Sicherheit & Datenschutz

Deine Vereinsdaten — sicher untergebracht.

Mitglieder vertrauen ihrem Verein. Der Vereinsvorstand vertraut uns mit den Daten dieser Mitglieder. Wir nehmen diese Verantwortung ernst — und zeigen hier, wie. Ohne Marketing-Floskeln, aber auch ohne Architektur-Details, die uns angreifbarer machen würden.

Unsere Grundprinzipien

Sicherheit by Design, nicht als Add-on.

innoverein wurde von Anfang an mit Compliance-Brille gebaut — der Gründer ist Auditor für Managementsysteme und Datenschutzbeauftragter (TÜV-Rheinland-zertifiziert). Wir bauen die Plattform, die wir selbst in einer Auditierung als sauber abnehmen würden.

Wie wir Daten schützen

Sechs Säulen, auf denen unsere Sicherheit ruht.

Konkrete Maßnahmen statt vager Versprechen — und doch auf der Abstraktionsebene, die für Außenstehende sinnvoll ist.

Hosting ausschließlich in Deutschland

Sämtliche Daten — Mitglieder, Beiträge, Belege, Chat-Verläufe, Wahlen — liegen in deutschen Rechenzentren mit ISO-27001-zertifiziertem Betrieb. Kein Daten-Transfer in Drittländer, kein US-Cloud-Zugriff.

Verschlüsselung in jeder Phase

Übertragung von und zu unseren Servern läuft ausschließlich über TLS 1.2/1.3. Backups werden mit moderner Symmetrie-Verschlüsselung gesichert und separat aufbewahrt. Passwörter werden ausschließlich als Hash gespeichert.

Trennung mehrerer Vereine

Jeder Verein wird in der Datenhaltung isoliert geführt — über mehrere Schutzebenen, sodass niemand jemals Daten eines fremden Vereins sehen kann. Diese Trennung ist Teil der Anwendungs-Architektur, nicht nur eine Konvention.

Zwei-Faktor-Anmeldung & Passkeys

Admin-Konten unterstützen Zwei-Faktor-Anmeldung mit Authenticator-App und passwortlose Anmeldung über Passkeys (WebAuthn). Empfohlen für alle Vorstandskonten, Pflicht für sensible Rollen.

Audit-Log sicherheitsrelevanter Aktionen

Anmeldungen, Rollenänderungen, kritische Datenänderungen werden in einem unveränderlichen Audit-Log dokumentiert. Vorstände können nachvollziehen, wer wann was getan hat — auch retrospektiv.

Tägliche Backups, verschlüsselt

Mehrfach tägliche Backups, redundant gespeichert. Datenwiederherstellung auf Anfrage innerhalb weniger Stunden. Aufbewahrungsfrist orientiert sich an Vereins-üblichen Compliance-Zeiträumen.

Compliance & Zertifizierungen

Was wir nach außen rechtsicher zusichern können.

Schlagworte sind billig, Dokumente sind teuer. Für jede der folgenden Aussagen stellen wir die entsprechenden Nachweise und Verträge auf Anfrage zur Verfügung.

✓ DSGVO-konformVollständige Umsetzung der EU-Datenschutz-Grundverordnung
✓ Auftragsverarbeitung (AVV)Vertrag nach Art. 28 DSGVO auf Anfrage elektronisch verfügbar
✓ BDSG-konformBundesdatenschutzgesetz in der aktuell geltenden Fassung
✓ Serverstandort DeutschlandHosting ausschließlich auf deutschem Boden
✓ Kein US-Cloud-ZugriffKeine Datenübertragung an US-Konzerne — Schrems-II-konform
✓ TÜV-zertifizierter DatenschutzDatenschutzbeauftragter mit TÜV-Rheinland-Zertifizierung
Sicherheit durch Diskretion

Was wir bewusst nicht öffentlich kommunizieren.

Eine Sicherheitsseite ist kein Bauplan. Wir machen keine Aussagen über konkrete eingesetzte Software-Versionen, Server-Konfigurationen oder interne Netz-Topologie. Diese Informationen würden potenziellen Angreifern die Arbeit erleichtern, ohne dir als Kunde einen Mehrwert zu bringen.

Wenn du als Käufer mehr wissen musst — etwa weil dein Datenschutzbeauftragter konkrete Fragen hat oder eine Risikoanalyse ansteht — beantworten wir alle berechtigten Fragen schriftlich. Üblich sind:

  • Liste der Subunternehmer (Hosting-Anbieter, ggf. Mailserver-Relay)
  • Konkretere Aussagen zur Backup-Strategie und Wiederherstellungs-Zeit
  • Beschreibung der Berechtigungs-Logik und Rollen-Verwaltung
  • Vereins-individuelle Klauseln zum AV-Vertrag

Schreib uns einfach über /kontakt oder direkt an datenschutzinnoverein.de.

Sicherheitslücken melden

Responsible Disclosure.

Wir freuen uns über Hinweise von Sicherheits-Forschenden und Mitgliedern, die eine potenzielle Schwachstelle entdecken.

So meldest du Schwachstellen

Wenn du eine potenzielle Sicherheitslücke entdeckst, melde sie bitte zuerst diskret an uns — bevor du sie öffentlich machst. Auf diese Weise haben wir die Chance, deinen Verein und alle anderen innoverein-Kunden zu schützen.

Kontakt: securityinnoverein.de

Bitte beschreibe in deiner Mail:

  • Worum es geht (Art der Schwachstelle, betroffene URL/Bereich)
  • Wie der Fehler reproduzierbar ist
  • Welche Auswirkungen die Lücke aus deiner Sicht haben könnte
  • Ob du eine Nennung in einer Danksagung möchtest oder anonym bleiben willst

Wir melden uns innerhalb von 5 Werktagen mit einer Einschätzung und einem Zeitplan zur Behebung. Ein offizielles Bug-Bounty-Programm führen wir derzeit nicht — eine Danksagung mit Namens-Nennung in unserem Security-Hall-of-Fame ist auf Wunsch möglich.

Mehr Details für deinen Datenschutzbeauftragten?

Wir liefern auf Anfrage AVV, Subunternehmer-Liste und konkrete Antworten zu deinen Compliance-Fragen.