Sicherheit & Vertrauen

Hazonlive wurde für europäische Unternehmen gebaut. Datenbank und Speicher in Frankfurt, DSGVO-konform, KI-Transparenz und ein Freigabe-Workflow, der Sie die Kontrolle behalten lässt.

Stand: 2026-09-28 · Quartalsweise reviewt

Datenbank und Speicher in Frankfurt

Datenbank und Storage liegen in AWS Frankfurt eu-central-1, die Serverless Functions der Web-App sind in Frankfurt (fra1) konfiguriert. KI-Verarbeitung, Hosting-Plattform und E-Mail-Versand laufen bei den unten gelisteten Anbietern, teils in den USA.

DSGVO-konform

Auftragsverarbeitung nach Art. 28 DSGVO. Keine Datenweitergabe an Dritte ohne Auftrag.

KI-Transparenz

In Hazonlive trägt jeder KI-generierte Inhalt die Kennzeichnung „KI-generiert“. Veröffentlichten Social-Media-Beiträgen fügt Hazonlive keinen KI-Hinweis hinzu; einen solchen Hinweis können Sie vor dem Einplanen selbst in den Beitragstext schreiben.

Zero-Training

Ihre Daten werden nicht zum Trainieren von KI-Modellen verwendet — vertraglich abgesichert mit allen LLM-Anbietern.

Unabhängige Sicherheitsbewertung

Badge von TAC Security: ESOF, Verified and Secured by ADA CASA Assessor

Unabhängig sicherheitsgeprüft

CASA · App Defense Alliance

Prüflabor: TAC Security

TAC Security ist ein autorisiertes Prüflabor der App Defense Alliance. Die Alliance ist eine Brancheninitiative für offene Sicherheitsstandards; in ihrem Lenkungsausschuss sind Meta, Google und Microsoft vertreten.

Wo und wie Ihre Daten verarbeitet werden

Verschlüsselung: Alle Daten werden in Ruhe (AES-256) und während der Übertragung verschlüsselt. Die Anwendung erzwingt TLS und lässt nur 1.2 und höher zu; wo der Browser es unterstützt, kommt TLS 1.3 zum Einsatz. Datenbank-Verbindungen laufen ausschließlich über verschlüsselte Channels.

Multi-Tenant-Isolation: Jeder Workspace ist über Supabase Row Level Security (RLS) strikt vom anderen getrennt — die Trennung wird in der Datenbank durchgesetzt, nicht erst in der Anwendung. Ein Kundenkonto kann Daten eines anderen Workspaces nicht sehen. Die eine dokumentierte Ausnahme ist unser Support-Zugriff: Wir können eine Kundenansicht zeitlich befristet öffnen, um bei Problemen zu helfen. Jeder solche Zugriff ist kryptografisch signiert, protokolliert und läuft automatisch ab. E-Mail-Inhalte aus verbundenen Postfächern bleiben dabei standardmäßig ausgeblendet. Sichtbar werden sie nur, wenn Sie Ihr Postfach in den Einstellungen ausdrücklich und zeitlich befristet freigeben (maximal acht Stunden, jederzeit widerrufbar). Für Gmail-Postfächer bleiben sie auch dann gesperrt — Googles Auflagen für den Zugriff auf Postfachdaten kennen keine Ausnahme durch Ihre Einwilligung.

Kein Training mit Ihren Daten: Die KI-Verarbeitung läuft bei Anthropic und OpenAI in den USA, das Ersatz-Bildmodell bei Google — abgesichert über Auftragsverarbeitungsverträge und EU-Standardvertragsklauseln. Ihre Prompts und generierten Inhalte werden nicht für das Training von KI-Modellen verwendet; das ist in unseren DPAs vertraglich abgesichert. Anthropic und OpenAI bewahren Ein- und Ausgaben bis zu 30 Tage zur Missbrauchserkennung auf, Google 55 Tage — bei sicherheitsrelevanter Kennzeichnung kann diese Frist länger sein.

