Sicherheit
Sicherheit bei Compliyo
Personaldaten und Compliance-Nachweise gehören zu den sensibelsten Informationen eines Unternehmens. Deshalb ist Sicherheit bei Compliyo kein Zusatz, sondern Bestandteil der Plattform — technisch, organisatorisch und rechtlich.
- Hosting in Deutschland
- TLS-Verschlüsselung
- Mandantentrennung
- Mehr-Faktor-Authentifizierung
- Rollen & Berechtigungen
- Audit-Log
- DSGVO-Datenexport
Daten schützen
Ihre Daten bleiben Ihre Daten
Verschlüsselte Übertragung
Ihre Daten sind auf dem Weg zwischen Browser und Server nicht mitlesbar: Jede Verbindung ist verschlüsselt (TLS), unverschlüsselte Zugriffe sind dauerhaft ausgeschlossen (HSTS). Auch interne Datenbankverbindungen sind ausschließlich verschlüsselt.
Verschlüsselte Speicherung
Unser Hosting-Anbieter verschlüsselt gespeicherte Daten und Dokumente im Ruhezustand (Encryption at Rest). Die Verschlüsselung erfolgt transparent und ohne zusätzlichen Aufwand für unsere Kunden.
Hosting in Deutschland
Produktivdaten werden in Rechenzentren in Deutschland gespeichert. Die Speicherung erfolgt ausschließlich innerhalb der Europäischen Union.
Mandantentrennung
Jeder Betrieb sieht ausschließlich seine eigenen Daten. Die Trennung ist nicht nur in der Anwendung programmiert, sondern zusätzlich direkt auf Datenbankebene umgesetzt (Row Level Security) — eine eigene Schutzschicht unabhängig von der Anwendungslogik.
Zugriff absichern
Jeder sieht nur, was er verantwortet
Rollen & Zugriffsrechte
Nicht jeder im Betrieb muss alles sehen. Drei Rollen mit abgestuften Rechten stellen sicher, dass jeder nur den Bereich sieht, den er verantwortet — serverseitig erzwungen, nicht nur ausgeblendet.
Mehr-Faktor-Authentifizierung
Ein gestohlenes Passwort allein reicht nicht: Jedes Konto lässt sich mit einem zweiten Faktor absichern (TOTP, z. B. per Authenticator-App).
Sitzungsverwaltung
Vergessene, offene Sitzungen sind ein Risiko. Sitzungen laufen nach einstellbarer Inaktivität automatisch ab, und angemeldete Geräte lassen sich zentral abmelden.
Kontrollierter Prüfer-Zugang
Prüfer brauchen kein Konto und sehen nur, was Sie freigeben: zeitlich befristete, jederzeit widerrufbare Links, auf Wunsch passwortgeschützt. Jeder Abruf wird gezählt und protokolliert.
Nachvollziehbarkeit
Jede Änderung hinterlässt eine Spur
Audit-Log
Wer hat wann was geändert? Jede Aktion wird automatisch protokolliert. Über die Anwendung können Einträge weder verändert noch gelöscht werden.
Lösch- und Archivierungsprotokoll
Auch das Entfernen hinterlässt Spuren: Archivierungen und Löschungen werden mit Zeitpunkt und Verantwortlichem festgehalten.
Lückenlose Historie
Wird ein Nachweis erneuert, bleibt der Verlauf erhalten. Beim Prüftermin ist belegbar, dass ein Nachweis auch in der Vergangenheit gültig war.
Sichere Entwicklung
Sicherheit von Anfang an
Sicherheit wird bereits bei der Entwicklung berücksichtigt und nicht erst nachträglich ergänzt.
Sicherheitsprüfungen bei jeder Änderung
Jede Code-Änderung durchläuft automatisierte Sicherheitstests — darunter Prüfungen der Mandantentrennung. Schlägt eine Prüfung fehl, wird nicht ausgeliefert.
Aktuelle Abhängigkeiten
Alle eingesetzten Softwarekomponenten werden fortlaufend automatisch auf bekannte Sicherheitslücken geprüft.
Kontrollierter Betrieb
Neue Versionen und Sicherheitsupdates werden kontrolliert ausgerollt. So werden Sicherheitsverbesserungen bereitgestellt, ohne den laufenden Betrieb unnötig zu beeinträchtigen.
Datenschutz
Rechtssicher nach DSGVO
Auftragsverarbeitung (Art. 28 DSGVO)
Vor Beginn der Verarbeitung personenbezogener Daten schließen wir mit unseren Kunden einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Technische und organisatorische Maßnahmen
Eine detaillierte TOM-Übersicht nach Art. 32 DSGVO sowie das Transfer Impact Assessment stellen wir Interessenten auf Anfrage zur Verfügung.
Information der Mitarbeitenden (Art. 14 DSGVO)
Mitarbeitende werden über die Verarbeitung ihrer Daten informiert — die Datenschutzinformation dafür stellt Compliyo öffentlich bereit: Art.-14-Information →
Löschkonzept
Compliyo unterscheidet sauber zwischen Löschen, Archivieren und Sperren. Kollidiert eine Löschpflicht mit einer gesetzlichen Aufbewahrungspflicht (ArbSchG, DGUV), werden Daten gesperrt statt gelöscht.
Ihre Daten gehören Ihnen
Ein Datenexport für Auskunft und Datenübertragbarkeit (Art. 15 und 20 DSGVO) ist jederzeit als Selbstbedienung möglich — maschinenlesbar, ohne Anfrage an uns.
Transparente Dienstleister
Wir arbeiten nur mit Dienstleistern, deren Rolle offengelegt ist. Die vollständige Liste aller Subprozessoren finden Sie jederzeit in unserer Datenschutzerklärung →
Sicherheit entsteht nicht durch einzelne Funktionen, sondern durch das Zusammenspiel technischer, organisatorischer und rechtlicher Maßnahmen. Diesen Ansatz verfolgen wir bei Compliyo konsequent.
Fragen zur Sicherheit beantworten wir direkt: kontakt@compliyo.de