Sicherheit

Alles, was wir haben,
und alles, was wir nicht haben.

Die meisten Anbieter zeigen auf dieser Seite eine Reihe von Zertifizierungslogos und hoffen, dass niemand deren Geltungsbereich prüft. Wir veröffentlichen lieber die ganze Liste, einschließlich der Zeilen, in denen die ehrliche Antwort heute Nein lautet. Ist eine davon für Sie ein Ausschlusskriterium, erfahren Sie das besser hier als im zweiten Monat.

Statusliste lesen Wo Ihre Daten liegen würden Zuletzt geprüft am 8. Oktober 2026
Status

Die Liste, ohne Streichungen.

Jeder Status bedeutet, was er sagt. Eingebaut ist eine Eigenschaft unserer Bauweise, keine Richtlinie, die wir aufgeschrieben haben. Terminiert trägt ein Datum. Nicht vorhanden heißt nicht vorhanden, ohne Adjektiv davor.

Datenstandort
Eingebaut
Die Umgebung, ihre Datenbanken und ihre Backups liegen in der Europäischen Union: während des Aufbaus in unserer Umgebung in Deutschland, nach Abnahme und vollständiger Bezahlung auf Ihrer Infrastruktur, wo immer Sie sie betreiben, oder dort vom ersten Tag an, wie es ein Kunde seit September 2026 tut. Zugriff von außerhalb der EU ist auf die unten aufgeführten Unterauftragsverarbeiter beschränkt.
Persönlicher Zugang
Eingebaut
Keine geteilten Logins und kein geteiltes Passwort. Sieben Rollen, bei jeder Anfrage vom Server geprüft und nicht nur in der Oberfläche ausgeblendet, sodass ein Skript sie genauso befolgen muss wie ein Bildschirm. Zugriffsregeln auf Zeilenebene verschließen die Datenbank für jeden Weg außer der Anwendung.
Zwei-Faktor-Anmeldung
Verfügbar
Über eine Authenticator-App oder einen sechsstelligen Code per E-Mail, von jeder Person selbst aktiviert. Ein bereits verwendeter Code funktioniert nie ein zweites Mal, und die Administration sieht, wer sie aktiviert hat, und kann sie zurücksetzen. Für alle verpflichtend machen lässt sie sich noch nicht: Verlangt Ihre Richtlinie das, sagen Sie es bei der Ersteinschätzung.
Prüfpfad
Eingebaut
Buchungen sind per Hash verkettet. Eine veränderte Zahl ist nachweisbar statt strittig, und Periodensperren verhindern, dass eine abgeschlossene Periode umgeschrieben wird.
Änderungskontrolle
Eingebaut
Nichts erreicht das Produktivsystem außer über eine geprüfte Änderung mit mehr als 8.700 grünen automatisierten Prüfungen. Jedes Deployment protokolliert den Commit, den es veröffentlicht hat, und ein Release, das seine Zustandsprüfung nicht besteht, setzt von selbst das vorherige wieder ein. Der eigene Server eines Kunden baut nur aus einem Repository, das für diesen Kunden angelegt wurde und vor jeder Auslieferung darauf geprüft wird, dass es nichts von einem anderen Kunden enthält.
Verschlüsselung bei der Übertragung
Nur bei Übertragung
Nur TLS 1.2 und 1.3, und Zugangsdaten in Umgebungsdateien, die nur root lesen kann, niemals im Repository. Eine Vollverschlüsselung der Festplatten auf den Hosts gibt es nicht: Unser Anbieter bietet sie auf diesen Maschinen nicht an, und wir haben sie nicht selbst gebaut, also sagen wir es hier, statt die Zeile etwas anderes andeuten zu lassen.
Backups
Wiederherstellung getestet
Am 8. Oktober 2026 vollständig wiederhergestellt: neun Datenbanken, acht aus der externen Kopie unserer Umgebung und eine vom eigenen Server eines Kunden, in leere Datenbanken, ohne Fehler und mit allen Tabellen. In unserer Umgebung werden die Kopien täglich erstellt, von dem Werkzeug zurückgelesen, das sie wiederherstellen würde, und dreißig Tage extern aufbewahrt; seit dieser Übung enthalten sie auch die Datenbankrollen, die eine Wiederherstellung braucht und deren Fehlen die Übung aufgedeckt hat. Auf den eigenen Servern eines Kunden: ein täglicher Datenbank-Dump und das tägliche Abbild des ganzen Servers beim Anbieter, jeweils sieben Tage aufbewahrt, und ein Dump vor jedem Release. Die Übung findet noch nicht nach festem Plan statt.
Auftragsverarbeitungsvertrag nach DSGVO
Vorhanden
Wird mit dem Vertrag unterzeichnet, als dessen Anlage C. Davor läuft die Ist-Analyse unter der gegenseitigen NDA und ihren Regelungen zu personenbezogenen Daten. Die unterzeichnende Gesellschaft sitzt in den Vereinigten Arabischen Emiraten, daher stützt sich die Übermittlung an sie auf die EU-Standardvertragsklauseln (Modul 2), ebenso wie bei jedem Unterauftragsverarbeiter, der sie benötigt.
Verfahren bei Sicherheitsvorfällen
Vorhanden
Eine namentlich benannte Bereitschaftsperson, Benachrichtigung an Sie unverzüglich und spätestens 48 Stunden, nachdem wir von einer Verletzung des Schutzes Ihrer Daten Kenntnis erlangt haben, und eine schriftliche Ursachenanalyse innerhalb von fünf Arbeitstagen.
Sicherheitskorrekturen
Vorhanden
Für das ausgelieferte Fundament mindestens fünf Jahre ab Auslieferung kostenlos, unabhängig davon, ob Sie sonst etwas bezahlen.
Penetrationstest durch Dritte
Geplant
Am Referenzsystem geplant, noch nicht durchgeführt. Sobald er durchgeführt ist, wird die Zusammenfassung mit Datum auf dieser Seite veröffentlicht, ganz gleich, was darin steht.
Quellcode-Hinterlegung des Kerns
Im Vertrag
Der Quellcode des Fundament-Kerns wird nach jeder Auslieferung treuhänderisch hinterlegt. Er wird an Sie herausgegeben bei Tod oder Handlungsunfähigkeit ohne Nachfolge, bei Insolvenz, bei einer gescheiterten Vertragsübertragung, nach 12 Monaten ohne Update des Kerns, während Sie für Updates bezahlen, oder wenn eine Sicherheitskorrektur nicht innerhalb von 30 Tagen nach Ihrer Meldung geliefert wird.
ISO 27001
Geplant
Geplant, nicht vorhanden. Wir sind ein kleines Softwareunternehmen und haben uns noch nicht zertifizieren lassen. Sobald das Audit gebucht ist, trägt diese Zeile sein Datum, und „vorhanden“ wird hier erst stehen, wenn wir das Zertifikat in der Hand haben.
SOC 2 Type II
Nicht vorhanden
Weder vorhanden noch geplant. Es ist ein nordamerikanisches Beschaffungsinstrument, und keiner unserer Kunden hat danach gefragt. Verlangt Ihr Haus es, sagen Sie es uns früh, denn es bedeutet ein Jahr Arbeit.
SOC mit 24/7-Überwachung
Nicht vorhanden
Wir betreiben Zustandsprüfungen und Alarmierung, kein personell besetztes Security Operations Center. Nach der Übergabe liegt das in Ihrer Verantwortung, auf Ihrer Infrastruktur, und so steht es auch im Betriebshandbuch.
Cyber-Haftpflichtversicherung
Terminiert
Beginn zum 1. Januar 2027 geplant. Die Versicherungsbestätigung geht an die Kunden, sobald die Police abgeschlossen ist.
Ihre Daten

