Vertrauen, by design. Auditiert von Anfang an.
Migration in die EU läuft, kryptografisch signiert, gebaut für Regulatoren, die wirklich hinschauen. Kontrollen lesen, Berichte anfordern.
- EU-Migration läuft
- Kryptografische Signaturen
- DSGVO-konform
Was wir haben, woran wir arbeiten, was als Nächstes kommt.
SOC 2 Type II
In BearbeitungUnabhängiges Audit unserer Sicherheits-, Verfügbarkeits- und Vertraulichkeitskontrollen. Mit unserem Auditor laufend.
ISO 27001
In BearbeitungInformationssicherheits-Managementsystem nach ISO/IEC 27001. Vorbereitung Stage 1 läuft.
TISAX
RoadmapLieferketten-Assessment für die Automobilindustrie. Für den nächsten Compliance-Zyklus eingeplant.
DSGVO-konform
BestandenEU-Migration läuft, AVV nach Art. 28, SCC Modul 2, 30-Tage-Löschfristen. Konform per Default.
EU-Migrationsverpflichtung
BestandenKundendaten werden heute in Convex US East (N. Virginia) verarbeitet und gespeichert, geregelt durch die EU-Standardvertragsklauseln; verbindliche Zielregion ist Convex EU West (Irland).
Jährlicher Penetrationstest
In BearbeitungOffensiver Sicherheitstest der Produktiv-App durch Dritte. Zusammenfassung nach jedem Zyklus auf Anfrage.
Vier Zusagen auf jedem Passport.
Schutz auf jeder Ebene.
Verschlüsselung in Transit und at rest, verschlüsselter Service-zu-Service-Verkehr und ein kryptografisch signierter Audit-Trail für jedes Passport-Ereignis.
Europäische Daten, europäische Regeln.
DSGVO-konforme Verarbeitung, EU-Migration läuft, und kundenverwaltete Verschlüsselungsschlüssel (BYOK) im Enterprise-Plan.
Gebaut, um zu laufen.
Single-Region auf Convex US East heute, Migration nach Convex EU West (Irland) geplant, mit einer Statusseite in Echtzeit. Ein individuelles SLA ist auf Enterprise verfügbar.
Keine Überraschungen.
Öffentlicher AVV und dieses Trust Center. Änderungen bei Unterauftragsverarbeitern werden 30 Tage im Voraus angekündigt. Jeder Vorfall wird innert fünf Werktagen veröffentlicht.
Die Kontrollen hinter den Aussagen.
Verschlüsselung in Transit
TLS 1.2+ an jedem öffentlichen Endpunkt. Verschlüsselter, authentifizierter Verkehr zwischen internen Services.
Verschlüsselung at rest
AES-256 für Datenbanken, Blob-Storage und Backups. Tenant-spezifische Schlüssel mit dokumentierter Rotation.
Identität & Zugriff
Clerk-basierte Identität mit rollenbasiertem Zugriff. SSO und SCIM sind in unserer Roadmap für Enterprise-Pläne.
Netzwerk-Isolation
Pro Umgebung eigene VPCs, keine öffentlichen Datenbank-Endpoints. Egress-Allowlist, Ingress am Edge gefiltert.
Audit-Logging
Kryptografisch signierter, append-only Audit-Trail. Unveränderliche Revisionshistorie für jeden Passport.
Kundenverwaltete Schlüssel
Enterprise-Kunden können BYOK (eigene Schlüssel) für die Verschlüsselung at rest nutzen und rotieren sie nach eigenem Plan.
Deine Daten, auf klarem Kurs nach Europa.
Kundendaten werden heute in Convex US East (N. Virginia) verarbeitet und gespeichert. Keine Kopien, Repliken oder Backups verlassen dieses Deployment - weder für Analytik noch für Support oder Failover.
Hauptsitz Schweiz, Migration Richtung EU-Hosting: unsere verbindliche Zielregion ist Convex EU West (Irland). Grenzüberschreitende Übermittlungen nach Art. 44 ff. DSGVO werden über die EU-Standardvertragsklauseln (2021/914), Modul 2, mit unserem Standard-AVV geregelt.
Aktuelle Produktionsregion für Compute, Storage und Audit-Logs. Bedient heute den gesamten Kundenverkehr.