Authentifizierung: Passwörter werden ausschließlich als bcrypt-Hashes gespeichert, niemals im Klartext. Session-Cookies sind Secure + SameSite=Lax; zusätzlich schützen eine strikte Content-Security-Policy und HSTS. Rate-Limits gegen Brute-Force aktiv, Zwei-Faktor-Authentifizierung für alle Betreiberzugänge verpflichtend.

Backups & Disaster Recovery

Tägliche Backups

Supabase sichert die Datenbank automatisch täglich. Die Sicherungen liegen verschlüsselt in derselben EU-Region wie die Produktivdaten.

Wiederherstellung

Im Ernstfall setzen wir die Datenbank auf eine Sicherung zurück. Verbindliche Zeitzusagen (RPO/RTO) nennen wir hier erst, wenn wir sie in einer Wiederherstellungsübung belegt haben — eine Zahl, die wir nicht geprobt haben, wäre keine Zusage, sondern eine Schätzung.

Löschfristen

Audit-Einträge werden nach 12 Monaten automatisch gelöscht. Für Inhalte gelten feste Fristen, zum Beispiel 90 Tage für unbeantwortete Posteingang-Nachrichten und für Chat-Verläufe ohne Aktivität. Die Löschläufe laufen als überwachter Cron-Job.

Unsere Auftragsverarbeiter (Sub-Processoren)

Vollständige Liste aller Dienste, die Daten in unserem Auftrag verarbeiten. Die Spalte „Vertrag“ nennt für jeden Dienst, worauf die Auftragsverarbeitung beruht — bei den meisten Anbietern wird der AV-Vertrag über deren Nutzungsbedingungen einbezogen.

AnbieterZweckRegionSafeguards

Supabase Pte. Ltd.

DPA über die Nutzungsbedingungen einbezogen

Datenbank (PostgreSQL), Auth, Storage, Edge FunctionsSpeicherung in der EU (AWS Frankfurt, eu-central-1); Vertragspartner in Singapur, daher zusätzlich StandardvertragsklauselnServer in der EU, Verschlüsselung at-rest (AES-256) und in-transit (TLS 1.3)

Anthropic PBC

DPA und SCC abgeschlossen (anthropic.com/legal/dpa)

Claude LLM — Textgenerierung, Dokumentenanalyse und Websuche der Assistenzen (die Suche führt Anthropic mit Brave Search als Unterauftragsverarbeiter aus)USA (US → EU: Standardvertragsklauseln nach EU-Beschluss 2021/914)Keine Nutzung zu Trainingszwecken; Aufbewahrung bis zu 30 Tage zur Missbrauchserkennung, bei Kennzeichnung länger

OpenAI OpCo, LLC

DPA beidseitig signiert (03.07.2026)

Text-KI (Ausweichanbieter bei Störungen, je Assistenz wählbar), semantische Suche (Einbettungen) und BildgenerierungUSA (SCC)Keine Nutzung zu Trainingszwecken; Missbrauchs-Protokolle bis zu 30 Tage

Google LLC (Gemini API)

Google Data Processing Addendum (Version 10, 7. Mai 2026) über die Paid-Services-Klausel

Ersatz-Bildmodell — greift nur, wenn das primäre Modell ausfälltUSA — für diesen Endpunkt gibt es keine EU-RegionsoptionKeine Nutzung zu Trainingszwecken; Prompts, Referenzbilder und Ausgaben 55 Tage zur Missbrauchserkennung

Plus Five Five, Inc. (Resend)

DPA (27.08.2026) über die Nutzungsbedingungen einbezogen

Versand transaktionaler E-Mails (Anmeldung, Benachrichtigungen — auch Anruf-Benachrichtigungen mit Anruferdaten)USA (Speicherung); Versand über AWS eu-west-1 (Irland)Versand nur auftragsbezogen, TLS-Verschlüsselung; Standardvertragsklauseln im DPA und zusätzlich EU-U.S. Data Privacy Framework (ohne Swiss-U.S.; Rezertifizierung in Prüfung)

Twilio Inc.

