Zum Hauptinhalt springen
Trust Center

Alles für dein Security-Review an einem Ort.

Compliance, Dokumente, Sicherheitsmaßnahmen, Sub-Processoren und Antworten auf die üblichen Fragen. Ohne Gespräch lesbar, auf Anfrage vertieft.

Dokumente
8
FAQ-Antworten
20
Compliance-Programme
4
Sub-Processoren
8

Überblick

doWallet im Überblick

doWallet ist eine Plattform für Coupons, Kundenkarten und Tickets in Apple Wallet und Google Wallet. Templates, Landing-Seiten, Push-Kampagnen und Auswertung laufen in einem Produkt. Betrieb ausschließlich auf Servern in Frankfurt, hinter einem dedizierten Reverse-Proxy mit Web-Application-Firewall.

Sicherheit bei doWallet

Wir verarbeiten so wenig personenbezogene Daten wie möglich. Für Nutzerkonten: Name, E-Mail, Passwort-Hash, IP-Adresse. Für Pass-Empfänger nur Push-Token und Pass-IDs. Name und E-Mail von Empfängern ausschließlich mit ausdrücklicher Einwilligung. Jede Änderung ist im Audit-Log nachvollziehbar.

Compliance-Programme

Wir beschreiben gelebte Praxis. Frameworks nennen wir nur zur Orientierung, nicht als Zertifizierungszusage.

Aktiv

EU-DSGVO

Hosting und Verarbeitung in Deutschland, AVV in jedem Plan.

Aktiv

AVV / DPA

Standard-Auftragsverarbeitungsvertrag, als PDF im Produkt abrufbar.

Aktiv

Daten-Residenz EU

Standard DE (Hetzner Frankfurt). Weitere EU-Regionen auf Anfrage.

Orientierung

ISO 27001 / SOC 2

Unser Security-Framework orientiert sich an diesen Standards. Keine Zertifizierung.

Aktiv

Sicherheits-Reviews

Regelmäßig durch unabhängige Tester. Zusammenfassungen auf Anfrage.

n/a

PCI DSS

Nicht anwendbar. Wir speichern keine Kartendaten.

Kurzüberblick

Die Antworten, die in einem Security-Fragebogen zuerst gefragt werden.

  • Hosting und Backups ausschließlich in Deutschland (Hetzner Frankfurt)
  • TLS 1.3 in Transit, AES-256-GCM at Rest für Wallet-Credentials und Pass-Tokens
  • Zwei-Faktor-Authentifizierung (TOTP) und Passkeys für alle Konten
  • Rollenbasierte Zugriffe (Owner, Admin, Editor, Viewer) pro Organisation und Workspace
  • Audit-Log mit Vorher/Nachher-Diff, IP und User-Agent, 365 Tage Aufbewahrung
  • Tägliche, getrennt verschlüsselte Backups. Restore-Tests quartalsweise
  • Einwilligungsgebundene Endkunden-Daten: Name und E-Mail nur mit Consent, IP nur als /24-Präfix
  • Vulnerability-Disclosure mit Safe-Harbor Details
  • Sub-Processor-Liste öffentlich, Änderungen 30 Tage vorab per E-Mail Liste
  • AVV / DPA verfügbar Dokumente
  • Datenexport (Art. 20) und Kontolöschung (Art. 17) in Selbstbedienung Betroffenenrechte
  • Keine Analyse- und Marketing-Cookies, nur notwendige und Einstellungs-Speicher Cookies
  • Aufbewahrungsfristen als Standard, täglich automatisch durchgesetzt Fristen
  • Service-Level-Ziele veröffentlicht SLO

Technische und organisatorische Maßnahmen

Verschlüsselung in Transit

TLS 1.3 ausschließlich.

Verschlüsselung at Rest

AES-256-GCM für Credentials und Tokens, bcrypt für Passwörter.

Anwendungssicherheit

CSRF, Rate-Limits, CSP, CORS-Allowlist, Honeypots.

Audit-Log

Jede Mutation mit Diff, IP, User-Agent. 365 Tage.

Backup und Restore

Täglich, getrennt verschlüsselt. RPO 1 h, RTO 4 h.

Daten-Residenz

Deutschland als Standard, weitere EU-Regionen auf Anfrage.

Vorfallreaktion

Erstreaktion 4 h, Mitigation 24 h, Meldung 72 h.

Sicherheits-Reviews

Regelmäßig durch unabhängige Tester.

Dokumente

Öffentliche Dokumente sofort, vertrauliche nach kurzer Anfrage mit NDA.

