Was mit Ihren Daten passiert, nachprüfbar aufgeschrieben
Batteriepässe sind Compliance-Daten. Sie müssen wissen, wo sie liegen, wer sie sehen kann und was im Ernstfall passiert. Diese Seite beantwortet das ohne Marketing - und benennt auch, was wir noch nicht haben.
Für die Einkaufs-Checkliste
Wenn Sie diese Seite für eine Lieferantenprüfung öffnen: Das hier sind die sechs Antworten, die üblicherweise gefragt werden.
- Anwendung und Datenbank laufen in der EU, Region Frankfurt.
- Daten sind im Speicher mit AES-256 verschlüsselt, jede Verbindung läuft über TLS 1.2 oder höher.
- Mandanten sind in der Datenbank per Row-Level-Security getrennt, nicht erst in der Anwendung.
- Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt fertig vor und wird bei der Registrierung als PDF zugestellt.
- Alle Unterauftragsverarbeiter sind namentlich gelistet, Änderungen werden 14 Tage vorher angekündigt.
- Wir halten keine ISO-27001-Zertifizierung. Was stattdessen belegbar ist, steht weiter unten.
Wo Ihre Daten tatsächlich liegen
Drei Stationen, mehr nicht. Wir betreiben keine eigenen Server und haben keine Kopie Ihrer Daten ausserhalb dieser Kette.
- 01BrowserIhr Gerät
Das Dashboard ist eine statische Anwendung. Sie spricht ausschliesslich mit den beiden folgenden Stationen. Der Schlüssel mit Vollzugriff auf die Datenbank ist nie Teil des ausgelieferten Codes.
- 02AnwendungsschichtEU - Frankfurt
Serverlose Funktionen auf Vercel, festgepinnt auf die Region fra1 (Frankfurt). Hier laufen Prüfungen, Rechteentscheidungen, Mailversand und die Hintergrundaufgaben.
- 03Datenbank & SpeicherEU - Frankfurt
Postgres, Anmeldung und Dateiablage bei Supabase, gehostet auf AWS in der EU-Region. Hochgeladene Nachweise liegen in einem Ordner je Firma, den die Speicher-Richtlinie erzwingt.
Einzelne Dienstleister betreiben Verwaltungs- und Supportsysteme auch ausserhalb der EU. Sie sind mit Ort, Zweck und Rechtsgrundlage in der Tabelle weiter unten aufgeführt - vollständig, nicht beispielhaft.
Technische und organisatorische Massnahmen
Wortgleich mit Anlage 2 des Auftragsverarbeitungsvertrags. Der Vertrag ist die verbindliche Fassung, diese Seite die lesbare.
Vertraulichkeit
- Verschlüsselung
- TLS 1.2 oder höher für alle Verbindungen zwischen Browser, Anwendungsschicht und Datenbank. AES-256 für ruhende Daten in Datenbank und Dateiablage.
- Zugriffskontrolle
- Row-Level-Security in Postgres trennt Firmen je Datenzeile über die Spalte tenant_id. Rollen greifen auf Datenbank-, Schnittstellen- und Oberflächenebene. Anmeldung über JSON Web Token.
- Betriebszugang
- Zwei-Faktor-Authentifizierung für alle Verwaltungskonsolen. Schlüssel mit Vollzugriff ausschliesslich in serverseitigen Funktionen, nie im ausgelieferten Code. Keine produktiven Zugangsdaten auf Entwicklergeräten.
Integrität
- Schreibende Zugriffe
- Jeder schreibende Aufruf läuft über einen authentifizierten Endpunkt mit Eingabeprüfung. Die Transaktionslogik der Datenbank verhindert halbfertige Zustände.
- Nachvollziehbarkeit
- Sicherheitsrelevante Vorgänge wie Rollenänderung, Kündigung und Löschung landen im Prüfprotokoll. Pässe und Modelle tragen zusätzlich eine fortlaufende Hash-Kette.
- Missbrauchsschutz
- Öffentliche und nicht angemeldete Endpunkte sind mengenbegrenzt. Fällt der Zähler aus, lässt das System durch, statt legitime Abrufe zu blockieren.
