Vertrauen, by design. Auditiert von Anfang an.
In der EU gehostet, kryptografisch signiert, gebaut für Regulatoren, die wirklich hinschauen. Kontrollen lesen, Berichte anfordern.
- EU-Datenresidenz
- Kryptografische Signaturen
- DSGVO-konform
Was wir haben, woran wir arbeiten, was als Nächstes kommt.
SOC 2 Type II
In BearbeitungUnabhängiges Audit unserer Sicherheits-, Verfügbarkeits- und Vertraulichkeitskontrollen. Mit unserem Auditor laufend.
ISO 27001
In BearbeitungInformationssicherheits-Managementsystem nach ISO/IEC 27001. Vorbereitung Stage 1 läuft.
TISAX
RoadmapLieferketten-Assessment für die Automobilindustrie. Für den nächsten Compliance-Zyklus eingeplant.
DSGVO-konform
BestandenEU-Datenresidenz, AVV nach Art. 28, SCC Modul 2, 30-Tage-Löschfristen. Konform per Default.
EU-Datenresidenz
BestandenKundendaten werden ausschliesslich in der EU verarbeitet und gespeichert — Frankfurt primär, Amsterdam Failover.
Jährlicher Penetrationstest
In BearbeitungOffensiver Sicherheitstest der Produktiv-App durch Dritte. Zusammenfassung nach jedem Zyklus auf Anfrage.
Vier Zusagen auf jedem Passport.
Schutz auf jeder Ebene.
Verschlüsselung in Transit und at rest, mTLS plus OAuth 2 zwischen Services und ein kryptografisch signierter Audit-Trail für jedes Passport-Ereignis.
Europäische Daten, europäische Regeln.
DSGVO-konforme Verarbeitung, EU-Residenz und kundenverwaltete Verschlüsselungsschlüssel (BYOK) im Enterprise-Plan.
Gebaut, um zu laufen.
99,95 % SLA auf Operator, 99,99 % auf Enterprise. Active-Active zwischen Frankfurt und Amsterdam. Statusseite in Echtzeit.
Keine Überraschungen.
Öffentlicher AVV und dieses Trust Center. Änderungen bei Unterauftragsverarbeitern werden 30 Tage im Voraus angekündigt. Jeder Vorfall wird innert fünf Werktagen veröffentlicht.
Die Kontrollen hinter den Aussagen.
Verschlüsselung in Transit
TLS 1.2+ an jedem öffentlichen Endpunkt. mTLS zwischen internen Services mit kurzlebigen Zertifikaten.
Verschlüsselung at rest
AES-256 für Datenbanken, Blob-Storage und Backups. Tenant-spezifische Schlüssel mit dokumentierter Rotation.
Identität & Zugriff
Clerk-basierte Identität, OAuth 2 / OpenID Connect, SSO und SCIM im Enterprise-Plan.
Netzwerk-Isolation
Pro Umgebung eigene VPCs, keine öffentlichen Datenbank-Endpoints. Egress-Allowlist, Ingress am Edge gefiltert.
Audit-Logging
Kryptografisch signierter, append-only Audit-Trail. Unveränderliche Revisionshistorie für jeden Passport.
Kundenverwaltete Schlüssel
Enterprise-Kunden können BYOK (eigene Schlüssel) für die Verschlüsselung at rest nutzen und rotieren sie nach eigenem Plan.
Deine Daten bleiben in Europa.
Kundendaten werden ausschliesslich innerhalb der Europäischen Union verarbeitet und gespeichert. Keine Kopien, Repliken oder Backups verlassen die Region — weder für Analytik noch für Support oder Failover.
Hauptsitz Schweiz, Hosting in der EU: die Kombination, die europäische Beschaffungsteams am häufigsten verlangen. Grenzüberschreitende Übermittlungen nach Art. 44 ff. DSGVO werden über die EU-Standardvertragsklauseln (2021/914), Modul 2, mit unserem Standard-AVV geregelt.
Primäre Produktionsregion für Compute, Storage und Audit-Logs. Bedient standardmässig den gesamten Kundenverkehr.
