Zum Hauptinhalt springen
Compliyo

Sicherheit

Sicherheit bei Compliyo

Personaldaten und Compliance-Nachweise gehören zu den sensibelsten Informationen eines Unternehmens. Deshalb ist Sicherheit bei Compliyo kein Zusatz, sondern Bestandteil der Plattform — technisch, organisatorisch und rechtlich.

  • Hosting in Deutschland
  • TLS-Verschlüsselung
  • Mandantentrennung
  • Mehr-Faktor-Authentifizierung
  • Rollen & Berechtigungen
  • Audit-Log
  • DSGVO-Datenexport

Daten schützen

Ihre Daten bleiben Ihre Daten

Verschlüsselte Übertragung

Ihre Daten sind auf dem Weg zwischen Browser und Server nicht mitlesbar: Jede Verbindung ist verschlüsselt (TLS), unverschlüsselte Zugriffe sind dauerhaft ausgeschlossen (HSTS). Auch interne Datenbankverbindungen sind ausschließlich verschlüsselt.

Verschlüsselte Speicherung

Unser Hosting-Anbieter verschlüsselt gespeicherte Daten und Dokumente im Ruhezustand (Encryption at Rest). Die Verschlüsselung erfolgt transparent und ohne zusätzlichen Aufwand für unsere Kunden.

Hosting in Deutschland

Produktivdaten werden in Rechenzentren in Deutschland gespeichert. Die Speicherung erfolgt ausschließlich innerhalb der Europäischen Union.

Mandantentrennung

Jeder Betrieb sieht ausschließlich seine eigenen Daten. Die Trennung ist nicht nur in der Anwendung programmiert, sondern zusätzlich direkt auf Datenbankebene umgesetzt (Row Level Security) — eine eigene Schutzschicht unabhängig von der Anwendungslogik.

Zugriff absichern

Jeder sieht nur, was er verantwortet

Rollen & Zugriffsrechte

Nicht jeder im Betrieb muss alles sehen. Drei Rollen mit abgestuften Rechten stellen sicher, dass jeder nur den Bereich sieht, den er verantwortet — serverseitig erzwungen, nicht nur ausgeblendet.

Mehr-Faktor-Authentifizierung

Ein gestohlenes Passwort allein reicht nicht: Jedes Konto lässt sich mit einem zweiten Faktor absichern (TOTP, z. B. per Authenticator-App).

Sitzungsverwaltung

Vergessene, offene Sitzungen sind ein Risiko. Sitzungen laufen nach einstellbarer Inaktivität automatisch ab, und angemeldete Geräte lassen sich zentral abmelden.

Kontrollierter Prüfer-Zugang

Prüfer brauchen kein Konto und sehen nur, was Sie freigeben: zeitlich befristete, jederzeit widerrufbare Links, auf Wunsch passwortgeschützt. Jeder Abruf wird gezählt und protokolliert.

Nachvollziehbarkeit

Jede Änderung hinterlässt eine Spur

Audit-Log

Wer hat wann was geändert? Jede Aktion wird automatisch protokolliert. Über die Anwendung können Einträge weder verändert noch gelöscht werden.

Lösch- und Archivierungsprotokoll

Auch das Entfernen hinterlässt Spuren: Archivierungen und Löschungen werden mit Zeitpunkt und Verantwortlichem festgehalten.

Lückenlose Historie

Wird ein Nachweis erneuert, bleibt der Verlauf erhalten. Beim Prüftermin ist belegbar, dass ein Nachweis auch in der Vergangenheit gültig war.

Sichere Entwicklung

Sicherheit von Anfang an

Sicherheit wird bereits bei der Entwicklung berücksichtigt und nicht erst nachträglich ergänzt.

Sicherheitsprüfungen bei jeder Änderung

Jede Code-Änderung durchläuft automatisierte Sicherheitstests — darunter Prüfungen der Mandantentrennung. Schlägt eine Prüfung fehl, wird nicht ausgeliefert.

Aktuelle Abhängigkeiten

Alle eingesetzten Softwarekomponenten werden fortlaufend automatisch auf bekannte Sicherheitslücken geprüft.

Kontrollierter Betrieb

Neue Versionen und Sicherheitsupdates werden kontrolliert ausgerollt. So werden Sicherheitsverbesserungen bereitgestellt, ohne den laufenden Betrieb unnötig zu beeinträchtigen.

Datenschutz

Rechtssicher nach DSGVO

Auftragsverarbeitung (Art. 28 DSGVO)

Vor Beginn der Verarbeitung personenbezogener Daten schließen wir mit unseren Kunden einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

Technische und organisatorische Maßnahmen

Eine detaillierte TOM-Übersicht nach Art. 32 DSGVO sowie das Transfer Impact Assessment stellen wir Interessenten auf Anfrage zur Verfügung.

Information der Mitarbeitenden (Art. 14 DSGVO)

Mitarbeitende werden über die Verarbeitung ihrer Daten informiert — die Datenschutzinformation dafür stellt Compliyo öffentlich bereit: Art.-14-Information

Löschkonzept

Compliyo unterscheidet sauber zwischen Löschen, Archivieren und Sperren. Kollidiert eine Löschpflicht mit einer gesetzlichen Aufbewahrungspflicht (ArbSchG, DGUV), werden Daten gesperrt statt gelöscht.

Ihre Daten gehören Ihnen

Ein Datenexport für Auskunft und Datenübertragbarkeit (Art. 15 und 20 DSGVO) ist jederzeit als Selbstbedienung möglich — maschinenlesbar, ohne Anfrage an uns.

Transparente Dienstleister

Wir arbeiten nur mit Dienstleistern, deren Rolle offengelegt ist. Die vollständige Liste aller Subprozessoren finden Sie jederzeit in unserer Datenschutzerklärung

Sicherheit entsteht nicht durch einzelne Funktionen, sondern durch das Zusammenspiel technischer, organisatorischer und rechtlicher Maßnahmen. Diesen Ansatz verfolgen wir bei Compliyo konsequent.

Fragen zur Sicherheit beantworten wir direkt: kontakt@compliyo.de