← Zurück zum AVV

Technische und organi­satorische Maßnahmen

Anlage 1 zum Auftragsverarbeitungsvertrag · Art. 32 DSGVO · Stand: September 2026

Diese Seite beschreibt, wie wir die Daten schützen, die Sie als Betrieb uns anvertrauen. Sie ist Anlage zum Auftragsverarbeitungsvertrag und Teil unserer vertraglichen Zusage. Wir beschreiben hier nur Maßnahmen, die tatsächlich umgesetzt sind.

1. Wo die Daten liegen

Rechenzentrum in Deutschland
Die Datenbank läuft bei Supabase auf Amazon Web Services in der Region eu-central-1 (Frankfurt am Main). Es gibt keine eigenen Server und keine Hardware in Büroräumen.
Anwendung in der EU
Die Anwendung selbst läuft bei Vercel. Zutritts- und Zutrittskontrolle zu den Rechenzentren verantworten die Betreiber; sie sind nach ISO 27001 zertifiziert.
Keine lokalen Kopien
Betriebsdaten werden nicht auf Arbeitsgeräte heruntergeladen. Zugriff auf die Produktivdatenbank erfolgt ausschließlich über verwaltete Zugänge.

2. Wer auf was zugreifen darf

Trennung je Betrieb auf Datenbankebene
Alle 67 Tabellen mit Betriebsdaten haben Row Level Security aktiviert. Jede Tabelle hat eine Regel, die den Zugriff auf die eigene Betriebs-Kennung beschränkt. Es existiert keine Regel, die allen alles erlaubt.
Anmeldung
Zugang nur über E-Mail und Passwort mit bestätigter E-Mail-Adresse. Passwörter werden bei Supabase Auth nach heutigem Stand gehasht gespeichert und sind für uns nicht lesbar.
Zwei-Faktor-Authentifizierung (optional)
Jeder Nutzer kann in den Einstellungen einen zweiten Faktor per Authenticator-App (TOTP, z. B. Google Authenticator oder Authy) einrichten. Die Verwaltung erfolgt über Supabase Auth; wir speichern kein eigenes Geheimnis. Sie ist derzeit freiwillig und nicht erzwungen.
Rollen im Betrieb
Der Betriebsinhaber vergibt Rechte für Mitarbeiterkonten. Ein Mitarbeiter sieht nur die für ihn freigegebenen Bereiche; die Prüfung erfolgt serverseitig, nicht nur in der Oberfläche.
Zugriff durch uns
Administrative Zugriffe auf Kundendaten erfolgen nur zur Störungsbehebung und auf Anforderung. Der Administrationsbereich ist zusätzlich durch eine PIN geschützt.

3. Übertragung und Speicherung

Verschlüsselte Übertragung
Sämtlicher Verkehr zwischen Browser und Server läuft über HTTPS (TLS). Unverschlüsselte Aufrufe werden umgeleitet.
Verschlüsselung im Ruhezustand
Datenbank und Dateiablage sind bei AWS im Ruhezustand verschlüsselt.
Zugangsdaten zu Großhändlern
Passwörter für Großhändler-Schnittstellen (IDS-Connect) werden zusätzlich mit AES-256-GCM verschlüsselt gespeichert und nie wieder ausgegeben — die Schnittstelle meldet lediglich, ob ein Passwort hinterlegt ist.
Keine Zahlungsdaten bei uns
Kreditkarten- und Kontodaten werden ausschließlich von Stripe verarbeitet. Wir speichern lediglich eine Kundenkennung und den Status des Abonnements.

4. Nachvollziehbarkeit

Protokoll sicherheitsrelevanter Vorgänge
Anmeldungen, Rechtevergaben und administrative Eingriffe werden in einer eigenen Tabelle protokolliert.
Dokumente sind unveränderlich abgelegt
Versendete Rechnungen werden als PDF festgeschrieben. Korrekturen erfolgen über Storno und Neuausstellung, nicht durch Überschreiben.
Automatische Prüfungen vor jeder Veröffentlichung
Jede Änderung an der Software durchläuft über 1000 automatische Tests, unter anderem für die Zugangslogik und die Vollständigkeit der Kontolöschung. Eine Veröffentlichung mit fehlgeschlagenen Tests wird blockiert.

5. Verfügbarkeit und Wiederherstellung

Tägliche Sicherung
Die Datenbank wird täglich automatisch gesichert. Sicherungen liegen in derselben Region wie die Daten.
Wiederherstellung
Ein Rückspielen auf den Stand einer Sicherung ist jederzeit möglich. Ohne zusätzlich gebuchte minutengenaue Wiederherstellung beträgt der maximale Datenverlust im Störungsfall 24 Stunden.
Ihre eigene Kopie
Sie können jederzeit selbst einen Vollexport aller Betriebsdaten als ZIP herunterladen (CSV je Bereich plus JSON). Zugangsdaten zu Großhändlern sind darin bewusst nicht enthalten.

6. Löschung

Konto löschen heißt Daten löschen
Beim Löschen des Kontos werden die Betriebsdaten aus allen Tabellen entfernt. Ein automatischer Test prüft bei jeder Änderung, dass keine Tabelle vergessen wurde: Jede Tabelle muss entweder gelöscht werden oder mit Begründung als bewusst aufbewahrt eingetragen sein.
Bewusst aufbewahrt
Ausgenommen sind Daten mit gesetzlicher Aufbewahrungspflicht (insbesondere Rechnungsbelege nach § 147 AO) sowie ein anonymer Eintrag über die Kontolöschung selbst.
Auskunft und Berichtigung
Betroffenenrechte nach Art. 15–20 DSGVO unterstützen wir über den Vollexport und auf Anfrage über den Support.

7. Unterauftragnehmer

Die vollständige Liste mit Zweck und Standort steht im AVV. Kurz: Supabase (Datenbank, EU), Vercel (Betrieb der Anwendung), Stripe (Zahlungen), Resend (E-Mail-Versand), Amazon Web Services (E-Mail-Empfang), OpenAI und Anthropic (KI-Funktionen).

8. Was wir NICHT tun

Damit diese Anlage prüfbar bleibt, benennen wir auch, was derzeit nicht umgesetzt ist:
Zwei-Faktor-Authentifizierung wird nicht erzwungen
Der zweite Faktor steht jedem Nutzer zur Verfügung (siehe Ziffer 2), ist aber freiwillig. Es gibt keine Möglichkeit, ihn betriebsweit verpflichtend zu machen.
Kein Training von KI-Modellen mit Ihren Daten
Inhalte, die an KI-Dienste gehen, werden dort nicht zum Training verwendet. Einzelheiten auf der KI-Transparenzseite.
Keine Zertifizierung nach ISO 27001 für handwerkstool selbst
Zertifiziert sind die eingesetzten Rechenzentren, nicht unser eigenes Unternehmen.

9. Änderungen

Wir passen diese Maßnahmen an den Stand der Technik an. Wesentliche Änderungen, die das Schutzniveau senken würden, teilen wir vorab mit. Der jeweils geltende Stand ist oben datiert.
Fragen zu dieser Anlage: über den Support im Tool oder die im Impressum genannten Kontaktdaten.