Übersicht der technisch-organisatorischen Maßnahmen · Stand: 17.05.2026
Live Status
Sicherheitsposture & Compliance-Kadenz
Datenresidenz
EU · Frankfurt
eu-central-1 erzwungen
Compliance-Scan
Quartalsweise
Aikido · Supabase Advisors · Prowler
DSGVO/AVV
Art. 28 konform
SCC inklusive, EU-Subprocessor
Incident-Reaktion
< 24 h
Art. 33 DSGVO < 72 h
Comms OS ist als reine Cloud-SaaS-Plattform konzipiert: keine eigenen Server, kein Self-Hosting, klare Mandantentrennung, EU-Datenresidenz. Diese Seite fasst zusammen, wie wir Vertraulichkeit, Integrität und Verfügbarkeit produktiv sicherstellen. Die vollständigen technisch-organisatorischen Maßnahmen sind Anlage 3 unseres Auftragsverarbeitungsvertrags und auf /dpa abrufbar.
Verschlüsselung
·TLS 1.2+ erzwungen für alle Verbindungen (HSTS aktiv)
·AES-256 at-rest auf Datenbank und Object-Storage (Supabase / AWS KMS)
·Private Storage-Buckets, Zugriff nur über signierte Kurzzeit-URLs
Zugriff & Authentifizierung
·Multi-Faktor-Authentifizierung für alle administrativen Zugänge
·Least-Privilege und Need-to-know als Standard, halbjährliche Rezertifizierung der Rechte
·Service-Keys ausschließlich serverseitig, nie im Frontend
·Audit-Logging aller administrativen Aktionen
Mandantentrennung (Tenancy)
·Row Level Security (RLS) auf allen Datenbanktabellen mit personenbezogenen Daten
·Eigene Subdomain pro Auftraggeber (kunde.commsos.de) mit serverseitig erzwungenem Auth-Match (TenantGuard)
·Strikt getrenntes Bieter-/Anbieter-Portal mit eigener Auth-Rolle, kein Zugriff auf Käufer-Daten
Datenresidenz
·Verarbeitung ausschließlich in der EU – AWS Region Frankfurt (eu-central-1)
·EU-Region-Pinning für alle Subprocessor (Supabase, Vercel, Resend)
·Keine persistente Speicherung von Inhaltsdaten bei Vercel — nur Edge-Durchleitung
·Automatische Sicherheitsupdates und Dependency-Scanning
·Code-Review-Pflicht vor Produktiv-Deployment
Verfügbarkeit & Wiederherstellung
·Tägliche automatische Backups mit Point-in-Time-Recovery (Supabase)
·Mindestens jährliche dokumentierte Restore-Tests
·Geo-redundante Auslieferung über Vercel Edge Network
·Health-Monitoring und Auto-Scaling
Incident-Management
·Dokumentierter Incident-Response-Plan mit definierten Rollen und Reaktionszeiten
·Erstanalyse innerhalb 1 h bei schweren Vorfällen
·Auftraggeber-Benachrichtigung innerhalb 24 h, Behördenmeldung gemäß Art. 33 DS-GVO innerhalb 72 h
·Lessons-Learned-Pflicht, Rückführung in TOM
Subunternehmer-Kontrolle
·Schriftliche AVV + SCC mit jedem Subunternehmer
·Jährliche Prüfung der Subunternehmer (SOC 2 Type II / ISO 27001-Reports)
·Region-Pinning-Verifikation mindestens jährlich
Sicherheitsvorfall melden
Vermutete Sicherheitsvorfälle oder Schwachstellen bitte an privacy@commsos.de mit dem Betreff „SECURITY INCIDENT". Bei dringenden Fällen zusätzlich telefonisch unter +49 89 4522 1556.
Wir bestätigen den Eingang innerhalb von 24 Stunden und melden meldepflichtige Vorfälle gemäß Art. 33 DS-GVO innerhalb von 72 Stunden an betroffene Auftraggeber. Verantwortungsvolle Offenlegung von Schwachstellen wird begrüßt — Belohnungen erfolgen im Einzelfall nach Schwere und Wirkung.
Auf Anfrage verfügbar
Für Procurement, IT-Security & Datenschutz-Verantwortliche stellen wir die folgenden Unterlagen unter NDA innerhalb von 10 Werktagen bereit:
·Vollständige TOM-Anlage (Anlage 3 AVV)
·Aktuellster Aikido-Scan-Bericht (anonymisiert)
·Supabase Advisors / Prowler-Output des letzten Quartals
·Transfer Impact Assessment (TIA) für Drittland-Verarbeiter
·SOC 2 Type II-Reports unserer Subprocessor (durchgereicht)
·Penetration-Test-Auszug (geplant, vor Stage-2-Audit)
Diese Seite wird quartalsweise gegen den letzten Compliance-Scan validiert. Zertifizierungen unserer Subprocessor (SOC 2 Type II / ISO 27001) werden auf Anfrage durchgereicht. Kontakt: privacy@commsos.de.