Sicherheit und Datenverarbeitung
Zuletzt aktualisiert: 2026-08-07
Wir bauen Systeme, auf die sich andere Unternehmen verlassen — damit ist unsere eigene Sicherheitslage Teil dessen, was Sie einkaufen. Diese Seite beschreibt, wie wir unsere Infrastruktur schützen, wie wir mit Daten von Besuchenden und Kunden umgehen, wer unsere Unterauftragsverarbeiter sind und wie Sie uns erreichen, wenn Sie eine Schwachstelle finden.
1. Unser Ansatz
Wir entwerfen nach dem Least-Privilege-Prinzip, halten möglichst wenig Daten vor und bevorzugen langweilige, gut verstandene Kontrollen gegenüber neuartigen. Sicherheitsarbeit ist Teil der normalen Lieferung — im selben Pull Request geprüft wie alles andere — und kein separates Tor am Ende.
Was diese Seite ist und was nicht
Dies ist eine zutreffende Beschreibung der von uns betriebenen Kontrollen. Sie ist keine Behauptung einer Zertifizierung durch Dritte. Wo wir uns an einem Standard ausrichten, ohne danach zertifiziert zu sein, sagen wir das ausdrücklich, statt eine nicht stattgefundene Prüfung anzudeuten.
2. Steuerung und Verantwortlichkeit
Sicherheit ist auf Leitungsebene verankert und nicht an die nächstbeste Person delegiert. Ein namentlich benanntes Mitglied unserer Leitung ist für Informationssicherheit, für die Pflege dieser Erklärung und für die Koordination unserer Reaktion auf jeden Vorfall verantwortlich.
Fragen zum Datenschutz und zur Sicherheit — einschließlich Schwachstellenmeldungen — erreichen uns alle unter office@c9group.dev.
Wir überprüfen diese Erklärung, unsere Liste der Unterauftragsverarbeiter und unsere Zugriffsregister mindestens jährlich sowie nach jeder wesentlichen Änderung unserer Infrastruktur.
3. Welche Daten wir halten
Website-Besuchende
Standard-Anfragetelemetrie — IP-Adresse, User-Agent, Referrer, angeforderte Seiten — sowie Analyse- und Werbekennungen, sofern Sie eingewilligt haben. Einzelheiten, einschließlich der Rechtsgrundlage für jeden Zweck, stehen in unserer Datenschutzerklärung.
Interessenten
Was Sie uns über ein Kontaktformular, eine Buchung oder per E-Mail senden: typischerweise Name, geschäftliche E-Mail, Unternehmen und eine Projektbeschreibung. Wir fragen nur das Minimum für ein sinnvolles erstes Gespräch ab und verlangen darüber hinaus keine personenbezogenen Daten.
Daten aus Kundenmandaten
Während eines Mandats können wir Quellcode, Architekturdokumentation, Zugangsdaten für Systeme, an denen wir auf Ihren Wunsch arbeiten, und — soweit die Arbeit es erfordert — Daten in diesen Systemen halten. Diese Kategorie richtet sich nach der Mandatsvereinbarung und, soweit personenbezogene Daten betroffen sind, nach einem Auftragsverarbeitungsvertrag.
Wir wollen Ihre personenbezogenen Produktivdaten nicht. Lässt sich ein Mandat mit anonymisierten, pseudonymisierten oder synthetischen Daten durchführen, fragen wir genau danach. Ist Produktivzugriff wirklich erforderlich, ist er zeitlich begrenzt, protokolliert und wird nach Abschluss der Aufgabe entzogen.
4. Hosting und Datenhaltung
Diese Website läuft auf Amazon Web Services. Anwendungs-Compute und Origin-Speicher werden in der Region eu-central-1 (Frankfurt, Deutschland) innerhalb der Europäischen Union gehostet. Statische Assets werden über das globale Edge-Netzwerk von Amazon CloudFront verteilt, das öffentliche Seiteninhalte und Assets — nicht jedoch Formulareingaben oder personenbezogene Daten — nah bei den Besuchenden zwischenspeichert.
| Ebene | Anbieter | Standort |
|---|---|---|
| Anwendungs-Compute und Rendering | AWS Lambda | eu-central-1, Frankfurt, Deutschland |
| Origin-Speicher | Amazon S3 | eu-central-1, Frankfurt, Deutschland |
| Content-Auslieferung und TLS-Terminierung | Amazon CloudFront | Globales Edge-Netzwerk |
| Quellcode | GitHub | Vereinigte Staaten |
Die Infrastruktur für Kundenprojekte wird in der vom Kunden angegebenen Region bereitgestellt. Verlangt ein Kunde ausschließliche EU-Datenhaltung, setzen wir das architektonisch um und bestätigen es schriftlich in der Mandatsvereinbarung.
