Deine Vereinsdaten — sicher untergebracht.
Mitglieder vertrauen ihrem Verein. Der Vereinsvorstand vertraut uns mit den Daten dieser Mitglieder. Wir nehmen diese Verantwortung ernst — und zeigen hier, wie. Ohne Marketing-Floskeln, aber auch ohne Architektur-Details, die uns angreifbarer machen würden.
Sicherheit by Design, nicht als Add-on.
innoverein wurde von Anfang an mit Compliance-Brille gebaut — der Gründer ist Auditor für Managementsysteme und Datenschutzbeauftragter (TÜV-Rheinland-zertifiziert). Wir bauen die Plattform, die wir selbst in einer Auditierung als sauber abnehmen würden.
Sechs Säulen, auf denen unsere Sicherheit ruht.
Konkrete Maßnahmen statt vager Versprechen — und doch auf der Abstraktionsebene, die für Außenstehende sinnvoll ist.
Hosting ausschließlich in Deutschland
Sämtliche Daten — Mitglieder, Beiträge, Belege, Chat-Verläufe, Wahlen — liegen in deutschen Rechenzentren mit ISO-27001-zertifiziertem Betrieb. Kein Daten-Transfer in Drittländer, kein US-Cloud-Zugriff.
Verschlüsselung in jeder Phase
Übertragung von und zu unseren Servern läuft ausschließlich über TLS 1.2/1.3. Backups werden mit moderner Symmetrie-Verschlüsselung gesichert und separat aufbewahrt. Passwörter werden ausschließlich als Hash gespeichert.
Trennung mehrerer Vereine
Jeder Verein wird in der Datenhaltung isoliert geführt — über mehrere Schutzebenen, sodass niemand jemals Daten eines fremden Vereins sehen kann. Diese Trennung ist Teil der Anwendungs-Architektur, nicht nur eine Konvention.
Zwei-Faktor-Anmeldung & Passkeys
Admin-Konten unterstützen Zwei-Faktor-Anmeldung mit Authenticator-App und passwortlose Anmeldung über Passkeys (WebAuthn). Empfohlen für alle Vorstandskonten, Pflicht für sensible Rollen.
Audit-Log sicherheitsrelevanter Aktionen
Anmeldungen, Rollenänderungen, kritische Datenänderungen werden in einem unveränderlichen Audit-Log dokumentiert. Vorstände können nachvollziehen, wer wann was getan hat — auch retrospektiv.
Tägliche Backups, verschlüsselt
Mehrfach tägliche Backups, redundant gespeichert. Datenwiederherstellung auf Anfrage innerhalb weniger Stunden. Aufbewahrungsfrist orientiert sich an Vereins-üblichen Compliance-Zeiträumen.
Was wir nach außen rechtsicher zusichern können.
Schlagworte sind billig, Dokumente sind teuer. Für jede der folgenden Aussagen stellen wir die entsprechenden Nachweise und Verträge auf Anfrage zur Verfügung.
Was wir bewusst nicht öffentlich kommunizieren.
Eine Sicherheitsseite ist kein Bauplan. Wir machen keine Aussagen über konkrete eingesetzte Software-Versionen, Server-Konfigurationen oder interne Netz-Topologie. Diese Informationen würden potenziellen Angreifern die Arbeit erleichtern, ohne dir als Kunde einen Mehrwert zu bringen.
Wenn du als Käufer mehr wissen musst — etwa weil dein Datenschutzbeauftragter konkrete Fragen hat oder eine Risikoanalyse ansteht — beantworten wir alle berechtigten Fragen schriftlich. Üblich sind:
- Liste der Subunternehmer (Hosting-Anbieter, ggf. Mailserver-Relay)
- Konkretere Aussagen zur Backup-Strategie und Wiederherstellungs-Zeit
- Beschreibung der Berechtigungs-Logik und Rollen-Verwaltung
- Vereins-individuelle Klauseln zum AV-Vertrag
Schreib uns einfach über /kontakt oder direkt an datenschutzinnoverein.de.
Responsible Disclosure.
Wir freuen uns über Hinweise von Sicherheits-Forschenden und Mitgliedern, die eine potenzielle Schwachstelle entdecken.
So meldest du Schwachstellen
Wenn du eine potenzielle Sicherheitslücke entdeckst, melde sie bitte zuerst diskret an uns — bevor du sie öffentlich machst. Auf diese Weise haben wir die Chance, deinen Verein und alle anderen innoverein-Kunden zu schützen.
Kontakt: securityinnoverein.de
Bitte beschreibe in deiner Mail:
- Worum es geht (Art der Schwachstelle, betroffene URL/Bereich)
- Wie der Fehler reproduzierbar ist
- Welche Auswirkungen die Lücke aus deiner Sicht haben könnte
- Ob du eine Nennung in einer Danksagung möchtest oder anonym bleiben willst
Wir melden uns innerhalb von 5 Werktagen mit einer Einschätzung und einem Zeitplan zur Behebung. Ein offizielles Bug-Bounty-Programm führen wir derzeit nicht — eine Danksagung mit Namens-Nennung in unserem Security-Hall-of-Fame ist auf Wunsch möglich.
Mehr Details für deinen Datenschutzbeauftragten?
Wir liefern auf Anfrage AVV, Subunternehmer-Liste und konkrete Antworten zu deinen Compliance-Fragen.
