Sicherheit & Vertrauen
Hazonlive wurde für europäische Unternehmen gebaut. Datenbank und Speicher in Frankfurt, DSGVO-konform, KI-Transparenz und ein Freigabe-Workflow, der Sie die Kontrolle behalten lässt.
Stand: 2026-09-28 · Quartalsweise reviewt
Datenbank und Speicher in Frankfurt
Datenbank und Storage liegen in AWS Frankfurt eu-central-1, die Serverless Functions der Web-App sind in Frankfurt (fra1) konfiguriert. KI-Verarbeitung, Hosting-Plattform und E-Mail-Versand laufen bei den unten gelisteten Anbietern, teils in den USA.
DSGVO-konform
Auftragsverarbeitung nach Art. 28 DSGVO. Keine Datenweitergabe an Dritte ohne Auftrag.
KI-Transparenz
In Hazonlive trägt jeder KI-generierte Inhalt die Kennzeichnung „KI-generiert“. Veröffentlichten Social-Media-Beiträgen fügt Hazonlive keinen KI-Hinweis hinzu; einen solchen Hinweis können Sie vor dem Einplanen selbst in den Beitragstext schreiben.
Zero-Training
Ihre Daten werden nicht zum Trainieren von KI-Modellen verwendet — vertraglich abgesichert mit allen LLM-Anbietern.
Unabhängige Sicherheitsbewertung
Unabhängig sicherheitsgeprüft
CASA · App Defense Alliance
Prüflabor: TAC Security
TAC Security ist ein autorisiertes Prüflabor der App Defense Alliance. Die Alliance ist eine Brancheninitiative für offene Sicherheitsstandards; in ihrem Lenkungsausschuss sind Meta, Google und Microsoft vertreten.
Wo und wie Ihre Daten verarbeitet werden
Verschlüsselung: Alle Daten werden in Ruhe (AES-256) und während der Übertragung verschlüsselt. Die Anwendung erzwingt TLS und lässt nur 1.2 und höher zu; wo der Browser es unterstützt, kommt TLS 1.3 zum Einsatz. Datenbank-Verbindungen laufen ausschließlich über verschlüsselte Channels.
Multi-Tenant-Isolation: Jeder Workspace ist über Supabase Row Level Security (RLS) strikt vom anderen getrennt — die Trennung wird in der Datenbank durchgesetzt, nicht erst in der Anwendung. Ein Kundenkonto kann Daten eines anderen Workspaces nicht sehen. Die eine dokumentierte Ausnahme ist unser Support-Zugriff: Wir können eine Kundenansicht zeitlich befristet öffnen, um bei Problemen zu helfen. Jeder solche Zugriff ist kryptografisch signiert, protokolliert und läuft automatisch ab. E-Mail-Inhalte aus verbundenen Postfächern bleiben dabei standardmäßig ausgeblendet. Sichtbar werden sie nur, wenn Sie Ihr Postfach in den Einstellungen ausdrücklich und zeitlich befristet freigeben (maximal acht Stunden, jederzeit widerrufbar). Für Gmail-Postfächer bleiben sie auch dann gesperrt — Googles Auflagen für den Zugriff auf Postfachdaten kennen keine Ausnahme durch Ihre Einwilligung.
Kein Training mit Ihren Daten: Die KI-Verarbeitung läuft bei Anthropic und OpenAI in den USA, das Ersatz-Bildmodell bei Google — abgesichert über Auftragsverarbeitungsverträge und EU-Standardvertragsklauseln. Ihre Prompts und generierten Inhalte werden nicht für das Training von KI-Modellen verwendet; das ist in unseren DPAs vertraglich abgesichert. Anthropic und OpenAI bewahren Ein- und Ausgaben bis zu 30 Tage zur Missbrauchserkennung auf, Google 55 Tage — bei sicherheitsrelevanter Kennzeichnung kann diese Frist länger sein.
Authentifizierung: Passwörter werden ausschließlich als bcrypt-Hashes gespeichert, niemals im Klartext. Session-Cookies sind Secure + SameSite=Lax; zusätzlich schützen eine strikte Content-Security-Policy und HSTS. Rate-Limits gegen Brute-Force aktiv, Zwei-Faktor-Authentifizierung für alle Betreiberzugänge verpflichtend.