Drei Phasen, und in der dritten liegen keine Ihrer Daten mehr bei uns.

Während des Aufbaus liegen Ihre Daten in unserer Umgebung, unter dem AVV. Nach der Auslieferung liegen sie nur noch auf Ihrer Infrastruktur, und unser Zugang ist auf namentlich benannte Konten beschränkt, die Sie widerrufen können. Heute arbeitet ein Kunde in unserer Umgebung, einer läuft auf eigenen Servern, während wir das System mit ihm betreiben, und noch kein Kunde hat die dritte Phase erreicht.

Phase 1 · Wochen 1 bis 3

Während wir bauen

Vor Ihrer Unterschrift analysieren wir unter der gegenseitigen NDA Ihre Produktivsysteme, um die Leistungsbeschreibung zu schreiben. Danach bauen wir in einer Umgebung auf unserer Infrastruktur, in der sich Ihre Leute anmelden.

Wo
Hetzner, Deutschland. Oder vom ersten Tag an Ihr eigener Server, wenn Ihre Daten Ihr Haus nicht verlassen dürfen
Was
Struktur und Volumen, dazu eine Arbeitskopie Ihrer Daten
Wer
Namentlich benannte Entwickler und Nutzer auf Ihrer Seite, aufgeführt im AVV
Phase 2 · Monate 1 bis 6, und weiter, solange Sie die Monatspauschale behalten

Während wir es mit Ihnen betreiben

Nach Abnahme und vollständiger Bezahlung zieht das System auf Ihren Server um. Wir haben einen befristeten Zugang, um es zu betreiben, Updates einzuspielen und Ihre zuständige Person zu unterstützen.

