WORKSPACE.PM
Sicherheit

Sicherheit & Compliance

Höchste Sicherheitsstandards für Ihre Projektdaten

ISO-27001-Rechenzentren in Deutschland • DSGVO-konform
Inhaltsverzeichnis

Sicherheit und Datenschutz stehen bei WORKSPACE.PM an erster Stelle. Wir haben umfassende technische und organisatorische Maßnahmen implementiert, um Ihre Daten zu schützen und höchste Compliance-Standards zu erfüllen.

Auf dieser Seite steht jeweils dabei, wer für eine Angabe einsteht: Zertifizierungen des Rechenzentrumsbetreibers sind als solche gekennzeichnet, alles Übrige verantwortet die AMNAU GmbH als Anbieter. Für Ausschreibungen und Lieferantenprüfungen stellen wir die zugehörigen Nachweise auf Anfrage bereit - siehe Abschnitt 4.

01

Sicherheitsfeatures im Überblick

Durchgängige Verschlüsselung

Verschlüsselt auf dem Transportweg (TLS 1.3) und im Ruhezustand auf verschlüsselten Datenträgern (AES-256).

Deutsche Cloud

Hosting ausschließlich in deutschen Rechenzentren, die nach ISO 27001 zertifiziert sind.

Multi-Faktor-Authentifizierung

Zusätzliche Sicherheitsebene durch 2FA/MFA für alle Benutzerkonten.

Audit Logs

Vollständige Protokollierung aller Aktivitäten für Compliance und Sicherheit.

02

Technische Sicherheitsmaßnahmen

Verschlüsselung

  • Transport: TLS 1.3 für alle Datenübertragungen, HSTS erzwungen
  • Speicherung: Verschlüsselte Datenträger (AES-256) im Rechenzentrum
  • Backups: Verschlüsselte Sicherungen, getrennt vom Produktivsystem
  • Zugangsdaten: Passwörter ausschließlich als Hash, Sitzungen mit begrenzter Gültigkeit

Netzwerksicherheit

  • DDoS-Schutz des Rechenzentrumsbetreibers
  • Ratenbegrenzung an der Anwendungsschnittstelle
  • Mandantentrennung auf Datenbankebene, an jeder Abfrage durchgesetzt
  • Ausgehende Verbindungen nur an geprüfte Ziele (Schutz vor SSRF)

Infrastruktur

  • Betrieb in Rechenzentren, die nach ISO 27001 zertifiziert sind (Zertifizierung des Betreibers)
  • Verfügbarkeitszusage von 99,9 % gemäß Service-Level-Vereinbarung
  • Regelmäßige Aktualisierung von Betriebssystem und Anwendungsabhängigkeiten
  • Container-Isolation der Dienste

03

Zugriffskontrolle und Berechtigungen

Benutzer-Authentifizierung

  • Starke Passwort-Richtlinien mit komplexen Anforderungen
  • Multi-Faktor-Authentifizierung (2FA/MFA) verfügbar
  • Single Sign-On (SSO) Integration mit SAML/OAuth
  • Session-Management mit automatischem Timeout

Rollenbasierte Zugriffskontrolle

  • Granulare Berechtigungen auf Projekt- und Funktionsebene
  • Principle of Least Privilege - minimale notwendige Rechte
  • Regelmäßige Überprüfung und Anpassung von Berechtigungen
  • Audit-Trail für alle Berechtigungsänderungen

Administrative Kontrollen

  • Getrennte Umgebungen für Entwicklung, Test und Produktion
  • Änderungen am Produktivsystem laufen über einen nachvollziehbaren Freigabeweg
  • Protokollierung administrativer Aktivitäten im Audit-Verlauf
  • Berechtigungen im Mandanten jederzeit durch Ihre Administration einsehbar

04

Compliance und Zertifizierungen

DSGVO / GDPR

Vollständige Konformität mit der Datenschutz-Grundverordnung

ISO 27001 (Rechenzentrum)

Der Betreiber unserer Rechenzentren führt ein ISMS nach ISO 27001. Die Zertifizierung liegt beim Betreiber, nicht bei der AMNAU GmbH.

Auftragsverarbeitung nach Art. 28 DSGVO

Vertrag zur Auftragsverarbeitung inklusive Unterauftragsnehmerliste - vor Vertragsschluss prüfbar.

Betriebsmodell nach Wahl

Cloud aus Deutschland, betreutes Hosting oder vollständig im eigenen Rechenzentrum - im letzten Fall verlassen die Daten Ihre Infrastruktur nicht.

Was wir für Ihre Prüfung bereitstellen

Für Ausschreibungen, Lieferantenprüfungen und Datenschutz-Folgenabschätzungen erhalten Sie auf Anfrage:

  • Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO
  • Übersicht der technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 DSGVO
  • Aktuelle Liste der Unterauftragsnehmer samt Verarbeitungsort
  • Lösch- und Rückgabekonzept für das Vertragsende
  • Ausgefüllte Sicherheitsfragebögen Ihres Hauses

05

Organisatorische Sicherheitsmaßnahmen

Personal

  • Vertraulichkeitsverpflichtung für alle Mitarbeitenden mit Datenzugriff
  • Zugriff auf Produktivsysteme nur für einen benannten, kleinen Personenkreis
  • Interne Regeln zum Umgang mit Kundendaten, verbindlich für alle Rollen

Störungen und Sicherheitsvorfälle

  • Definierter Meldeweg mit benannten Verantwortlichen
  • Meldung an betroffene Kunden gemäß Art. 33 DSGVO innerhalb der gesetzlichen Frist
  • Automatische Überwachung von Verfügbarkeit und Fehlerraten mit Alarmierung
  • Wiederherstellung aus Sicherungen wird geprüft, nicht nur eingerichtet

Unterauftragsnehmer

  • Jeder eingesetzte Dienstleister ist in der Unterauftragsnehmerliste ausgewiesen
  • Vertragliche Bindung mit denselben Datenschutzpflichten
  • Die aktuelle Liste steht in der Datenschutzerklärung

06

Datenschutz und Datenhoheit

Datenhoheit

  • Ihre Daten bleiben vollständig in Ihrem Eigentum
  • Keine Nutzung Ihrer Daten für eigene Zwecke
  • Datenexport und -migration jederzeit möglich
  • Sichere Datenlöschung nach Vertragsende

Standort und Jurisdiktion

  • Hosting der Cloud-Variante ausschließlich in Deutschland
  • Deutsches Datenschutzrecht anwendbar, Gerichtsstand in Deutschland
  • Projektdaten verlassen die EU nicht. Einzige Ausnahme sind die optionalen KI-Funktionen: Wer sie einschaltet, überträgt die jeweils übergebenen Inhalte an den in der Datenschutzerklärung ausgewiesenen Anbieter. Die Funktionen lassen sich pro Mandant abschalten, und beim Betrieb im eigenen Rechenzentrum entfällt die Übertragung vollständig.
  • EU-DSGVO konforme Datenverarbeitung

Backup und Wiederherstellung

  • Automatische, verschlüsselte Sicherungen
  • Wiederherstellung auf einen Zeitpunkt (Point-in-Time Recovery)
  • Sicherungen getrennt vom Produktivsystem abgelegt
  • Wiederherstellung wird regelmäßig geprüft

07

Sicherheit ist Vertrauenssache

Haben Sie Fragen zu unseren Sicherheitsmaßnahmen oder benötigen Sie detaillierte Informationen für Ihre Compliance-Anforderungen?

Unser Security-Team steht Ihnen gerne zur Verfügung:

Stand: 27. Juli 2026

Betrieb in Deutschland • DSGVO konform