Verfügbarkeit
- Wiederherstellung
- Point-in-Time-Recovery mit sieben Tagen Rückblick, minutengenau. Zusätzlich tägliche Momentaufnahmen der Datenbank und regelmässige Wiederherstellungsübungen.
- Redundanz
- Serverlose Ausführung mit automatischer Skalierung. Kein selbst betriebener Server, der einzeln ausfallen könnte. Schutz gegen Überlastangriffe auf Netzwerkebene.
- Betriebsüberwachung
- Fehler aus dem Betrieb laufen in eine zentrale Erfassung. Der aktuelle Betriebszustand ist öffentlich einsehbar.
Löschung & Aufbewahrung
- Kündigung löscht nichts
- Eine Kündigung beendet das Abonnement und setzt den Zugang auf den kostenlosen Tarif zurück. Ihre Daten bleiben lesbar und exportierbar.
- Personenbezogene Daten
- Ein Mitarbeiterkonto wird über die Teamverwaltung vollständig gelöscht. Der Klartextname im Prüfprotokoll wird dabei durch einen neutralen Platzhalter ersetzt, die Protokollkette bleibt intakt.
- Aufbewahrungspflichtige Pässe
- Batteriepässe müssen nach Art. 77 der Verordnung erreichbar bleiben. Sie werden technisch eingefroren, bleiben aber öffentlich auflösbar - auch wenn Sie nicht mehr Kunde sind.
- Endgültige Löschung
- Nur auf ausdrückliche Weisung des Inhabers, mit dokumentiertem Haftungsübergang. Danach 30 Tage Bedenkzeit, erst dann löscht ein automatischer Prozess Dateien, Konten und Firmendaten.
Wer sieht was
Rechte werden auf drei Ebenen durchgesetzt: in der Datenbank, in der Schnittstelle und in der Oberfläche. Das Ausblenden eines Knopfes ist für uns kein Schutz.
- Inhaber
Genau eine Person pro Firma. Zusätzlich zu allen Adminrechten: Firmendaten, Abrechnung, Inhaberschaft übergeben, Firma löschen.
- Admin
Team, Einladungen, Integrationen und API-Schlüssel, dazu alle Rechte der Rolle Editor.
- Compliance
Liest alles, einschliesslich Prüfprotokoll und Zertifikaten, ändert nichts. Gedacht für Auditoren und Compliance-Beauftragte.
- Editor
Pflegt Modelle, Pässe, Lieferanten und Zertifikate. Keine Verwaltungsrechte.
- Nur lesen
Reiner Lesezugriff, etwa für Geschäftsführung oder Gäste.
Ausserhalb Ihrer Firma: Die öffentliche Pass-Seite zeigt nur die Felder, die die Verordnung für die Allgemeinheit vorsieht. Recycler und Behörden sehen die erweiterten Felder erst nach einer einzeln genehmigten Freischaltung, und jeder ihrer Abrufe wird protokolliert.
Warum Sie uns nicht glauben müssen
Bei Compliance-Daten reicht die Zusicherung nicht, dass nichts verändert wurde. Deshalb trägt jede Version eines Modells und eines Passes einen Fingerabdruck, der den Fingerabdruck der Vorversion enthält.
- 1
Jede Änderung wird versiegelt
Beim Speichern berechnet die Datenbank einen SHA-256-Hash über den vollständigen Datensatz und die vorherige Version. Das passiert im Datenbank-Trigger, nicht in der Anwendung - es lässt sich nicht umgehen.
- 2
Die Kette lässt sich nachrechnen
Eine öffentliche Prüfung rechnet die gesamte Kette neu durch. Stimmt ein einziger Hash nicht, ist das Ergebnis ungültig. Nachträgliches Ändern einer alten Version zerstört alle folgenden Glieder.
- 3
Ohne Konto, ohne Wallet
Marktüberwachung, Auditoren und Ihre Kunden prüfen im Browser. Die Prüfung gibt nur das Ergebnis und die Hashes zurück, nie Ihre Fachdaten.
Das Prüfprotokoll der Firma trägt dieselbe Kettenlogik. Wer nachträglich einen Eintrag entfernt, bricht sie sichtbar.