Twilio Data Protection Addendum (09.04.2026) über die Nutzungsbedingungen einbezogen; Auftragsverarbeiter für den Telefondienst, für eigene Zwecke (u. a. Sicherheit und Missbrauchserkennung, gesetzliche Pflichten, Produktverbesserung) eigenständig Verantwortlicher — für Verbindungs- und Nutzungsdaten und in diesem Umfang auch für Gesprächsinhalte

Telefon-Empfang — nur bei aktivierter Telefon-FunktionUSA (vorrangig EU-U.S. Data Privacy Framework, hilfsweise BCR bzw. Standardvertragsklauseln laut DPA)Anruf-Metadaten und Gesprächsinhalte (Twilio-Spracherkennung und Sprachausgabe), keine Gesprächsaufzeichnung

Vercel Inc.

DPA über die Nutzungsbedingungen einbezogen (§ 10.1)

Hosting der Web-Anwendung und Serverless FunctionsUSA (Hauptverarbeitung beim Anbieter); Serverless Functions in Frankfurt (fra1) konfiguriert; EU-U.S. Data Privacy FrameworkSOC 2 Type 2, TLS 1.3; unser zentraler Server-Logger schwärzt Felder mit Zugangsdaten

Sentry / Functional Software, Inc.

DPA v5.1.0, angenommen am 31.07.2026

Error-Tracking und Performance-MonitoringEU-Ingest (ingest.de.sentry.io); Anbieter in den USA, StandardvertragsklauselnEU-Region-Endpoints; keine Prompts, KI-Antworten oder Anfrage-Inhalte

Stripe Payments Canada, Ltd. / Stripe, LLC

DPA mit Stripe, LLC über das Stripe Services Agreement einbezogen; Auftragsverarbeiter für die Zahlungsabwicklung, für eigene Zwecke (u. a. Betrugs- und Risikoprüfung, AML/KYC, gesetzliche Pflichten) eigenständig verantwortlich

Zahlungsdienstleister für die technische ZahlungsabwicklungKanada/USA (vorrangig EU-U.S. Data Privacy Framework, hilfsweise Standardvertragsklauseln)PCI-DSS-konform, keine Kartendaten bei Hazonlive gespeichert

Incident-Response

DSGVO Art. 33 — 72-Stunden-Meldepflicht: Bei einer Verletzung des Schutzes personenbezogener Daten informieren wir Sie und die zuständige Aufsichtsbehörde binnen 72 Stunden nach Bekanntwerden.

Eskalations-Pfad: Security-Events werden an unser Sentry-Monitoring (EU) automatisch gemeldet. Kritische Events lösen eine direkte Benachrichtigung beim Hazonlive-Team aus.

Audit-Trail: Änderungen an Workspace und Team sowie Assistenz-Aktionen — Einladungen und Rollen, verbundene Kanäle, Freigaben, Versand und Veröffentlichungen, gelöschte Unterhaltungen — werden mit Zeitstempel, User-ID und Workspace-ID protokolliert. Mitglieder können das Protokoll ihres eigenen Workspace einsehen und als CSV exportieren; geschrieben wird es ausschließlich serverseitig, Einträge werden nach 12 Monaten gelöscht. Anmeldungen stehen nicht in diesem Protokoll: sie laufen in unser Betriebs-Log, und dort ohne Klartext-Adresse — nur mit einem nicht rückrechenbaren Fingerabdruck und der Domain.

Compliance-Kontakt

Fragen zu Auftragsverarbeitung, DPA, Datenschutz?

Wir antworten innerhalb von 2 Werktagen auf alle Compliance-Anfragen.

Diensteanbieter: AGAPE INNOVATIONS GROUP INC., Toronto, Kanada · Impressum · Datenschutzerklärung

Anfrage senden

Auftragsverarbeitungsvertrag (AV/DPA)

Wir stellen jedem Pro- und Business-Kunden einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zur Verfügung. Dies regelt verbindlich:

  • Verarbeitungszwecke und -kategorien
  • Technische und organisatorische Maßnahmen (TOMs)
  • Sub-Processoren-Genehmigung
  • Datenübermittlung in Drittländer (SCC)
  • Betroffenenrechte und Mitwirkung
  • Audit-Rechte und Kontrollen

Den AV-Vertrag senden wir Ihnen im Rahmen des Onboarding-Prozesses oder auf Anfrage zu.