CommsOS
Zurück zur Startseite

Trust Center

Security & Compliance

Übersicht der technisch-organisatorischen Maßnahmen · Stand: 17.05.2026

Live Status

Sicherheitsposture & Compliance-Kadenz

Datenresidenz

EU · Frankfurt

eu-central-1 erzwungen

Compliance-Scan

Quartalsweise

Aikido · Supabase Advisors · Prowler

DSGVO/AVV

Art. 28 konform

SCC inklusive, EU-Subprocessor

Incident-Reaktion

< 24 h

Art. 33 DSGVO < 72 h

Comms OS ist als reine Cloud-SaaS-Plattform konzipiert: keine eigenen Server, kein Self-Hosting, klare Mandantentrennung, EU-Datenresidenz. Diese Seite fasst zusammen, wie wir Vertraulichkeit, Integrität und Verfügbarkeit produktiv sicherstellen. Die vollständigen technisch-organisatorischen Maßnahmen sind Anlage 3 unseres Auftragsverarbeitungsvertrags und auf /dpa abrufbar.

Verschlüsselung

  • ·TLS 1.2+ erzwungen für alle Verbindungen (HSTS aktiv)
  • ·AES-256 at-rest auf Datenbank und Object-Storage (Supabase / AWS KMS)
  • ·Private Storage-Buckets, Zugriff nur über signierte Kurzzeit-URLs

Zugriff & Authentifizierung

  • ·Multi-Faktor-Authentifizierung für alle administrativen Zugänge
  • ·Least-Privilege und Need-to-know als Standard, halbjährliche Rezertifizierung der Rechte
  • ·Service-Keys ausschließlich serverseitig, nie im Frontend
  • ·Audit-Logging aller administrativen Aktionen

Mandantentrennung (Tenancy)

  • ·Row Level Security (RLS) auf allen Datenbanktabellen mit personenbezogenen Daten
  • ·Eigene Subdomain pro Auftraggeber (kunde.commsos.de) mit serverseitig erzwungenem Auth-Match (TenantGuard)
  • ·Strikt getrenntes Bieter-/Anbieter-Portal mit eigener Auth-Rolle, kein Zugriff auf Käufer-Daten

Datenresidenz

  • ·Verarbeitung ausschließlich in der EU – AWS Region Frankfurt (eu-central-1)
  • ·EU-Region-Pinning für alle Subprocessor (Supabase, Vercel, Resend)
  • ·Keine persistente Speicherung von Inhaltsdaten bei Vercel — nur Edge-Durchleitung
  • ·Vollständige Liste unter /subprocessors

Audit & Logging

  • ·Anwendungs- und Datenbank-Audit-Logs mit eindeutiger Nutzer-Identifikation
  • ·Quartalsweiser Compliance-Scan (Aikido + Supabase Advisors + Prowler)
  • ·Automatische Sicherheitsupdates und Dependency-Scanning
  • ·Code-Review-Pflicht vor Produktiv-Deployment

Verfügbarkeit & Wiederherstellung

  • ·Tägliche automatische Backups mit Point-in-Time-Recovery (Supabase)
  • ·Mindestens jährliche dokumentierte Restore-Tests
  • ·Geo-redundante Auslieferung über Vercel Edge Network
  • ·Health-Monitoring und Auto-Scaling

Incident-Management

  • ·Dokumentierter Incident-Response-Plan mit definierten Rollen und Reaktionszeiten
  • ·Erstanalyse innerhalb 1 h bei schweren Vorfällen
  • ·Auftraggeber-Benachrichtigung innerhalb 24 h, Behördenmeldung gemäß Art. 33 DS-GVO innerhalb 72 h
  • ·Lessons-Learned-Pflicht, Rückführung in TOM

Subunternehmer-Kontrolle

  • ·Schriftliche AVV + SCC mit jedem Subunternehmer
  • ·Jährliche Prüfung der Subunternehmer (SOC 2 Type II / ISO 27001-Reports)
  • ·Region-Pinning-Verifikation mindestens jährlich

Sicherheitsvorfall melden

Vermutete Sicherheitsvorfälle oder Schwachstellen bitte an privacy@commsos.de mit dem Betreff „SECURITY INCIDENT". Bei dringenden Fällen zusätzlich telefonisch unter +49 89 4522 1556.

Wir bestätigen den Eingang innerhalb von 24 Stunden und melden meldepflichtige Vorfälle gemäß Art. 33 DS-GVO innerhalb von 72 Stunden an betroffene Auftraggeber. Verantwortungsvolle Offenlegung von Schwachstellen wird begrüßt — Belohnungen erfolgen im Einzelfall nach Schwere und Wirkung.

Auf Anfrage verfügbar

Für Procurement, IT-Security & Datenschutz-Verantwortliche stellen wir die folgenden Unterlagen unter NDA innerhalb von 10 Werktagen bereit:

  • ·Vollständige TOM-Anlage (Anlage 3 AVV)
  • ·Aktuellster Aikido-Scan-Bericht (anonymisiert)
  • ·Supabase Advisors / Prowler-Output des letzten Quartals
  • ·Transfer Impact Assessment (TIA) für Drittland-Verarbeiter
  • ·SOC 2 Type II-Reports unserer Subprocessor (durchgereicht)
  • ·Penetration-Test-Auszug (geplant, vor Stage-2-Audit)
  • ·Business-Continuity- & Disaster-Recovery-Plan
  • ·Incident-Response-Plan (Process-Auszug)

Anfrage formlos an privacy@commsos.de mit Stichwort „Trust-Pack".

Diese Seite wird quartalsweise gegen den letzten Compliance-Scan validiert. Zertifizierungen unserer Subprocessor (SOC 2 Type II / ISO 27001) werden auf Anfrage durchgereicht. Kontakt: privacy@commsos.de.