Wo
Ihre Infrastruktur
Was
Nichts von Ihren Daten auf unserer Infrastruktur, außer Protokollen, die Sie einsehen können
Wer
Namentlich benannte Konten, von Ihnen jederzeit widerrufbar
Phase 3 · nach der Übergabe

Nachdem wir gegangen sind

Der Zugang wird zu dem Datum entzogen, das Sie im Vertrag festlegen. Die Bestätigung wird von beiden Seiten unterzeichnet und führt jedes geschlossene Konto auf.

Wo
Nur bei Ihnen
Was
Nichts
Wer
Niemand bei a-systems

Nach der Übergabe liegen Ihre Daten überhaupt nicht auf unserer Infrastruktur. Kein Anbieter, der Ihre Daten im Abonnement hostet, kann diesen Satz schreiben.

Kontrollen

Was den Vorfall tatsächlich verhindert.

Richtlinien stoppen keine Sicherheitsverletzungen, Mechanismen schon. Das hier sind die, die im Code und in der Pipeline sitzen, wo sie unter Termindruck nicht vergessen werden können.

Die Freigabeschranke

Niemand kann direkt in den Hauptzweig schreiben, auch wir nicht. Eine Änderung kommt über ein Review herein, mit Lint, Typen, Schema, der vollständigen Testsuite und dem Build, alles grün, oder sie kommt nicht herein.

8.700+ Prüfungen · von der Plattform erzwungen, nicht durch Disziplin

Tests, die tatsächlich fehlschlagen können

Geld-, Steuer- und Bestandslogik wird testgetrieben geschrieben. Wir prüfen auch, dass die Testsuite rot werden kann: Ein grüner Build, der strukturell nicht fehlschlagen kann, ist schlimmer als gar kein Build, weil man ihm vertraut.

Fachliche Invarianten abgedeckt, nicht Endpunkte

Jedes Deployment protokolliert, was es ausgeliefert hat

Das Deployment-Skript schreibt den genauen Commit, den es veröffentlicht hat, und liest ihn beim nächsten Lauf zurück, sodass sich ohne Shell beantworten lässt, was gerade läuft. Ein Rollback ist dieser Commit, vom selben Skript erneut ausgerollt. Ein Release, das die Roadmap des Projekts nicht als ausgeliefert führt, stoppt das Deployment, bis jemand es benennt.

Releases über ein einziges Skript, nie von Hand auf dem Server eingetippt

Rollen auf dem Server

Jede Anfrage wird auf dem Server gegen die Rolle der Person geprüft, sodass eine Einschränkung für ein Skript genauso gilt wie für einen Bildschirm. Zugriffsregeln auf Zeilenebene verschließen die Datenbank für jeden Weg außer der Anwendung selbst.

7 Rollen · jeder Schreibvorgang einem Namen zuordenbar

Integrationen laufen standardmäßig in der Sandbox

Jedes externe System hat einen echten und einen simulierten Modus, und eine neue Umgebung startet im simulierten. Wer Ihre echten Kundenadressen lädt, kann ihnen dadurch nicht versehentlich E-Mails oder Sendungen schicken.

Kanäle bleiben geschlossen, bis Sie sie öffnen

Zugangsdaten kommen nie ins Repository

Zugangsdaten liegen in der Umgebungskonfiguration auf dem Host, mit eingeschränkten Rechten. Das Repository hält fest, wo ein Geheimnis liegt, nie, was es ist.

Bei jeder Änderung gescannt

Jeder Kunde baut aus seinem eigenen Repository

Der eigene Server eines Kunden wird nur aus einem Repository gebaut, das für diesen Kunden angelegt wurde, und zwar aus einem markierten Release. Bevor das Release ausgeliefert werden kann, wird es darauf geprüft, dass es nichts von einem anderen Kunden und keine Zugangsdaten enthält, und der Server baut aus nichts anderem.

Bei jedem Release geprüft

Ein fehlgeschlagenes Release macht sich selbst rückgängig

Antwortet ein neues Release nicht auf seine Zustandsprüfung, setzt das Deployment die Version wieder ein, die eine Minute zuvor lief, und bricht mit Rot ab. Auf dem Server eines Kunden wird die Datenbank vor jedem Release gesichert, sodass der Weg zurück auch die Daten umfasst.

Auf jedem System seit dem 19. September 2026
Unterauftragsverarbeiter

Alle, die Ihre Daten berühren könnten.

Die Liste gilt für die Aufbauphase. Nach der Übergabe wählen Sie Ihre eigenen, und diese Tabelle betrifft Sie nicht mehr. Die Dienste, die Ihr Unternehmen bereits nutzt, ein Kurierdienst, ein Fiskaldienst, ein Marktplatz, werden mit Ihren eigenen Zugangsdaten angebunden und bleiben Ihre, nicht unsere.