Unterauftragsverarbeiter
Vollständige Liste. Wer hier nicht steht, verarbeitet keine Daten für uns. Änderungen kündigen wir 14 Kalendertage vorher an, Sie können widersprechen.
| Dienst | Anbieter | Zweck | Ort der Verarbeitung | Rechtsgrundlage |
|---|---|---|---|---|
| Supabase | Supabase Inc., Singapur | Datenbank, Anmeldung, Dateiablage für hochgeladene Nachweise. Setzt AWS in der EU-Region als weiteren Unterauftragsverarbeiter ein. | EU (Frankfurt) / USA | DPA + SCCs |
| Vercel | Vercel Inc., USA | Hosting der Web-Anwendung und der serverlosen Funktionen, Region fra1 (Frankfurt). | EU (Frankfurt) / USA | DPA + SCCs |
| Stripe | Stripe Payments Europe Ltd., Irland | Zahlungsabwicklung, Rechnungen, Kundenportal. Für Kartendaten eigenständig verantwortlich, für Zahlungs-Metadaten Auftragsverarbeiter. | EU (Irland) / USA | DPA + SCCs |
| Resend | Resend Inc., USA | Transaktionale E-Mails: Einladungen, Erinnerungen, Support-Antworten. | USA | DPA + SCCs |
| Anthropic | Anthropic PBC, USA | Feldvorschläge aus hochgeladenen Nachweisen. Nur auf ausdrückliche Auslösung durch Sie, nur das gewählte Dokument, keine Nutzung zum Training von Modellen. | USA | DPA + SCCs |
| Sentry | Functional Software Inc., USA | Erfassung von Betriebsfehlern. Nur aktiv, wenn konfiguriert. | USA | DPA + SCCs |
Für jede Übermittlung ausserhalb der EU liegt ein Auftragsverarbeitungsvertrag mit Standardvertragsklauseln vor.
Was wir nicht haben
Diese Liste steht hier, weil sie in einer Lieferantenprüfung ohnehin auftaucht. Uns ist lieber, Sie lesen sie von uns.
Keine ISO-27001-Zertifizierung
Wir sind nicht nach ISO 27001 zertifiziert und behaupten es nirgends. Die Massnahmen oben sind umgesetzt und vertraglich zugesichert, aber nicht von einer Zertifizierungsstelle geprüft. Wenn Ihre Beschaffung ein Zertifikat zwingend verlangt, sagen Sie es im Erstgespräch - dann klären wir, ob und wann das für Sie machbar wird.
Kein externer Penetrationstest
Es liegt kein Bericht eines unabhängigen Prüfers vor. Wir melden das offen, statt „regelmässige Sicherheitstests“ zu schreiben und Eigenprüfungen zu meinen.
Keine zugesicherte Verfügbarkeitsquote
Wir versprechen keine Prozentzahl, die wir nicht messen und im Streitfall nicht belegen könnten. Stattdessen veröffentlichen wir den Betriebszustand und jede Störung öffentlich. Verbindliche Zusagen sind Teil von Enterprise-Verträgen.
Verarbeitung teilweise ausserhalb der EU
Mailversand, Fehlererfassung und die freiwillige Dokumentenauswertung laufen bei Anbietern in den USA. Das ist in der Tabelle oben offen benannt. Ihre Pass- und Modelldaten liegen in Frankfurt.
Sicherheitslücke gefunden?
Melden Sie sie uns, bevor Sie sie veröffentlichen. Wir antworten innerhalb von zwei Werktagen und halten Sie über die Behebung auf dem Laufenden.
support@batteriepasswerk.com- Wir verfolgen keine Meldung rechtlich, die in gutem Glauben und ohne Datenabfluss erfolgt.
- Bitte keine Tests, die fremde Daten offenlegen, Dienste stören oder Konten Dritter betreffen.
- Nennen Sie Schritte zur Nachstellung, betroffene Adresse und Zeitpunkt.
- Auf Wunsch nennen wir Sie nach der Behebung im Änderungsprotokoll.
Häufige Fragen
Noch eine Frage offen, die hier nicht steht?
Schreiben Sie sie uns. Wenn die Antwort für andere ebenso nützlich ist, landet sie auf dieser Seite.
Zuletzt geprüft: