudspeicher. Die Kopien liegen an mehreren Standorten bei mehreren Anbietern, alle in Deutschland. Die Sicherungen sind verschlüsselt.
- Automatische Systemaktualisierung ist eingeschaltet. Vor der Härtung stand sie auf „aus" und sieben Aktualisierungen waren offen, darunter zwei Sicherheitsaktualisierungen. Seitdem läuft sie.
- Schadsoftwareschutz und Aktualisierungsstand der Arbeitsgeräte entsprechen dem unternehmensüblichen Stand — nicht nur auf dem Server, sondern auf den Geräten, an denen gearbeitet wird.
- Die Auslieferung bricht ab, wenn der Schemawechsel scheitert. Das Datenbankskript läuft vor der Dateiübernahme und ist wiederholbar; schlägt es fehl, kommen die neuen Dateien gar nicht erst auf den Server. Es gibt keinen Zustand, in dem neuer Code auf altem Schema läuft.
- Wir drehen nicht zurück, wir reparieren vorwärts. Ein Fehler wird mit dem nächsten Stand behoben, nicht durch das Zurückholen eines alten. Das zwingt uns, vorher zu prüfen — und macht das Änderungsprotokoll zur einzigen Stelle, an der steht, was ein Wert vorher war.
- Eine bestimmte Verfügbarkeit sagen wir im Standardvertrag nicht zu. Wo Sie eine brauchen, gehört sie mit Zahlen in den Vertrag. Für Datenverlust haften wir nach § 9 Abs. 3 unserer AGB bis zu dem Aufwand, der bei ordnungsgemäßer Datensicherung durch Sie zur Wiederherstellung entstanden wäre — Ihre eigene Sicherung ersetzt das nicht.
Wiederanlauf, mit Zahlen:
- Höchstens hinnehmbarer Datenverlust (RPO): fünfzehn Minuten.
- Wiederanlaufzeit der Anwendung (RTO): vier Stunden.
- Vollständiger Neuaufbau an einem anderen Standort: ein Werktag.
Diese Werte sind durch die minütliche Sicherung und die verteilte Ablage gedeckt. Sie sind etwas anderes als eine zugesagte Verfügbarkeit: Sie sagen, wie schnell wir zurückkommen, nicht, wie selten wir ausfallen.
Trennungskontrolle: Getrennt bleibt getrennt.
Korb 07- Entwicklung und Betrieb haben getrennte Zugangsdaten. Die Geheimnisdateien liegen je Umgebung getrennt vor; ein Schlüssel aus der Entwicklung greift nicht auf das Produktivsystem.
- Ein Kunde sieht nur seine eigenen Aufträge, seinen eigenen Zahlungsstand und seine eigenen Pläne. Verwaltungszugang und Kundenzugang sind zwei getrennte Wege.
- Zweckbindung in der Datenbank: Das Kalkulationsarchiv führt Eingabetext, Ergebnis, Zeitpunkt und eine anonyme Sitzungskennung — und keine Namen und keine E-Mail-Adressen. Auftragsdaten und Adressverteiler liegen getrennt davon.
- Im Regelfall teilen sich Kundenprojekte eine Umgebung. Wir schreiben das hin, weil es stimmt — eine eigene Umgebung je Projekt behaupten wir nicht. Auf Ihr Verlangen richten wir die Trennung ein und entwickeln Ihr Projekt in einer eigenen Umgebung. Sagen Sie es vor Auftragsbeginn, dann steht es im Vertrag.
- In der Entwicklung sind Echtdaten der Regelfall — und wir fragen Sie aktiv, bevor wir damit arbeiten. Sie können stattdessen anonymisierte Daten verlangen; dann arbeiten wir mit anonymisierten Daten. Wir halten Ihre Wahl im Vertrag fest, bevor wir anfangen.
Pseudonymisierung und Verschlüsselung.
Art. 32 I a- Unterwegs: HTTPS ist erzwungen, der Browser wird auf ausschließlich verschlüsselte Aufrufe festgelegt, und auch die Verbindung zwischen Anwendung und Datenbank ist verschlüsselt.
- Im Ruhezustand: Die Datenträger unserer Arbeitsgeräte sind verschlüsselt, auf unternehmensüblichem Stand. Welches Verfahren im Einzelnen eingesetzt wird, nennen wir Ihnen auf Anfrage schriftlich.
