Trust Center · Live ISMS

Vertrauen ist beweisbar.
Nicht behauptet.

VERIST veröffentlicht den Live-Status unseres internen Information Security Management Systems (ISMS) — Sicherheits-Kontrollen für den Betrieb der Plattform, kontinuierlich aus dem operativen System aktualisiert. Keine Kunden- oder Mandantendaten — diese werden in mandantengetrennten Subsystemen verarbeitet, deren Status pro Vertrag separat bereitgestellt wird.

VERIST-Plattform · Unser internes ISMS
Sicherheits-Kontrollen für den eigenen Plattform-Betrieb · keine Kunden- oder Mandantendaten
Quelle: v_isms_organism · v_isms_controls_live · v_isms_risks_live Aktualisiert: …
Lade Live-Daten…
Live-Daten · Eigener Plattform-Betrieb. Diese KPIs gelten ausschließlich für den Betrieb der VERIST-Plattform durch die EXTRA Group GmbH (Auftragsverarbeiter). Sie umfassen nicht aggregierte Kunden-, Mandanten- oder Geschäftsdaten. Für vertraglich vereinbarte Reportings im Rahmen Ihres Mandanten-Scopes wenden Sie sich an service@verist.de. Quelle: VERIST-Plattform (Supabase Frankfurt) · Auto-Refresh alle 30 Sekunden.

Hosting & Datenresidenz

Die VERIST-Plattform und alle Kundendaten werden ausschließlich in Frankfurt am Main gehostet. Es findet kein Datentransfer in Drittländer statt.

KomponenteAnbieterStandortVerschlüsselung
Anwendungs-ServerHetzner Online GmbHFrankfurt am Main, DeutschlandTLS 1.3 in-transit
DatenbankSupabase (Postgres)Frankfurt (eu-central-1)AES-256 at-rest, TLS 1.3 in-transit
Object-StorageMinIO (Hetzner)Frankfurt am MainAES-256 at-rest, TLS 1.3 in-transit
E-Mail-VersandStrato AGBerlin/Karlsruhe, DeutschlandTLS 1.3, DKIM, SPF, DMARC

Auftragsverarbeitungsvereinbarung

VERIST stellt eine Standard-Auftragsverarbeitungsvereinbarung nach DSGVO Art. 28 bereit. Diese Vorlage deckt die Pflichtinhalte vollständig ab und kann im Vertragsprozess durch Ihre Rechtsabteilung individuell angepasst werden.

AVV
VERIST AVV / DPA · Standard-Template (DSGVO Art. 28)
12 Paragraphen + 3 Anhänge · Stand 28.04.2026 · individuelle Anpassung im Vertragsprozess
Online lesen Download PDF →
Hinweis: Diese AVV ist eine Standard-Vorlage und keine Rechtsberatung. Die finale Anpassung erfolgt im Vertragsprozess durch Ihre Rechtsabteilung. VERIST verhandelt individuell.

Technisch-organisatorische Maßnahmen

Nach Art. 32 DSGVO und auf Grundlage von BSI-Grundschutz-Bausteinen.

KategorieMaßnahme
ZugangskontrolleHetzner-Rechenzentrum mit ISO 27001-zertifiziertem Zutrittsschutz; Zugriff via SSH-Schlüssel mit Ed25519, kein Passwort-Login.
ZugriffskontrolleRollenbasiertes Berechtigungsmodell (Service-Role / Anon-Role / Admin); Bearer-Token-Authentifizierung mit 30-Min-TTL für Admin-Zugriffe.
EingabekontrolleAlle datenverändernden Aktionen werden in Decision Records mit kryptographischer Hash-Chain protokolliert (SHA-256, manipulationssicher nachweisbar).
AuftragskontrolleSubprozessoren-Liste vollständig dokumentiert (siehe §04); jeder Subprozessor verfügt über DSGVO-Art-28-Vereinbarung.
VerfügbarkeitskontrolleTägliche Backups mit 30-Tage-Aufbewahrung (RPO ≤ 24h, RTO ≤ 4h); systemseitiges Monitoring mit Incident-Eskalation an service@verist.de.
TrennungskontrolleMandantentrennung auf Datenbank-Ebene via Tenant-ID; Row-Level-Security (RLS) auf allen Mandantentabellen.
PseudonymisierungUUIDs als interne Schlüssel; Klartext-PII nur dort verarbeitet, wo zwingend nötig (Login-Email).
VerschlüsselungTLS 1.3 in-transit für alle Verbindungen; AES-256 at-rest für Datenbank und Object-Storage; SHA-256 Hash-Chain für Evidence.
WiederherstellbarkeitDisaster-Recovery-Prozess dokumentiert; Backup-Restore wird quartalsweise verifiziert.

Eingesetzte Subprozessoren

Eine vollständige und aktuelle Liste der Subprozessoren, die im Rahmen der Leistungserbringung Zugriff auf Kundendaten haben können.

AnbieterStandortVerarbeitungszweckVertragsbasis
Hetzner Online GmbH Frankfurt, Deutschland Hosting der Anwendungs-Server, Object-Storage (MinIO) DSGVO Art. 28 · ISO 27001
Supabase Inc. (Postgres-Hosting) Frankfurt (eu-central-1) Datenbankspeicherung, Authentifizierung DSGVO Art. 28 · SOC 2 Type II
Stripe Payments Europe Ltd. Dublin, Irland · Zahlungsabwicklung in EU Kreditkarten-Zahlungen, SEPA-Lastschrift, Steuer-Berechnung (Stripe Tax) DSGVO Art. 28 · PCI DSS Level 1
Strato AG Berlin / Karlsruhe, Deutschland SMTP-Versand transaktionaler E-Mails (Bestellbestätigungen, Foundation-Anfragen) DSGVO Art. 28

Stand: 28.04.2026. Über Änderungen werden wir Kunden mit aktivem Vertrag mit Vorlauffrist von 30 Tagen informieren.