  • Auftragsverarbeitungsvertrag (AVV / DPA)

    Standardvertrag nach Art. 28 DSGVO, direkt unterschriftsfähig.

    In jedem PlanIm Produkt öffnen
  • Technische und organisatorische Maßnahmen (TOM)

    Vollständige Übersicht der Maßnahmen, Stand des aktuellen Quartals.

    Auf AnfrageAnfragen
  • Sub-Processor-Liste

    Alle Auftragsverarbeiter mit Sitz, Zweck und Rechtsgrundlage.

    Öffnen
  • Zusammenfassung Sicherheits-Review

    Ergebnis des letzten unabhängigen Reviews inklusive Behebungsstatus.

    Auf AnfrageAnfragen
  • Backup- und Wiederherstellungskonzept

    Sicherungsintervalle, Verschlüsselung, RPO/RTO und Restore-Tests.

    Auf AnfrageAnfragen
  • Incident-Response-Plan

    Reaktionszeiten, Eskalation und Meldung nach Art. 33 DSGVO.

    Auf AnfrageAnfragen
  • Datenschutzerklärung

    Verarbeitungszwecke, Rechtsgrundlagen und Betroffenenrechte.

    Öffnen
  • Cookie-Richtlinie

    Vollständige Liste aller Cookies und Speichereinträge mit Zweck und Dauer. Kein Tracking.

    Öffnen

Fragen und Antworten

20 Antworten in 8 Kategorien.

Zugriffsmanagement 3

Verschlüsselung 2

Anwendungs- und Datensicherheit 3

Datenschutz 4

Verfügbarkeit und Notfallwiederherstellung 3

Incident-Management 2

Sichere Entwicklung 2

Lieferantenmanagement 1

Sub-Processoren

Neue Auftragsverarbeiter kündigen wir 30 Tage vor Aktivierung allen Org-Ownern per E-Mail an. Das Widerspruchsrecht nach Art. 28 Abs. 2 DSGVO bleibt unberührt.

NameVerarbeitungsortZweckRechtsgrundlage
Hetzner Online GmbHDeutschlandServer-, Datenbank-, Objektspeicher- und Backup-HostingStandard-AVV
Apple Inc.USA (SCC, DPF-zertifiziert)Apple Wallet und APNs Push für iOS-Pässe (Übermittlung zur Auslieferung des Passes notwendig)Apple SCCs
Google LLCUSA (SCC, DPF-zertifiziert)Google Wallet API (Klassen und Objekte)Google SCCs
doCaptcha (Applox GmbH)DeutschlandBot-Schutz auf der Login-Seite. Skript von widget.docaptcha.com, keine CookiesEigenes Produkt, Art. 6 Abs. 1 lit. f DSGVO
E-Mail-Relay in der EUEUVersand von Transaktions-E-Mails (Login-Codes, Einladungen, Pass-E-Mails)Standard-AVV
OpenStreetMap Foundation / NominatimEU / UKKartenkacheln und Adresssuche im Standort-Editor, erst nach Klick auf „Karte laden“Einwilligung (Click-to-load)
Anthropic PBCUSAOptionale KI-Textvorschläge, nur wenn ein Kunde die Funktion nutztAnthropic SCCs
fal.aiEU-RegionOptionale KI-Bilderzeugung, nur wenn ein Kunde die Funktion nutztStandard-AVV

Vom Kunden konfigurierte SMTP-Server und Webhook-Endpunkte sind keine Sub-Processoren von doWallet, sondern Empfänger, die der Kunde selbst auswählt und verantwortet.

Cookies und Speicher

Kein Tracking. Nur technisch notwendige Cookies und Einstellungs-Speicher, jeder Eintrag öffentlich dokumentiert.

Was wir nutzen

Session- und CSRF-Cookies für die Anmeldung, Einstellungs-Speicher für Sprache und Oberfläche, auf öffentlichen Pass-Seiten ein Gerätekennzeichen für „ein Handy, ein Pass“. Pitch-Decks halten eine zufällige Sitzungs-ID nur im Arbeitsspeicher.

Was wir nicht nutzen

Keine Analyse-Cookies, keine Marketing-Cookies, keine Werbe-Pixel, keine Social-Media-Plugins, kein Fingerprinting. Ein Banner erscheint nur, wenn optionale Zwecke konfiguriert sind.

Cookie-Richtlinie öffnen

Aufbewahrung

Standardfristen, die ein täglicher Job automatisch durchsetzt. Aktive Konten bleiben für die Dauer des Vertrags.