5. Verschlüsselung
- Bei der Übertragung: Sämtlicher Verkehr zu und von dieser Website läuft über HTTPS mit TLS 1.2 oder höher. Einfache HTTP-Anfragen werden auf HTTPS umgeleitet.
- Im Ruhezustand: In unserer AWS-Umgebung gespeicherte Daten sind im Ruhezustand mit AWS-verwalteten Schlüsseln verschlüsselt.
- Interne Übertragung: Der Verkehr zwischen unseren Infrastrukturkomponenten ist bei der Übertragung verschlüsselt.
- Endgeräte: Arbeitsplatzrechner, die für den Zugriff auf Kundensysteme und Quellcode genutzt werden, haben Festplattenvollverschlüsselung aktiviert.
6. Zugriffskontrolle
- Least Privilege: Zugriff wird pro Rolle und pro Mandat gewährt, beschränkt auf das für die Arbeit Erforderliche, und regelmäßig überprüft.
- Mehrfaktor-Authentifizierung: Erforderlich für unsere Cloud-Konsolen, die Quellcodeverwaltung und E-Mail.
- Keine geteilten Konten: Jede Person authentifiziert sich als sie selbst, sodass Handlungen zuordenbar sind.
- Umgang mit Zugangsdaten: Geheimnisse liegen in einem verwalteten Secret Store oder einem verschlüsselten Tresor. Sie werden nie in die Quellcodeverwaltung eingecheckt, per Chat versendet oder in Klartextdateien gespeichert.
- Kunden-Zugangsdaten: Gewähren Sie uns Zugriff auf Ihre Systeme, bevorzugen wir benannte, auf unsere Rolle beschränkte Konten gegenüber geteilten Zugangsdaten und bitten Sie, diese zum Mandatsende zu entziehen. Haben Sie unsere nicht entzogen, fragen Sie uns — wir sagen Ihnen genau, welchen Zugriff wir noch haben.
- Offboarding: Der Zugriff wird entzogen, wenn eine Person das Unternehmen verlässt oder aus einem Mandat ausscheidet.
7. Sichere Entwicklung
- Code-Review: Änderungen werden vor dem Merge von einer anderen Person als der Autorin oder dem Autor geprüft.
- Versionskontrolle: Alle Arbeiten werden in Git nachverfolgt, was eine vollständige und zuordenbare Änderungshistorie liefert.
- Automatisierte Tests und CI: Test- und Lint-Suiten laufen bei jeder Änderung automatisch; Fehlschläge blockieren die Pipeline.
- Abhängigkeitsverwaltung: Abhängigkeiten Dritter sind über Lockfiles fixiert und werden auf veröffentlichte Schwachstellen überwacht. Sicherheitshinweise zu einer von uns ausgelieferten Abhängigkeit werden bei Eingang triagiert.
- Secret Scanning: Repositories werden auf eingecheckte Zugangsdaten überwacht; alles Entdeckte wird entzogen und rotiert, nicht bloß aus der Historie gelöscht.
- Infrastructure as Code: Umgebungen sind in versionierter Konfiguration und Deployment-Skripten definiert, sodass Änderungen prüfbar und reproduzierbar statt handgemacht sind.
- Umgebungstrennung: Entwicklung, Staging und Produktion sind getrennt; Produktivzugangsdaten liegen nur dort, wo die Produktion läuft.
Unsere Entwickelnden nutzen KI-gestützte Coding-Werkzeuge. Sämtlicher generierter Code durchläuft dieselbe Prüfung, dieselben Tests und dieselben Abhängigkeitskontrollen wie handgeschriebener Code, und wir fügen keine Kundenzugangsdaten oder vertraulichen Kundendaten in KI-Werkzeuge Dritter ein.
8. Schwachstellen- und Patch-Management
Wir verfolgen Sicherheitshinweise für die von uns betriebenen Plattformen und Abhängigkeiten. Patch-Ziele, gemessen ab dem Zeitpunkt, zu dem uns eine Behebung vorliegt:
| Schweregrad | Ziel für die Behebung |
|---|---|
| Kritisch — aktiv ausgenutzt oder trivial ausnutzbar mit schwerwiegenden Folgen | Innerhalb von 24 Stunden |
| Hoch | Innerhalb von 7 Tagen |
| Mittel | Innerhalb von 30 Tagen |
| Niedrig | Nächstes geplantes Wartungsfenster |
Liegt noch keine Behebung vor, setzen wir eine kompensierende Maßnahme ein — die betroffene Funktion deaktivieren, den Netzwerkzugriff einschränken oder Erkennung ergänzen — und dokumentieren die Entscheidung. Patch-Zusagen für Systeme, die wir im Auftrag eines Kunden betreiben, sind in der jeweiligen Servicevereinbarung geregelt und können strenger sein als die obigen Ziele.