Backups & Disaster Recovery
Tägliche Backups
Supabase sichert die Datenbank automatisch täglich. Die Sicherungen liegen verschlüsselt in derselben EU-Region wie die Produktivdaten.
Wiederherstellung
Im Ernstfall setzen wir die Datenbank auf eine Sicherung zurück. Verbindliche Zeitzusagen (RPO/RTO) nennen wir hier erst, wenn wir sie in einer Wiederherstellungsübung belegt haben — eine Zahl, die wir nicht geprobt haben, wäre keine Zusage, sondern eine Schätzung.
Löschfristen
Audit-Einträge werden nach 12 Monaten automatisch gelöscht. Für Inhalte gelten feste Fristen, zum Beispiel 90 Tage für unbeantwortete Posteingang-Nachrichten und für Chat-Verläufe ohne Aktivität. Die Löschläufe laufen als überwachter Cron-Job.
Unsere Auftragsverarbeiter (Sub-Processoren)
Vollständige Liste aller Dienste, die Daten in unserem Auftrag verarbeiten. Die Spalte „Vertrag“ nennt für jeden Dienst, worauf die Auftragsverarbeitung beruht — bei den meisten Anbietern wird der AV-Vertrag über deren Nutzungsbedingungen einbezogen.
| Anbieter | Zweck | Region | Safeguards |
|---|---|---|---|
Supabase Pte. Ltd. DPA über die Nutzungsbedingungen einbezogen | Datenbank (PostgreSQL), Auth, Storage, Edge Functions | Speicherung in der EU (AWS Frankfurt, eu-central-1); Vertragspartner in Singapur, daher zusätzlich Standardvertragsklauseln | Server in der EU, Verschlüsselung at-rest (AES-256) und in-transit (TLS 1.3) |
Anthropic PBC DPA und SCC abgeschlossen (anthropic.com/legal/dpa) | Claude LLM — Textgenerierung, Dokumentenanalyse und Websuche der Assistenzen (die Suche führt Anthropic mit Brave Search als Unterauftragsverarbeiter aus) | USA (US → EU: Standardvertragsklauseln nach EU-Beschluss 2021/914) | Keine Nutzung zu Trainingszwecken; Aufbewahrung bis zu 30 Tage zur Missbrauchserkennung, bei Kennzeichnung länger |
OpenAI OpCo, LLC DPA beidseitig signiert (03.07.2026) | Text-KI (Ausweichanbieter bei Störungen, je Assistenz wählbar), semantische Suche (Einbettungen) und Bildgenerierung | USA (SCC) | Keine Nutzung zu Trainingszwecken; Missbrauchs-Protokolle bis zu 30 Tage |
Google LLC (Gemini API) Google Data Processing Addendum (Version 10, 7. Mai 2026) über die Paid-Services-Klausel | Ersatz-Bildmodell — greift nur, wenn das primäre Modell ausfällt | USA — für diesen Endpunkt gibt es keine EU-Regionsoption | Keine Nutzung zu Trainingszwecken; Prompts, Referenzbilder und Ausgaben 55 Tage zur Missbrauchserkennung |
Plus Five Five, Inc. (Resend) DPA (27.08.2026) über die Nutzungsbedingungen einbezogen | Versand transaktionaler E-Mails (Anmeldung, Benachrichtigungen — auch Anruf-Benachrichtigungen mit Anruferdaten) | USA (Speicherung); Versand über AWS eu-west-1 (Irland) | Versand nur auftragsbezogen, TLS-Verschlüsselung; Standardvertragsklauseln im DPA und zusätzlich EU-U.S. Data Privacy Framework (ohne Swiss-U.S.; Rezertifizierung in Prüfung) |
