Alles für dein Security-Review an einem Ort.
Compliance, Dokumente, Sicherheitsmaßnahmen, Sub-Processoren und Antworten auf die üblichen Fragen. Ohne Gespräch lesbar, auf Anfrage vertieft.
- Dokumente
- 8
- FAQ-Antworten
- 20
- Compliance-Programme
- 4
- Sub-Processoren
- 8
Überblick
Compliance-Programme
Wir beschreiben gelebte Praxis. Frameworks nennen wir nur zur Orientierung, nicht als Zertifizierungszusage.
EU-DSGVO
Hosting und Verarbeitung in Deutschland, AVV in jedem Plan.
AVV / DPA
Standard-Auftragsverarbeitungsvertrag, als PDF im Produkt abrufbar.
Daten-Residenz EU
Standard DE (Hetzner Frankfurt). Weitere EU-Regionen auf Anfrage.
ISO 27001 / SOC 2
Unser Security-Framework orientiert sich an diesen Standards. Keine Zertifizierung.
Sicherheits-Reviews
Regelmäßig durch unabhängige Tester. Zusammenfassungen auf Anfrage.
PCI DSS
Nicht anwendbar. Wir speichern keine Kartendaten.
Kurzüberblick
Die Antworten, die in einem Security-Fragebogen zuerst gefragt werden.
- Hosting und Backups ausschließlich in Deutschland (Hetzner Frankfurt)
- TLS 1.3 in Transit, AES-256-GCM at Rest für Wallet-Credentials und Pass-Tokens
- Zwei-Faktor-Authentifizierung (TOTP) und Passkeys für alle Konten
- Rollenbasierte Zugriffe (Owner, Admin, Editor, Viewer) pro Organisation und Workspace
- Audit-Log mit Vorher/Nachher-Diff, IP und User-Agent, 365 Tage Aufbewahrung
- Tägliche, getrennt verschlüsselte Backups. Restore-Tests quartalsweise
- Einwilligungsgebundene Endkunden-Daten: Name und E-Mail nur mit Consent, IP nur als /24-Präfix
- Vulnerability-Disclosure mit Safe-Harbor Details
- Sub-Processor-Liste öffentlich, Änderungen 30 Tage vorab per E-Mail Liste
- AVV / DPA verfügbar Dokumente
- Datenexport (Art. 20) und Kontolöschung (Art. 17) in Selbstbedienung Betroffenenrechte
- Keine Analyse- und Marketing-Cookies, nur notwendige und Einstellungs-Speicher Cookies
- Aufbewahrungsfristen als Standard, täglich automatisch durchgesetzt Fristen
- Service-Level-Ziele veröffentlicht SLO
Technische und organisatorische Maßnahmen
Dokumente
Öffentliche Dokumente sofort, vertrauliche nach kurzer Anfrage mit NDA.
Auftragsverarbeitungsvertrag (AVV / DPA)
Standardvertrag nach Art. 28 DSGVO, direkt unterschriftsfähig.
In jedem PlanIm Produkt öffnenTechnische und organisatorische Maßnahmen (TOM)
Vollständige Übersicht der Maßnahmen, Stand des aktuellen Quartals.
Auf AnfrageAnfragen- Öffnen
Sub-Processor-Liste
Alle Auftragsverarbeiter mit Sitz, Zweck und Rechtsgrundlage.
Zusammenfassung Sicherheits-Review
Ergebnis des letzten unabhängigen Reviews inklusive Behebungsstatus.
Auf AnfrageAnfragenBackup- und Wiederherstellungskonzept
Sicherungsintervalle, Verschlüsselung, RPO/RTO und Restore-Tests.
Auf AnfrageAnfragenIncident-Response-Plan
Reaktionszeiten, Eskalation und Meldung nach Art. 33 DSGVO.
Auf AnfrageAnfragen- Öffnen
Datenschutzerklärung
Verarbeitungszwecke, Rechtsgrundlagen und Betroffenenrechte.
- Öffnen
Cookie-Richtlinie
Vollständige Liste aller Cookies und Speichereinträge mit Zweck und Dauer. Kein Tracking.
Fragen und Antworten
20 Antworten in 8 Kategorien.
- Zugriffsmanagement3
- Verschlüsselung2
- Anwendungs- und Datensicherheit3
- Datenschutz4
- Verfügbarkeit und Notfallwiederherstellung3
- Incident-Management2
- Sichere Entwicklung2
- Lieferantenmanagement1
Zugriffsmanagement 3
Verschlüsselung 2
Anwendungs- und Datensicherheit 3
Datenschutz 4
Verfügbarkeit und Notfallwiederherstellung 3
Incident-Management 2
Sichere Entwicklung 2
Lieferantenmanagement 1
Sub-Processoren
Neue Auftragsverarbeiter kündigen wir 30 Tage vor Aktivierung allen Org-Ownern per E-Mail an. Das Widerspruchsrecht nach Art. 28 Abs. 2 DSGVO bleibt unberührt.
