Trust Center
Sicherheit & Datenschutz by design.
Transparenz ist uns wichtig. Hier finden Sie alle Informationen zu unseren Sicherheitsmaßnahmen, Datenschutzpraktiken und Compliance-Standards.
Compliance & Prinzipien
Standards, an denen wir unsere Organisation und unser Produkt ausrichten.
DIN EN ISO 9001
Qualitätsmanagement-Prozesse sind so aufgesetzt, dass eine Zertifizierung nach DIN EN ISO 9001 vorbereitet ist.
DIN EN ISO/IEC 27001
Informationssicherheits-Controls und Dokumentation sind auf eine DIN EN ISO/IEC 27001-Zertifizierung ausgelegt.
GDPR / DSGVO
Unsere Software wurde nach den Anforderungen der DSGVO entwickelt. Wir bieten auf Anfrage einen Auftragsverarbeitungsvertrag (AVV) an.
BRAO
Ausgerichtet auf Anforderungen der Bundesrechtsanwaltsordnung (BRAO) für den Umgang mit Mandantendaten.
HIPAA
Schutzmaßnahmen und Prozesse für den Umgang mit geschützten Gesundheitsinformationen nach HIPAA.
AI Act (EU) 2024/1689
Entwicklung und Betrieb unter Berücksichtigung der Anforderungen der Verordnung (EU) 2024/1689.
Made in Germany
Entwickelt und betrieben in Deutschland. Verstärke auch du unser Team!
EU-Hosting
Ziel ist es mittelfristig unsere Dienste ausschließlich auf Servern innerhalb der EU zu betreiben.
Kein Training auf Kundendaten
Ihre Unternehmensdaten werden niemals zum Trainieren von KI-Modellen verwendet.
Datenverarbeitung
Welche Daten wir verarbeiten, zu welchem Zweck und in welcher Form.
Art der Verarbeitung
- · Speicherung
- · Authentifizierung
- · Analyse
- · Übermittlung
- · Löschung
Zweck der Verarbeitung
- · Bereitstellung der Softwarefunktionalitäten gemäß Nutzungsvertrag
- · Erstellung und Verwaltung von Rechtskatastern und Nutzeraccounts
- · Analyse der Anwendbarkeit von Rechtsakten und Normen
- · Monitoring von Rechtsänderungen und Aufgabenverteilung
- · Support, Abrechnung und Vertragserfüllung
- · Sicherheit, Missbrauchsprävention und Fehleranalyse
- · Erfüllung gesetzlicher Aufbewahrungs- und Meldepflichten
Verarbeitete Daten
- · Stammdaten (Name, E-Mail-Adresse, Unternehmenszugehörigkeit)
- · Zugangsdaten (Passwort gehasht, Nutzer-ID, Rolle)
- · Nutzungsdaten (Spracheinstellungen, Präferenzen, Login-Metadaten sowie Umfang der Nutzung einzelner Funktionen)
- · Inhaltsdaten (Katastereinträge, Dokumente, Kommentare, To-dos)
- · Abrechnungs- und Vertragsdaten
- · Support- und Kommunikationsdaten
- · Technische Protokolldaten (IP-Adresse, Browser, Zeitstempel)
Controls
Technische und organisatorische Kontrollen zum Schutz Ihrer Daten.
Zugang & Berechtigungen
- · Individuelle Benutzerauthentifizierung
- · Zwei-Faktor-Authentifizierung
- · Passwortrichtlinie
- · Rollen- und Rechtekonzept
- · Need-to-know-Prinzip
- · Regelmäßige Zugriffsüberprüfung
- · Sichere Sitzungsverwaltung
Verschlüsselung & Übertragung
- · Verschlüsselung im Ruhezustand
- · Verschlüsselte Übertragung
- · E-Mail-Transportverschlüsselung
Betrieb & Verfügbarkeit
- · Backup- und Recovery-Konzept
- · Fehler- und Performance-Monitoring
- · Meldeprozess für Datenschutzverletzungen
Organisation
- · Verpflichtung auf Vertraulichkeit
- · Jährliche Datenschutzschulung
- · Jährliche Überprüfung der Schutzmaßnahmen
- · Dokumentierte Sicherheitsrichtlinien
Daten & Datenschutz
- · Löschung nach Vertragsende
- · Herausgabe in maschinenlesbarem Format
- · Formalisierter Prozess für Betroffenenanfragen
- · Kein Training von KI-Modellen auf Kundendaten
Technisch-organisatorische Maßnahmen (TOMs)
Maßnahmen gemäß Art. 32 DSGVO zum Schutz personenbezogener Daten. Der folgende Katalog entspricht Anhang A unseres Auftragsverarbeitungsvertrags.