Twilio Inc. Twilio Data Protection Addendum (09.04.2026) über die Nutzungsbedingungen einbezogen; Auftragsverarbeiter für den Telefondienst, für eigene Zwecke (u. a. Sicherheit und Missbrauchserkennung, gesetzliche Pflichten, Produktverbesserung) eigenständig Verantwortlicher — für Verbindungs- und Nutzungsdaten und in diesem Umfang auch für Gesprächsinhalte | Telefon-Empfang — nur bei aktivierter Telefon-Funktion | USA (vorrangig EU-U.S. Data Privacy Framework, hilfsweise BCR bzw. Standardvertragsklauseln laut DPA) | Anruf-Metadaten und Gesprächsinhalte (Twilio-Spracherkennung und Sprachausgabe), keine Gesprächsaufzeichnung |
Vercel Inc. DPA über die Nutzungsbedingungen einbezogen (§ 10.1) | Hosting der Web-Anwendung und Serverless Functions | USA (Hauptverarbeitung beim Anbieter); Serverless Functions in Frankfurt (fra1) konfiguriert; EU-U.S. Data Privacy Framework | SOC 2 Type 2, TLS 1.3; unser zentraler Server-Logger schwärzt Felder mit Zugangsdaten |
Sentry / Functional Software, Inc. DPA v5.1.0, angenommen am 31.07.2026 | Error-Tracking und Performance-Monitoring | EU-Ingest (ingest.de.sentry.io); Anbieter in den USA, Standardvertragsklauseln | EU-Region-Endpoints; keine Prompts, KI-Antworten oder Anfrage-Inhalte |
Stripe Payments Canada, Ltd. / Stripe, LLC DPA mit Stripe, LLC über das Stripe Services Agreement einbezogen; Auftragsverarbeiter für die Zahlungsabwicklung, für eigene Zwecke (u. a. Betrugs- und Risikoprüfung, AML/KYC, gesetzliche Pflichten) eigenständig verantwortlich | Zahlungsdienstleister für die technische Zahlungsabwicklung | Kanada/USA (vorrangig EU-U.S. Data Privacy Framework, hilfsweise Standardvertragsklauseln) | PCI-DSS-konform, keine Kartendaten bei Hazonlive gespeichert |
Incident-Response
DSGVO Art. 33 — 72-Stunden-Meldepflicht: Bei einer Verletzung des Schutzes personenbezogener Daten informieren wir Sie und die zuständige Aufsichtsbehörde binnen 72 Stunden nach Bekanntwerden.
Eskalations-Pfad: Security-Events werden an unser Sentry-Monitoring (EU) automatisch gemeldet. Kritische Events lösen eine direkte Benachrichtigung beim Hazonlive-Team aus.
Audit-Trail: Änderungen an Workspace und Team sowie Assistenz-Aktionen — Einladungen und Rollen, verbundene Kanäle, Freigaben, Versand und Veröffentlichungen, gelöschte Unterhaltungen — werden mit Zeitstempel, User-ID und Workspace-ID protokolliert. Mitglieder können das Protokoll ihres eigenen Workspace einsehen und als CSV exportieren; geschrieben wird es ausschließlich serverseitig, Einträge werden nach 12 Monaten gelöscht. Anmeldungen stehen nicht in diesem Protokoll: sie laufen in unser Betriebs-Log, und dort ohne Klartext-Adresse — nur mit einem nicht rückrechenbaren Fingerabdruck und der Domain.
Compliance-Kontakt
Fragen zu Auftragsverarbeitung, DPA, Datenschutz?
Wir antworten innerhalb von 2 Werktagen auf alle Compliance-Anfragen.
Diensteanbieter: AGAPE INNOVATIONS GROUP INC., Toronto, Kanada · Impressum · Datenschutzerklärung
Auftragsverarbeitungsvertrag (AV/DPA)
Wir stellen jedem Pro- und Business-Kunden einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zur Verfügung. Dies regelt verbindlich:
- Verarbeitungszwecke und -kategorien
- Technische und organisatorische Maßnahmen (TOMs)
- Sub-Processoren-Genehmigung
- Datenübermittlung in Drittländer (SCC)
- Betroffenenrechte und Mitwirkung
- Audit-Rechte und Kontrollen
Den AV-Vertrag senden wir Ihnen im Rahmen des Onboarding-Prozesses oder auf Anfrage zu.