| Name | Verarbeitungsort | Zweck | Rechtsgrundlage |
|---|---|---|---|
| Hetzner Online GmbH | Deutschland | Server-, Datenbank-, Objektspeicher- und Backup-Hosting | Standard-AVV |
| Apple Inc. | USA (SCC, DPF-zertifiziert) | Apple Wallet und APNs Push für iOS-Pässe (Übermittlung zur Auslieferung des Passes notwendig) | Apple SCCs |
| Google LLC | USA (SCC, DPF-zertifiziert) | Google Wallet API (Klassen und Objekte) | Google SCCs |
| doCaptcha (Applox GmbH) | Deutschland | Bot-Schutz auf der Login-Seite. Skript von widget.docaptcha.com, keine Cookies | Eigenes Produkt, Art. 6 Abs. 1 lit. f DSGVO |
| E-Mail-Relay in der EU | EU | Versand von Transaktions-E-Mails (Login-Codes, Einladungen, Pass-E-Mails) | Standard-AVV |
| OpenStreetMap Foundation / Nominatim | EU / UK | Kartenkacheln und Adresssuche im Standort-Editor, erst nach Klick auf „Karte laden“ | Einwilligung (Click-to-load) |
| Anthropic PBC | USA | Optionale KI-Textvorschläge, nur wenn ein Kunde die Funktion nutzt | Anthropic SCCs |
| fal.ai | EU-Region | Optionale KI-Bilderzeugung, nur wenn ein Kunde die Funktion nutzt | Standard-AVV |
Vom Kunden konfigurierte SMTP-Server und Webhook-Endpunkte sind keine Sub-Processoren von doWallet, sondern Empfänger, die der Kunde selbst auswählt und verantwortet.
Aufbewahrung
Standardfristen, die ein täglicher Job automatisch durchsetzt. Aktive Konten bleiben für die Dauer des Vertrags.
| Daten | Aufbewahrung |
|---|---|
| Sessions | 30 Tage nach Ablauf |
| Login-Codes | 24 Stunden |
| Einladungen | 90 Tage |
| Link-Klicks | IP-Adresse und User-Agent nach 7 Tagen entfernt, Datensatz 12 Monate |
| Events | E-Mail-Schlüssel nach 90 Tagen entfernt, Datensatz 12 Monate |
| Leads | IP-Adresse und User-Agent nach 30 Tagen entfernt, Datensatz 24 Monate |
| Pitch-Analytics | 12 Monate |
| Audit-Log | IP-Adresse und User-Agent nach 90 Tagen entfernt, Datensatz gemäß Tenant-Einstellung (Standard 365 Tage) |
| Datenexporte | 7 Tage |
| Rechnungen | 10 Jahre (gesetzliche Aufbewahrung) |
| Kundendaten (Pass-Empfänger) | Anonymisiert 30 Tage nach Widerruf der Einwilligung oder 12 Monate nach dem letzten aktiven Pass |
Updates
15. September 2026
Cookie-Management, Aufbewahrungsfristen und Widerruf per Link
Cookie-Richtlinie mit vollständigem Speicher-Inventar in drei Sprachen veröffentlicht, Cookie-Einstellungen auf jeder Seite erreichbar. Aufbewahrungsfristen als Standard dokumentiert und täglich automatisch durchgesetzt. Pass-Empfänger widerrufen E-Mails über einen Link in jeder Nachricht; Kunden löschen personenbezogene Daten eines Passes direkt in der Pass-Liste. Sub-Processor-Liste um doCaptcha, E-Mail-Relay, OpenStreetMap und fal.ai ergänzt.
14. September 2026
Trust Center neu strukturiert
Kurzüberblick, Dokumentenliste mit Anfrage-Option und FAQ nach Kategorien ergänzt. Alle Status-Farben im Produkt auf ein barrierefreies Schema umgestellt.
3. Juli 2026
Einwilligungsgebundene Empfängerdaten
Name und E-Mail von Pass-Empfängern werden nur noch mit ausdrücklicher Einwilligung gespeichert. IP-Adressen nur als Netzpräfix. Eingehende Webhooks mit Ereignis-Allowlist und Workspace-Prüfung gehärtet.
23. Juni 2026
Trust Center veröffentlicht
Erste Fassung mit Hosting, Sub-Processoren, TOM, Service-Level-Zielen und Vulnerability-Disclosure.
Schwachstellen melden
Sicherheitsforschende und Kunden melden Schwachstellen an security@dowallet.de (PGP-Key auf Anfrage). Wir bestätigen den Eingang innerhalb von 24 Stunden, geben binnen 5 Werktagen eine erste Einschätzung und veröffentlichen nach Abstimmung mit der meldenden Person eine Beschreibung nach dem Patch-Rollout.
Safe-Harbor: Wer in gutem Glauben nach den üblichen Coordinated-Disclosure-Regeln forscht (keine Daten-Exfiltration, keine Service-Störung), wird nicht rechtlich verfolgt.
Betroffenenrechte
Kunden, Pass-Empfänger und Pass-Aussteller haben jeweils ein eigenes Werkzeug. Nichts davon braucht ein Ticket.
- Kunden: Daten exportieren (Art. 20) als JSON-Archiv mit 7-Tage-Download-Link
- Kunden: Konto löschen (Art. 17) mit 30 Tagen Widerrufsfrist
- Kunden: Auskunft anfordern (Art. 15), Antwort innerhalb von 30 Tagen
- Kunden: AVV / DPA als PDF herunterladen
- Pass-Empfänger: E-Mails über den Link in jeder E-Mail widerrufen, der Pass bleibt in der Wallet
- Pass-Empfänger: Löschung beim Pass-Aussteller oder unter dsb@dowallet.de verlangen
- Pass-Aussteller: personenbezogene Daten eines Passes in der Pass-Liste löschen („Personenbezogene Daten löschen“)
- Selbstbedienung für Kunden unter Einstellungen → Profil → Datenrechte.
Diese Seite wird mindestens vierteljährlich aktualisiert. Stand: 15. September 2026.
Bei Änderungen benachrichtigen