Zum Hauptinhalt springen
← Zurück zu Empcora

APPROVED

Auftragsverarbeitungsvereinbarung (AVV)

Diese öffentliche Seite dokumentiert die freigegebene unpersonalisierte Standardfassung. Eine verbindliche Annahme erfolgt ausschließlich im geschützten Konto mit personalisiertem Dokument und Annahmenachweis.

Dokumentidentität

Version
2026-09-01
Stand
1. September 2026
SHA-256 des unpersonalisierten HTML-Vertragskerns (Standardfassung)
abb3f09add11afbd2fa867bbc58ebc44c4d2a0a06e9a8870592e28f7e645859c

Unterauftragnehmer-Arbeitsliste

Kein Eintrag gilt allein durch diese Seite als vertraglich oder technisch bestätigt.

  • Hetzner Online GmbH

    Server-, Datenbank-, Cache- und Mail-Infrastruktur

    RELEASE_EVIDENCE_VERIFIED

    Standort am 19.08.2026 auf dem Produktivsystem verifiziert (docs/avv-betriebsnachweis-2026-08-19.md); Vertragsbeleg liegt im Anbieter-Konto des Betreibers, mit der Owner-Freigabe dieser Fassung bestaetigt.

    Offizielle Anbieterquelle
  • Cloudflare, Inc.

    DNS, CDN, WAF, DDoS- und Bot-Schutz

    RELEASE_EVIDENCE_VERIFIED

    DPA/SCC-Grundlage am 19.08.2026 gegen den veroeffentlichten Vertragstext verifiziert; Datenlokalisierung wird bewusst nicht zugesagt, das Dokument bleibt insoweit ehrlich.

    Offizielle Anbieterquelle
  • Anthropic PBC

    Claude API fuer Text-Einordnung und optionale Bild-Text-Extraktion

    RELEASE_EVIDENCE_VERIFIED

    DPA-Einbeziehung und SCC-Module am 19.08.2026 gegen Commercial Terms (Abschnitt C) und DPA (Sektion I, Schedule 3) verifiziert; eigener API-Workspace fuer empcora (Owner-Vorgabe) besteht.

    Offizielle Anbieterquelle

TOM-Evidenzstatus

  • Mandanten- und Berechtigungsgrenzen

    CODE_VERIFIED

    Serverseitige orgId-/Rollenpruefungen an geschuetzten Konto-, Scan- und Exportpfaden.

  • Authentisierung und Missbrauchsschutz

    CODE_VERIFIED

    Passwoerter werden gehasht; ausgewaehlte kurzlebige Nachweise und Rate-Limit-/IP-Schluessel werden gehasht oder HMAC-pseudonymisiert. Betriebsnotwendig wieder lesbare TOTP-, E-Mail-, Domain-, Embed-, Webhook- und Provider-Secrets sind davon ausdruecklich nicht umfasst; deren Ablage ist produktiv belegt: Secrets-Dateien mit Modus 600/700, Zugriff nur Betreiber-Systemkonto (Nachweis 19.08.2026, docs/avv-betriebsnachweis-2026-08-19.md).

  • Datenminimierung fuer Scan-URLs und Embeds

    CODE_VERIFIED

    Credentials, Tracking-/Token-/Session-Parameter werden an neuen Scan-Persistenzgrenzen entfernt; Embed-Responses setzen no-referrer.

  • Aufbewahrung und Loeschung

    CODE_VERIFIED

    Der allgemeine Aufbewahrungs-Cron folgt dem zentralen Aufbewahrungs-SSOT (src/lib/retention-policy.ts). Loeschung und Rueckgabe je Bestand erfolgen als dokumentierter Vorgang mit Textform-Bestaetigung binnen 30 Tagen (§ 13 Abs. 5; Partnerfassung ergaenzend P 5 Abs. 4), vertraglich zugesagt ist das Verfahren, kein Selbstbedienungs-Knopf. Sicherungen: turnusmaessige Ueberschreibung, keine selektive Backup-Loeschung zugesagt (§ 13 Abs. 3).

  • Transport, Edge, Backups und Wiederanlauf

    CODE_VERIFIED

    Am 19.08.2026 auf dem Produktivsystem erhoben: TLS am Edge (Let's Encrypt, gueltig), Datenbank/Cache/Docling ausschliesslich Loopback-gebunden, taegliches Voll-Backup (DB, Uploads, Konfiguration) um 03:40 mit protokolliertem woechentlichem Restore-Test in eine Wegwerf-Datenbank (docs/avv-betriebsnachweis-2026-08-19.md).

Verwendete Primärquellen