DatenAufbewahrung
Sessions30 Tage nach Ablauf
Login-Codes24 Stunden
Einladungen90 Tage
Link-KlicksIP-Adresse und User-Agent nach 7 Tagen entfernt, Datensatz 12 Monate
EventsE-Mail-Schlüssel nach 90 Tagen entfernt, Datensatz 12 Monate
LeadsIP-Adresse und User-Agent nach 30 Tagen entfernt, Datensatz 24 Monate
Pitch-Analytics12 Monate
Audit-LogIP-Adresse und User-Agent nach 90 Tagen entfernt, Datensatz gemäß Tenant-Einstellung (Standard 365 Tage)
Datenexporte7 Tage
Rechnungen10 Jahre (gesetzliche Aufbewahrung)
Kundendaten (Pass-Empfänger)Anonymisiert 30 Tage nach Widerruf der Einwilligung oder 12 Monate nach dem letzten aktiven Pass

Updates

  1. 15. September 2026

    Cookie-Management, Aufbewahrungsfristen und Widerruf per Link

    Cookie-Richtlinie mit vollständigem Speicher-Inventar in drei Sprachen veröffentlicht, Cookie-Einstellungen auf jeder Seite erreichbar. Aufbewahrungsfristen als Standard dokumentiert und täglich automatisch durchgesetzt. Pass-Empfänger widerrufen E-Mails über einen Link in jeder Nachricht; Kunden löschen personenbezogene Daten eines Passes direkt in der Pass-Liste. Sub-Processor-Liste um doCaptcha, E-Mail-Relay, OpenStreetMap und fal.ai ergänzt.

  2. 14. September 2026

    Trust Center neu strukturiert

    Kurzüberblick, Dokumentenliste mit Anfrage-Option und FAQ nach Kategorien ergänzt. Alle Status-Farben im Produkt auf ein barrierefreies Schema umgestellt.

  3. 3. Juli 2026

    Einwilligungsgebundene Empfängerdaten

    Name und E-Mail von Pass-Empfängern werden nur noch mit ausdrücklicher Einwilligung gespeichert. IP-Adressen nur als Netzpräfix. Eingehende Webhooks mit Ereignis-Allowlist und Workspace-Prüfung gehärtet.

  4. 23. Juni 2026

    Trust Center veröffentlicht

    Erste Fassung mit Hosting, Sub-Processoren, TOM, Service-Level-Zielen und Vulnerability-Disclosure.

Schwachstellen melden

Sicherheitsforschende und Kunden melden Schwachstellen an security@dowallet.de (PGP-Key auf Anfrage). Wir bestätigen den Eingang innerhalb von 24 Stunden, geben binnen 5 Werktagen eine erste Einschätzung und veröffentlichen nach Abstimmung mit der meldenden Person eine Beschreibung nach dem Patch-Rollout.

Safe-Harbor: Wer in gutem Glauben nach den üblichen Coordinated-Disclosure-Regeln forscht (keine Daten-Exfiltration, keine Service-Störung), wird nicht rechtlich verfolgt.

Betroffenenrechte

Kunden, Pass-Empfänger und Pass-Aussteller haben jeweils ein eigenes Werkzeug. Nichts davon braucht ein Ticket.

  • Kunden: Daten exportieren (Art. 20) als JSON-Archiv mit 7-Tage-Download-Link
  • Kunden: Konto löschen (Art. 17) mit 30 Tagen Widerrufsfrist
  • Kunden: Auskunft anfordern (Art. 15), Antwort innerhalb von 30 Tagen
  • Kunden: AVV / DPA als PDF herunterladen
  • Pass-Empfänger: E-Mails über den Link in jeder E-Mail widerrufen, der Pass bleibt in der Wallet
  • Pass-Empfänger: Löschung beim Pass-Aussteller oder unter dsb@dowallet.de verlangen
  • Pass-Aussteller: personenbezogene Daten eines Passes in der Pass-Liste löschen („Personenbezogene Daten löschen“)
  • Selbstbedienung für Kunden unter Einstellungen → Profil → Datenrechte.
Kontakt

Datenschutzbeauftragter: dsb@dowallet.de

Sicherheit: security@dowallet.de

Aufsichtsbehörde je nach Sitz, für unsere Geschäftstätigkeit in der Regel die LfDI NRW.

Diese Seite wird mindestens vierteljährlich aktualisiert. Stand: 15. September 2026.

Bei Änderungen benachrichtigen