AnbieterZweckRegionSpeichert Ihre Geschäftsdaten
Hetzner OnlineRechenleistung und Speicher für die Aufbauumgebung sowie die externe Kopie ihrer BackupsDeutschlandJa
Google WorkspaceDas Postfach alex@a-systems.pro und seit dem 25. September 2026 das Relay, über das die eigenen E-Mails des Systems hinausgehenWeltweitWas Sie uns per E-Mail oder über /de/start/ schicken, und die E-Mails, die das System versendet
ResendDie E-Mails der Ersteinschätzung aus /de/start/ und eine Ausweichroute für die E-Mails des SystemsEU-RoutingAdressen und die E-Mails selbst: eine Einschätzung, die Antworten und Dateien eines Fragebogens
GitHubVersionsverwaltung und die FreigabeschrankeEU / USANein, nur Code
AnthropicCode schreiben und testen sowie den Text lesen, der an die Ersteinschätzung unter /de/start/ geschickt wirdUSAWie im Zweck angegeben

Zur letzten Zeile: Das Modell ist Claude von Anthropic. Es schreibt und testet den Code, und es liest die Anforderungen, die Sie über die Ersteinschätzung unter /de/start/ schicken; diese werden nach 30 Tagen gelöscht. Wenn Ihre Richtlinie den Einsatz von KI-Werkzeugen einschränkt, sagen Sie es im ersten Gespräch.

Geteilte Verantwortung

Was wir unterschreiben und was wir von Ihnen brauchen.

Ihnen die Schlüssel zu übergeben heißt, dass ein Teil davon wirklich Ihre Sache wird. Besser, wir benennen jetzt, welcher Teil, als dass es sich erst während eines Vorfalls herausstellt.

Unser Teil

  • Gegenseitige NDA, unterzeichnet, bevor wir uns Ihre Systeme ansehen - hier unterzeichnen (auf Englisch, nach rumänischem Recht), das dauert eine Minute, und unsere Unterschrift steht schon darauf; der Auftragsverarbeitungsvertrag nach DSGVO wird mit dem Vertrag unterzeichnet, und den Entwurf erhalten Sie vorher: anfordern
  • Die Aufbauumgebung, ihre Patches und ihre Zugangsliste
  • Die Kontrollen oben, im System geliefert statt um es herum versprochen
  • Ein Betriebshandbuch, geschrieben für jemanden, der uns nie begegnet ist
  • Benachrichtigung innerhalb von 48 Stunden, nachdem wir von einer Datenschutzverletzung Kenntnis erlangt haben, und eine schriftliche Ursachenanalyse innerhalb von fünf Arbeitstagen
  • Jedes Konto, das wir haben, namentlich aufgeführt und zu dem Datum geschlossen, das Sie festlegen

Ihr Teil, ab der Übergabe

  • Server-Patches und Betriebssystem-Updates
  • Wer ein Konto hat, und das Sperren von Konten, wenn jemand geht
  • Den Zustandsalarm im Blick behalten, den wir vor unserem Abschied auf Ihre Adresse umstellen
  • Die Wiederherstellung aus dem Backup, falls es so weit kommt; geübt haben Sie sie vorher mit uns
  • Prüfen, was Ihr eigener KI-Agent vorschlägt, bevor es übernommen wird
  • Die Entscheidung, ob Sie die Monatspauschale oder den reinen Update-Tarif behalten, die beide weiter Updates liefern; Sicherheitskorrekturen am ausgelieferten Fundament bleiben in jedem Fall mindestens fünf Jahre kostenlos

Verträge werden mit der Rteam FZE LLC (Sharjah, Vereinigte Arabische Emirate) geschlossen, dem Unternehmen von Alex Azariyev, das a-systems betreibt.

Schicken Sie diese Seite
dem kritischsten Kopf in Ihrem Haus.

Am besten der Person, die sich an einem Anbieter schon einmal die Finger verbrannt hat. Kommt sie mit einer Frage zurück, die diese Seite nicht beantwortet, gehört diese Frage hierher, und wir ergänzen sie.

Gegenseitige NDA unterzeichnen Technische Prüfung buchen Beantwortet vom Entwickler, nicht von einer Hotline. Die NDA, auf Englisch und nach rumänischem Recht, dauert eine Minute und ist von unserer Seite bereits unterschrieben; der Auftragsverarbeitungsvertrag nach DSGVO wird mit dem Vertrag unterzeichnet, und den Entwurf erhalten Sie im Gespräch oder per E-Mail an alex@a-systems.pro.

Welches Unternehmen soll die Demo zeigen?

Zwei sind jetzt offen. Erfundene Daten, alle paar Stunden neu aufgebaut, ohne Gespräch und ohne Kreditkarte.

Dienstleistung, Klinikgruppen und Schulen folgen, auf demselben Fundament.