- Auf dem Server: Die Datenbankdateien sind verschlüsselt, die Sicherungen ebenfalls. Eine Kopie, die abhandenkommt, gibt nichts her.
- Kennwörter nie im Klartext: PBKDF2-SHA256 mit 600.000 Runden und eigenem Salz je Kennwort. Die Rundenzahl steht im Wert — wird sie erhöht, bleiben alte Kennwörter prüfbar und werden bei der nächsten Anmeldung still angehoben.
- Pseudonym, wo es etwas bringt: Das Kalkulationsarchiv arbeitet mit einer anonymen Sitzungskennung statt mit einem Namen. Wer eine Kalkulation abruft, kann daraus keine Person erkennen.
- Der Missions-Pass kennt keinen Namen: Welche Missionen erfüllt sind, steht auf unserem Server unter einer zufälligen Kennung. Sie liegt als signiertes Cookie im Browser und — bei einer Bestellung bis zur Zahlung, längstens 30 Tage — am Auftrag; gespeichert wird nur mit Einwilligung. Die Einträge entfallen 30 Tage nach der letzten erfüllten Mission, mit der Zahlung, die den Pass einlöst, und sofort beim Widerruf.
- Anmelde- und Sitzungscookies sind signiert, für Skripte unlesbar und — bei HTTPS — nur über die verschlüsselte Verbindung gültig.
Wiederherstellbarkeit — und wie Sie Ihre Daten herausbekommen.
Art. 32 I cSie bekommen Ihre Daten und Unterlagen jederzeit heraus. Das gilt während des Projekts und danach — ohne Begründung und ohne dass wir uns querlegen.
Was Sie bekommen, in welcher Form und wie schnell:
- Umfang: alle Projektunterlagen — Lastenheft, Pflichtenheft, Fahrplan, Protokolle, Schriftverkehr — und alle Daten, die Sie eingebracht haben.
- Format: Dokumente als PDF und Markdown, Daten als CSV oder JSON, alles zusammen als ZIP-Archiv.
- Weg: der Knopf „Unterlagen anfordern" in Mission Control — oder, wie bisher, eine formlose Nachricht über das Kontaktformular oder per E-Mail. Die Herausgabe läuft über einen zeitlich begrenzten Downloadlink.
- Frist: binnen fünf Werktagen nach Eingang Ihrer Anforderung.
- Quellcode im Regelfall: nach vollständiger Zahlung und Abnahme, als Git-Ablage mit vollständiger Historie — so steht es in § 7 Abs. 1 unserer AGB.
Fällt unser Haus aus, bekommen Sie den Quellcode auch vorher. Der Notfall ist mit Zahlen definiert, damit niemand über ihn streiten muss: Wir erbringen unsere Leistung länger als dreißig zusammenhängende Kalendertage nicht und antworten auf zwei schriftliche Aufforderungen im Abstand von je sieben Tagen nicht. Dann erhalten Sie auf Verlangen den bis dahin geschriebenen Quellcode samt Dokumentation — unabhängig vom Zahlungsstand. Den Fall stellen Sie in Textform an die Anschrift im Impressum fest.
Den Knopf gibt es seit dem 17. September 2026 — in Mission Control, bei Ihrem Auftrag. Er fordert an, er lädt nicht herunter, und auch das sagen wir so deutlich: Die fünf Werktage stehen dafür, dass ein Mensch die Unterlagen zusammenstellt, prüft und übergibt. Ein Knopf, der sofort ein Archiv auswirft, verspräche etwas anderes als das, was hier steht.
Auf unserer Seite: Gesichert wird minütlich, stündlich und täglich an mehrere Standorte. Das Schema lässt sich aus den mitgelieferten Datenbankskripten wiederherstellen; sie sind wiederholbar und laufen bei jeder Auslieferung.
Regelmäßige Überprüfung.
Art. 32 I dDas Verfahren nach Art. 32 Abs. 1 lit. d: Einmal im Kalenderjahr prüfen wir die Wirksamkeit unserer Maßnahmen und halten das Ergebnis mit Datum fest. Verantwortlich ist der Inhaber — bei vier Beschäftigten gibt es keine Stelle, an die sich das delegieren ließe, und eine erfundene Rollenkette wäre genau das Papier, das wir hier vermeiden. Zur jährlichen Prüfung gehört eine Rückspielprobe der Sicherungen: Eine Sicherung wird tatsächlich zurückgespielt, und Datum, Dauer und Ergebnis werden notiert. Eine Sicherung, die nie zurückgespielt wurde, ist eine Vermutung.