9. Protokollierung und Überwachung
Anwendungs- und Infrastrukturprotokolle werden zentral in unserer Cloud-Umgebung gesammelt, für einen festgelegten Zeitraum aufbewahrt und bei der Untersuchung eines Fehlers oder eines vermuteten Vorfalls ausgewertet. Administrative Aktionen in unseren Cloud-Konten werden in einem Audit-Trail erfasst.
Wir halten Protokolle bewusst frei von unnötigen personenbezogenen Daten und protokollieren keine Anfrage-Bodies mit Zugangsdaten oder Formularinhalten.
10. Backups und Fortführung
Diese Website ist zustandslos und aus dem Quellcode neu erzeugbar: Das Deployment-Artefakt entsteht aus versionskontrolliertem Code, sodass Wiederherstellung erneutes Deployen statt Zurückspielen bedeutet. Der Quellcode liegt in Git mit verteilten Kopien.
Für von uns betriebene Kundensysteme werden Backup-Häufigkeit, Aufbewahrung, Recovery Point Objective und Recovery Time Objective je Mandat festgelegt, und Wiederherstellungen werden getestet statt als funktionierend angenommen.
11. Arbeit mit Kundendaten
- Auftragsverarbeitungsvertrag: Verarbeiten wir personenbezogene Daten in Ihrem Auftrag, handeln wir als Auftragsverarbeiter auf Grundlage eines schriftlichen AVV nach Art. 28 DSGVO. Unseren Standard-AVV stellen wir auf Anfrage bereit und können auch Ihren prüfen.
- Vertraulichkeit: Wir unterzeichnen auf Anfrage gegenseitige NDAs, auch vor einem ersten Zuschnittsgespräch.
- Weisungsgebundene Verarbeitung: Wir verarbeiten personenbezogene Kundendaten nur auf dokumentierte Weisung und nie für eigene Zwecke.
- Mitteilung zu Unterauftragsverarbeitern: Wir informieren Sie, bevor wir einen Unterauftragsverarbeiter hinzuziehen, der Ihre personenbezogenen Daten verarbeiten würde, und geben Ihnen Gelegenheit zum Widerspruch.
- Rückgabe und Löschung: Zum Mandatsende geben wir Kundendaten auf Wunsch zurück oder löschen sie und bestätigen die Durchführung schriftlich.
- Unterstützung: Wir unterstützen Sie bei der Beantwortung von Betroffenenanfragen, Sicherheitsfragebögen und Behördenanfragen zu Systemen, die wir erstellt haben oder betreiben.
12. Personal
- Alle, die an Kundenmandaten arbeiten — angestellt oder freiberuflich — sind durch schriftliche Vertraulichkeitspflichten gebunden, die über das Ende ihres Einsatzes hinaus fortgelten.
- Subunternehmer unterliegen Sicherheits- und Vertraulichkeitspflichten, die nicht weniger schützend sind als unsere eigenen, und wir bleiben Ihnen gegenüber für deren Arbeit verantwortlich.
- Zugriff auf eine Kundenumgebung erhalten nur die daran arbeitenden Personen; er wird beim Ausscheiden entzogen.
- Unser Team arbeitet an verteilten Standorten; der Fernzugriff auf Kundensysteme folgt denselben Authentifizierungs- und Least-Privilege-Regeln wie der Zugriff aus dem Büro.
13. Unterauftragsverarbeiter und Dienste Dritter
Die folgenden Dritten können Daten im Zusammenhang mit dieser Website verarbeiten. Analyse- und Werbedienste werden erst nach Ihrer Einwilligung über unser Cookie-Banner geladen; die übrigen sind für den Betrieb der Website oder für unsere Antwort an Sie erforderlich.
| Anbieter | Zweck | Verarbeitete Daten | Einwilligung erforderlich |
|---|---|---|---|
| Amazon Web Services | Hosting, Content-Auslieferung, TLS | Anfragetelemetrie, IP-Adresse | Nein — erforderlich |
| Cloudflare | Länderbestimmung zur Sprachauswahl beim ersten Besuch | IP-Adresse (von uns nicht gespeichert) | Nein — erforderlich |
| E-Mail-Zustelldienstleister (SMTP) | Zustellung von Kontaktformulareingaben und unseren Antworten | Name, E-Mail, Nachrichteninhalt | Nein — erforderlich |
| Calendly | Terminbuchung auf unserer Buchungsseite | Name, E-Mail, Termindetails | Nein — Sie entscheiden sich für die Nutzung |
| WhatsApp (Meta) | Optionaler Nachrichtenkanal | Telefonnummer, Nachrichteninhalt | Nein — Sie entscheiden sich für die Nutzung |
| Google (Analytics, Tag, Ads) | Messung von Zugriffen und Werbeleistung | Nutzungsdaten, Gerätedaten, Werbekennungen | Ja |
| LinkedIn (Insight Tag) | Messung der Werbeleistung | Nutzungsdaten, Werbekennungen | Ja |
| GitHub | Quellcode-Hosting | Repository-Inhalte; keine Besucherdaten | Nicht zutreffend |
Wir setzen den Google Consent Mode ein, sodass Google-Tags im abgelehnten Zustand geladen werden und kein Analyse- oder Werbespeicher geschrieben wird, bis Sie einwilligen. Ein Widerruf über das Cookie-Banner löscht die lokal von uns gehaltenen Werbekennungen.