Verbindliche Zielregion für vollständige EU-Residenz. Die Migration wird allen Kunden vorab angekündigt.
Alles, was Beschaffung und Security verlangen.
| Dokument | Status | Zuletzt aktualisiert | Aktion |
|---|---|---|---|
| SOC 2 Type II Bericht | In Bearbeitung | In Bearbeitung | Status anfragen |
| ISO 27001 Zertifikat | In Bearbeitung | In Bearbeitung | Status anfragen |
| Penetrationstest-Zusammenfassung | Auf Anfrage | NDA erforderlich | Anfordern |
| Liste der Unterauftragsverarbeiter | Öffentlich | Laufend gepflegt | Auf /dpa ansehen |
| Auftragsverarbeitungsvertrag (AVV) | Öffentlich | Mai 2026 | Auf /dpa ansehen |
| Datenschutzerklärung | Öffentlich | Mai 2026 | Datenschutz ansehen |
| Architektur-Whitepaper | Auf Anfrage | NDA erforderlich | Anfordern |
- SOC 2 Type II BerichtIn BearbeitungZuletzt aktualisiertIn BearbeitungStatus anfragen
- ISO 27001 ZertifikatIn BearbeitungZuletzt aktualisiertIn BearbeitungStatus anfragen
- Penetrationstest-ZusammenfassungAuf AnfrageZuletzt aktualisiertNDA erforderlichAnfordern
- Liste der UnterauftragsverarbeiterÖffentlichZuletzt aktualisiertLaufend gepflegtAuf /dpa ansehen
- Auftragsverarbeitungsvertrag (AVV)ÖffentlichZuletzt aktualisiertMai 2026Auf /dpa ansehen
- DatenschutzerklärungÖffentlichZuletzt aktualisiertMai 2026Datenschutz ansehen
- Architektur-WhitepaperAuf AnfrageZuletzt aktualisiertNDA erforderlichAnfordern
Dokumente mit Status „In Bearbeitung“ werden gemeinsam mit unserem Auditor vorbereitet. NDA-geschützte Unterlagen senden wir innert zwei Werktagen nach einer schriftlichen Anfrage einer benannten Beschaffungs- oder Security-Kontaktperson.
Sicherheitslücke gefunden? Sag es uns zuerst.
Im Scope: die produktive Anwendung, Kundendaten und unsere öffentlichen APIs. Out of Scope: Drittservices, von denen wir abhängen (Clerk, Convex, Google) - diese bitte direkt beim Anbieter melden.
Meldungen per E-Mail an die untenstehende Adresse. PGP-verschlüsselte Einreichungen sind willkommen - den öffentlichen Schlüssel in der ersten Nachricht anfragen.
Jede Meldung bestätigen wir innert 72 Stunden, triagieren innert fünf Werktagen und streben für kritische Befunde einen Fix innert vierzehn Tagen an.
Safe Harbour: gegen Forschende, die diese Richtlinie befolgen und Datenschutzverletzungen, Service-Unterbrechungen oder Datenabfluss vermeiden, ergreifen wir keine rechtlichen Schritte.
Bisher keine öffentlichen Meldungen. Forschende, die einen validen Befund melden, werden hier - mit Zustimmung - genannt.
Betriebshistorie, ohne Schönfärberei.
Gezählt seit dem Start im Jahr 2024 bis heute. Jeder meldepflichtige Vorfall wird innert fünf Werktagen veröffentlicht.
Wie wir Vorfälle veröffentlichen.
Ein meldepflichtiger Vorfall ist jedes ungeplante Ereignis, das Vertraulichkeit, Integrität oder Verfügbarkeit von Kundendaten betrifft. Wir veröffentlichen ein öffentliches Post-Mortem mit Root Cause, Kundenauswirkung und Massnahmen innert fünf Werktagen. Status-Updates über die Seite unten abonnieren.
status.dppautomate.comErreiche das Security-Team.
Für Lieferanten-Due-Diligence, Sicherheitsfragebögen oder Compliance-Eskalationen schreib an die untenstehende Adresse - unser Security-Lead antwortet.
Stichwort „security“ in der Betreffzeile für schnellstes Triage.
8408 Winterthur
Switzerland