Daneben läuft bei jedem Stand mit:
- Der Bau bricht ab, wenn etwas nicht zusammenpasst. Warnungen gelten als Fehler; ein Stand, der nicht fehlerfrei baut, wird nicht ausgeliefert.
- Prüfläufe im echten Browser gehen die Seite in mehreren Breiten und Ansichten durch: Erreichbarkeit, Bedienung, Formulare, Tastatur, Grenzen und den Verwaltungsbereich. Sie sehen, was ein Abruf auf der Kommandozeile nicht sieht.
- Die Serverhärtung ist dokumentiert. Jede vorgenommene Änderung ist auf der Maschine mit Zeitpunkt und vorherigem Zustand festgehalten.
Rund 2.000 automatische Testfälle decken Rechenlogik, Preise und Sicherheitszusagen ab. Über 5.500 automatische Tests laufen vor jeder Auslieferung.
Die Unterlagen liegen vor. Das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO ist geführt. Mit STRATO, Anthropic und Stripe bestehen unterzeichnete Auftragsverarbeitungsverträge; bei Microsoft ist der Datenschutznachtrag Teil der Geschäftsbedingungen. Beides legen wir Ihnen auf Verlangen vor.
Ihr Prüfrecht. Den Nachweis führen wir zuerst mit Unterlagen: dieser Seite, der Liste der Unterauftragnehmer und einer schriftlichen Auskunft auf Ihre konkreten Fragen. Eine darüber hinausgehende Prüfung findet einmal je Kalenderjahr statt, dreißig Tage vorher angekündigt, während der Geschäftszeiten und auf Ihre Kosten. Bei konkretem Anlass — einer Datenschutzverletzung oder einer behördlichen Anordnung — auch kurzfristig und außerhalb dieses Rhythmus.
Es gibt kein Bürogebäude zu besichtigen. Alle arbeiten remote. Eine Prüfung „vor Ort" heißt bei uns deshalb: Einsicht in die Dokumentation, Vorführung der Systeme per Fernzugriff — und beim Hoster die Nachweise, die dieser bereitstellt. Wer eine Begehung erwartet, soll das vorher wissen und nicht erst am Termin.
Was wir noch nicht haben.
EhrlichDiese Liste steht hier, weil ein Fragebogen sie ohnehin findet — und weil es besser ist, sie selbst zu nennen. Sie ist der Arbeitsvorrat zu dieser Seite, nicht ihr Kleingedrucktes. Sie ist am 12. September 2026 kürzer geworden: Verzeichnis nach Art. 30 DSGVO, die drei Auftragsverarbeitungsverträge, die Zero-Data-Retention-Zusage des KI-Dienstleisters, das Meldeverfahren und der Regelfall für Entwicklungsdaten stehen jetzt oben im Text. Am 17. September 2026 sind zwei weitere Punkte entfallen: die fehlende Betriebshaftpflicht — sie besteht seit dem 16. September 2026 — und die fehlende Schaltfläche für den Takeout, die seit dem 17. September 2026 in Mission Control steht. Am 19. September 2026 sind zwei weitere erledigt: § 4 unserer AGB nennt jetzt Test- oder Echtdaten nach Ihrer Wahl statt nur Testdaten, und die Datenschutzerklärung beschreibt Mission Control, Termine, Gutscheine und Besetzungspläne eigens. Am 21. September 2026 ist die Zustimmung zum Teams-Transkript entfallen: Sie wird seitdem bei jeder Teams-Sitzung am Termin festgehalten.
- Ein Löschkonzept über die Fristen der Datenschutzerklärung hinaus — insbesondere für Projektunterlagen und Kundendaten nach Abschluss eines Auftrags. Das fehlt.
- Kein Zertifikat, kein Siegel. Das bleibt so, und der Grund steht ganz oben.
Stand
FassungFassung vom 22. September 2026, mit unserem Rechtsanwalt abgestimmt. Anlage zum Vertrag über Auftragsverarbeitung. Fragen zu einzelnen Punkten beantworten wir schriftlich — Kontakt.