Hot-Standby-Region für synchrone Replikation und automatisches Failover innerhalb des EU-Footprints.
Alles, was Beschaffung und Security verlangen.
| Dokument | Status | Zuletzt aktualisiert | Aktion |
|---|---|---|---|
| SOC 2 Type II Bericht | In Bearbeitung | In Bearbeitung | Status anfragen |
| ISO 27001 Zertifikat | In Bearbeitung | In Bearbeitung | Status anfragen |
| Penetrationstest-Zusammenfassung | Auf Anfrage | NDA erforderlich | Anfordern |
| Liste der Unterauftragsverarbeiter | Öffentlich | Laufend gepflegt | Auf /dpa ansehen |
| Auftragsverarbeitungsvertrag (AVV) | Öffentlich | Mai 2026 | Auf /dpa ansehen |
| Datenschutzerklärung | Öffentlich | Mai 2026 | Datenschutz ansehen |
| Architektur-Whitepaper | Auf Anfrage | NDA erforderlich | Anfordern |
- SOC 2 Type II BerichtIn BearbeitungZuletzt aktualisiertIn BearbeitungStatus anfragen
- ISO 27001 ZertifikatIn BearbeitungZuletzt aktualisiertIn BearbeitungStatus anfragen
- Penetrationstest-ZusammenfassungAuf AnfrageZuletzt aktualisiertNDA erforderlichAnfordern
- Liste der UnterauftragsverarbeiterÖffentlichZuletzt aktualisiertLaufend gepflegtAuf /dpa ansehen
- Auftragsverarbeitungsvertrag (AVV)ÖffentlichZuletzt aktualisiertMai 2026Auf /dpa ansehen
- DatenschutzerklärungÖffentlichZuletzt aktualisiertMai 2026Datenschutz ansehen
- Architektur-WhitepaperAuf AnfrageZuletzt aktualisiertNDA erforderlichAnfordern
Dokumente mit Status „In Bearbeitung“ werden gemeinsam mit unserem Auditor vorbereitet. NDA-geschützte Unterlagen senden wir innert zwei Werktagen nach einer schriftlichen Anfrage einer benannten Beschaffungs- oder Security-Kontaktperson.
Sicherheitslücke gefunden? Sag es uns zuerst.
Im Scope: die produktive Anwendung, Kundendaten und unsere öffentlichen APIs. Out of Scope: Drittservices, von denen wir abhängen (Clerk, Convex, Google) — diese bitte direkt beim Anbieter melden.
Meldungen per E-Mail an die untenstehende Adresse. PGP-verschlüsselte Einreichungen sind willkommen — den öffentlichen Schlüssel in der ersten Nachricht anfragen.
Jede Meldung bestätigen wir innert 72 Stunden, triagieren innert fünf Werktagen und streben für kritische Befunde einen Fix innert vierzehn Tagen an.
Safe Harbour: gegen Forschende, die diese Richtlinie befolgen und Datenschutzverletzungen, Service-Unterbrechungen oder Datenabfluss vermeiden, ergreifen wir keine rechtlichen Schritte.
Bisher keine öffentlichen Meldungen. Forschende, die einen validen Befund melden, werden hier — mit Zustimmung — genannt.
Betriebshistorie, ohne Schönfärberei.
Gezählt seit dem Start im Jahr 2024 bis heute. Jeder meldepflichtige Vorfall wird innert fünf Werktagen veröffentlicht.
Wie wir Vorfälle veröffentlichen.
Ein meldepflichtiger Vorfall ist jedes ungeplante Ereignis, das Vertraulichkeit, Integrität oder Verfügbarkeit von Kundendaten betrifft. Wir veröffentlichen ein öffentliches Post-Mortem mit Root Cause, Kundenauswirkung und Massnahmen innert fünf Werktagen. Status-Updates über die Seite unten abonnieren.
status.dppautomate.comErreiche das Security-Team.
Für Lieferanten-Due-Diligence, Sicherheitsfragebögen oder Compliance-Eskalationen schreib an die untenstehende Adresse — unser Security-Lead antwortet.
Stichwort „security“ in der Betreffzeile für schnellstes Triage.
8408 Winterthur
Switzerland