Zutrittskontrolle
- · Automatisches Schließsystem: Die Bürofläche ist mit einem automatischen Schließsystem ausgestattet, das den Zutritt nur autorisierten Personen ermöglicht.
- · Schlüsselregelung: Der Zugang zu sensiblen Bereichen der Bürogemeinschaft ist geregelt; nur autorisierte Mitglieder haben Zugriff auf die Schließsysteme.
Zugangskontrolle
- · Login mit individuellem Benutzernamen und sicherem Passwort; je nach Hardware zusätzlich biometrische Authentifizierung.
- · Richtlinie „Sicheres Passwort“: Mitarbeiter sind geschult und verpflichtet, sichere Passwörter zu verwenden und regelmäßig zu ändern.
- · Zwei-Faktor-Authentifizierung für den Zugang zu zentralen Datenverarbeitungssystemen.
- · Individuell zugeschnittene Benutzerprofile, die nur die notwendigen Zugriffe gewähren.
- · Automatische Desktop-Sperre nach definierter Inaktivitätszeit sowie Anleitung zur manuellen Sperre.
- · Richtlinie „Clean Desk“: keine Ausdrucke personenbezogener Kundendaten, Arbeitsplätze am Tagesende frei von sensiblen Informationen.
Zugriffskontrolle
- · Berechtigungskonzept: Zugriffsrechte werden nach dem Need-to-know-Prinzip vergeben und verwaltet.
- · Minimale Anzahl an Systemadministratoren, um das Risiko unbefugter Zugriffe zu reduzieren.
- · Verwaltung der Benutzerrechte ausschließlich durch speziell autorisierte Administratoren.
Weitergabekontrolle
- · E-Mail-Transportverschlüsselung per TLS, sofern der empfangende Mailserver TLS unterstützt.
- · Datenbankverschlüsselung: Alle Kundendaten werden im Ruhezustand mit AES-256 verschlüsselt; der Transport erfolgt über TLS.
- · Übermittlung an die Software ausschließlich über verschlüsselte Verbindungen (HTTPS, SFTP).
Verfügbarkeitskontrolle
- · Feuer- und Rauchmeldeanlagen in den Büroräumlichkeiten.
- · Backup- und Recovery-Konzept für die regelmäßige Sicherung und zeitnahe Wiederherstellung von Daten.
Organisatorische Datenschutz-Maßnahmen
- · Interne Richtlinie zu Datenschutz und Sicherheit im unternehmensweiten Wiki.
- · Mindestens jährliche Überprüfung der Wirksamkeit der technischen Schutzmaßnahmen.
- · Verpflichtung aller Mitarbeiter auf Vertraulichkeit und Datengeheimnis, mindestens jährliche Sensibilisierung für Datenschutzthemen.
- · Formalisierter Prozess für Auskunftsanfragen Betroffener über contact@normify.me.
Unterauftragsverarbeiter
Dienstleister, die in unserem Auftrag personenbezogene Daten verarbeiten. Mit allen besteht ein Auftragsverarbeitungsvertrag (AVV).
| Anbieter | Zweck | Standort | AVV |
|---|---|---|---|
| Render Services Inc. | Hosting / Cloud Computing | 525 Brannan Street Ste 300, San Francisco, California 94107, USA | AVV |
| Microsoft Corporation | E-Mail, Kalender, Teams | One Microsoft Way, Redmond, WA 98052-6399, USA (EU Server) | AVV |
| Sentry | Fehler- und Performance-Monitoring | Frankfurt, Deutschland | AVV |
| OpenAI Ireland Ltd. | AI / Sprachmodelle | Liffey Trust Studios, Sheriff Street Upper, North Wall, Dublin, D01 HW96, Irland (EU Server) | AVV |
| Stripe Technology Europe Limited | Zahlungsabwicklung | One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland (EU Server) | AVV |
| Strato AG | Hosting | Otto-Ostrowski-Straße 7, 10249 Berlin | AVV |
FAQ
Ihre Fragen, beantwortet
Antworten zu Sicherheit, Datenschutz und Compliance bei Normify.
Alle Kundendaten werden ausschließlich auf Servern innerhalb der EU verarbeitet und gespeichert. Unsere Primärinfrastruktur läuft bei Render in der EU; ergänzende Dienste mit AVV sind in der Liste der Unterauftragsverarbeiter dokumentiert.