Backup-Strategie

  • Frequenz: Täglich vollständiger Snapshot, kontinuierliches WAL-Logging der Datenbank
  • Aufbewahrung: 30 Tage (rolling) für tägliche Backups; Punkt-in-Time-Recovery für die letzten 7 Tage
  • RPO (Recovery Point Objective): ≤ 24 Stunden
  • RTO (Recovery Time Objective): ≤ 4 Stunden für kritische Komponenten
  • Verifikation: Quartalsweiser Restore-Test auf isolierter Umgebung
  • Geo-Redundanz: Backup-Replikation auf zweiten Hetzner-Standort innerhalb Deutschland

Authentifizierung & SSO

VERIST unterstützt aktuell E-Mail- und Passwort-basierte Authentifizierung mit Anti-Bruteforce-Schutz (Lockout nach 8 Fehlversuchen, 10 Min). Auf Wunsch konfigurieren wir Single-Sign-On für Enterprise-Kunden.

  • Aktuell: E-Mail + Passwort, Bearer-Token mit 30-Min-TTL für Admin-Zugriffe
  • Geplant Q3 2026: Single-Sign-On via SAML 2.0 und OIDC (Microsoft Entra ID, Okta, Google Workspace)
  • Geplant Q3 2026: 2FA-Pflicht für Admin-Rollen (TOTP, FIDO2-Hardware-Keys)
  • Konstant: Service-API-Authentifizierung via Service-Key (Rotation alle 90 Tage)

Audit-Logs & Hash-Chain

Alle datenverändernden Aktionen werden in Decision Records mit kryptographischer Hash-Chain protokolliert. Jeder Eintrag verweist mittels SHA-256 auf den Hash des vorhergehenden Eintrags — eine nachträgliche Manipulation ist kryptographisch erkennbar.

  • Aufbewahrung: Audit-Logs werden für 7 Jahre gespeichert (Pflicht nach HGB §257 für GoB-relevante Daten)
  • Manipulationssicherheit: Hash-Chain mit SHA-256 · jede Manipulation bricht die Kette
  • Export: Audit-Trail kann auf Anfrage als signierte JSON-Lines-Datei exportiert werden
  • Auditor-Schnittstelle: Für externe Auditoren stellen wir auf Anfrage einen schreibgeschützten Zugang zur Verifikation bereit

Daten-Löschung & DSAR

VERIST setzt das Recht auf Löschung (DSGVO Art. 17) und Auskunft (Art. 15) durch standardisierte Prozesse um.

  • SLA: Bearbeitung innerhalb 30 Tagen nach Eingang der Anfrage
  • Anfragen: per E-Mail an datenschutz@verist.de
  • Löschung: Vollständige Entfernung aus Produktions-Systemen; Backup-Rollover stellt sicher, dass gelöschte Daten innerhalb 30 Tagen auch aus Backups verschwinden
  • Auskunft: Strukturierter Export aller gespeicherten personenbezogenen Daten in maschinenlesbarem Format (JSON)

Sicherheitsprüfungen

VERIST kombiniert kontinuierliche automatisierte Prüfungen mit geplanten externen Penetrationstests.

  • Kontinuierlich: Static-Code-Analysis bei jedem Commit (CodeQL, npm audit, dependency-check)
  • Kontinuierlich: Dependency-Vulnerability-Scanning automatisiert; CVEs mit CVSS ≥ 7.0 werden binnen 7 Tagen behoben
  • Kontinuierlich: Self-Assessment via OWASP ASVS-Checkliste
  • Geplant Q3 2026: Externer Penetrationstest durch akkreditiertes Sicherheitsunternehmen (Black-Box + Grey-Box)
  • Geplant Q4 2026: Bug-Bounty-Programm für Security-Forscher
Transparenz-Hinweis: Wir kommunizieren den Stand unserer Sicherheitsprüfungen wahrheitsgemäß. Zum Zeitpunkt der Erstellung dieser Seite (28.04.2026) liegt noch kein externer Penetrationstest-Bericht vor — der erste Test ist für Q3 2026 fest geplant. Ergebnisse werden Kunden mit aktivem Vertrag in zusammengefasster Form bereitgestellt.

Incident-Response & Meldepflichten

  • Meldekette: Sicherheitsvorfälle werden binnen 24 Stunden intern eskaliert
  • DSGVO-Frist: Datenschutzverletzungen werden binnen 72 Stunden an die zuständige Aufsichtsbehörde gemeldet (Art. 33 DSGVO)
  • Kunden-Benachrichtigung: Bei einem Vorfall mit hohem Risiko für betroffene Personen erfolgt unverzügliche Benachrichtigung der Kunden mit aktivem Vertrag (Art. 34 DSGVO)
  • Incident-Log: Vollständige Dokumentation jedes Vorfalls mit Hash-Chain-Eintrag (manipulationssicher)
  • Kontakt: Sicherheitsvorfälle melden an security@verist.de

Ansprechpartner

Allgemeine Anfragenservice@verist.de
Datenschutz / DSARdatenschutz@verist.de
Sicherheitsvorfällesecurity@verist.de
Foundation Partner Programverist.de/foundation-partner.html