Sicherheit und Datenschutz
Diese Seite wird vom Anbieter von Whennot gepflegt und beantwortet die häufigsten Fragen zu Datenschutz und Sicherheit. Sie ist keine unabhängige Zertifizierung.
Datenschutz nach DSGVO
Whennot wird in der EU betrieben und nach den Vorgaben der DSGVO gestaltet: Datenminimierung, Zweckbindung und Löschbarkeit sind Teil des Produkts. Eine Teilnahme ist ohne Konto und ohne Klarnamen möglich.
- Kein Tracking, keine Werbenetzwerke, keine Analytics-Cookies.
- Auskunft, Berichtigung, Löschung und Datenübertragbarkeit über den Kontakt im Impressum.
- Details zu Datenarten und Speicherdauer stehen in der Datenschutzerklärung.
Technische Maßnahmen
- Transportverschlüsselung (TLS) für alle Verbindungen, Verschlüsselung der Datenbank im Ruhezustand durch den Hosting-Provider.
- Zeilenbasierte Zugriffsregeln (Row Level Security) in der Datenbank, damit Sessions nur über den jeweiligen Link oder das Konto des Erstellers erreichbar sind.
- Getrennte Teilnehmer- und Admin-Links, Admin-Links sind jederzeit rotierbar.
- Optionale vierstellige Zugangs-PIN pro Session.
- Serverseitige Validierung aller eingehenden Zeitangaben und Limits.
- Passwörter werden ausschließlich vom Auth-Dienst gehasht gespeichert, nie von der Anwendung selbst.
Organisatorische Maßnahmen
- Zugriff auf Produktionsdaten nur für den Anbieter, geschützt durch Zwei-Faktor-Authentifizierung.
- Regelmäßige Aktualisierung von Abhängigkeiten und automatisierte Schwachstellen-Scans.
- Backups über den Hosting-Provider, Wiederherstellung punktgenau innerhalb der Aufbewahrungsfrist.
Auftragsverarbeitungsvertrag (AVV) und TOM
Die Abschnitte "Technische Maßnahmen" und "Organisatorische Maßnahmen" auf dieser Seite beschreiben die eingesetzten technischen und organisatorischen Maßnahmen (TOM) von Whennot. Ein gesondertes TOM-Dokument und ein vorformulierter Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegen derzeit nicht vor.
Wenn du Whennot geschäftlich einsetzt und einen AVV benötigst, melde dich über die im Impressum genannte E-Mail-Adresse. Wir prüfen die Anfrage im Einzelfall und stimmen den Vertragsentwurf mit dir ab.
Auftragsverarbeiter
- Hosting, Datenbank und Authentifizierung über den Backend-Provider der Lovable-Plattform (EU-Region).
- Auslieferung der Web-App über ein globales CDN.
- Zahlungsabwicklung über Paddle.com Market Ltd. als Merchant of Record.
Zertifizierungen
Whennot ist aktuell nicht nach ISO 27001 zertifiziert und führt kein eigenes SOC-2-Audit. Die eingesetzten Auftragsverarbeiter unterhalten eigene Zertifizierungen; diese gelten für deren Infrastruktur, nicht als Zertifizierung von Whennot. Sobald sich daran etwas ändert, steht es hier.
Sicherheitslücke melden
Melde mögliche Schwachstellen bitte vertraulich an die im Impressum genannte E-Mail-Adresse. Wir bestätigen den Eingang in der Regel innerhalb von 72 Stunden und informieren betroffene Nutzer, sobald ein Vorfall bestätigt ist.