Unterauftragsverarbeiter für ein konkretes Kundenmandat sind im AVV für dieses Mandat aufgeführt, nicht hier.
14. Internationale Übermittlungen
Das Website-Hosting hält Daten in der EU. Einige der oben genannten Anbieter haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums, überwiegend in den Vereinigten Staaten, sodass bestimmte Daten dorthin übermittelt werden können.
Für diese Übermittlungen stützen wir uns auf die Standardvertragsklauseln der Europäischen Kommission, auf die Zertifizierung des Anbieters nach dem EU-US Data Privacy Framework, soweit anwendbar, und auf die auf dieser Seite beschriebenen ergänzenden Maßnahmen — vor allem Verschlüsselung während der Übertragung und Datenminimierung. Der Übermittlungsmechanismus je Anbieter ist auf Anfrage verfügbar.
15. Reaktion auf Sicherheitsvorfälle
Erkennen wir einen Sicherheitsvorfall, der von uns gehaltene Daten betrifft, dämmen wir ihn ein, bewerten seinen Umfang, beheben die Ursache und benachrichtigen die Betroffenen.
Unsere Meldezusagen
Handeln wir als Auftragsverarbeiter für einen Kunden, benachrichtigen wir diesen unverzüglich und innerhalb von 24 Stunden nach Kenntnis einer Verletzung des Schutzes personenbezogener Daten, damit er seine eigene 72-Stunden-Frist einhalten kann. Handeln wir als Verantwortlicher, benachrichtigen wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden, sofern die Verletzung meldepflichtig ist, und informieren betroffene Personen unverzüglich, wenn das Risiko für sie hoch ist.
Nach jedem erheblichen Vorfall führen wir eine schuldfreie Nachbetrachtung durch, dokumentieren Ursache und Korrekturmaßnahmen und teilen die Erkenntnisse mit betroffenen Kunden.
16. Verantwortungsvolle Offenlegung
Wenn Sie glauben, eine Sicherheitslücke auf dieser Website oder in einem von uns betriebenen System gefunden zu haben, möchten wir davon hören.
Eine Schwachstelle melden
E-Mail: office@c9group.dev
Bitte angeben: Die betroffene URL oder das betroffene System, die Schritte zur Reproduktion und die aus Ihrer Sicht bestehende Auswirkung. Ein Proof of Concept hilft, ist aber nicht erforderlich.
Unsere Zusage an Sie
Wir bestätigen jede Meldung innerhalb eines Werktages, geben Ihnen eine erste Einschätzung innerhalb von fünf Werktagen und halten Sie bis zur Behebung auf dem Laufenden. Auf Wunsch nennen wir Sie öffentlich, und wir werden niemals rechtliche Schritte gegen Forschende einleiten, die nach den untenstehenden Regeln in gutem Glauben melden.
Im Gegenzug bitten wir Sie:
- uns angemessene Zeit zur Behebung zu geben, bevor Sie das Problem öffentlich machen
- keine fremden Daten abzurufen, zu verändern oder zu löschen und aufzuhören, sobald Sie die Schwachstelle nachgewiesen haben
- keine Denial-of-Service-Tests durchzuführen, keinen Spam zu versenden und kein Social Engineering und keine physischen Angriffe gegen unser Personal oder unsere Büros einzusetzen
- keine automatisierten Scanner einzusetzen, die den Dienst für andere Nutzende beeinträchtigen
Wir betreiben derzeit kein bezahltes Bug-Bounty-Programm. Wir lesen jede Meldung, die uns jemand sendet, und bedanken uns dafür.
17. Standards, an denen wir uns orientieren
Unsere Praktiken sind darauf ausgelegt, sich an den folgenden Rahmenwerken auszurichten. Wir sind derzeit nach keinem davon zertifiziert, und wir werden hier Zertifizierungsstelle und Zertifikatsdatum angeben, falls sich das ändert.
- DSGVO (Verordnung (EU) 2016/679): Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen, Auftragsverarbeiterpflichten nach Art. 28 und Meldung von Verletzungen.
- ISO/IEC 27001: Als Referenzmodell für unsere Praktiken in Zugriffskontrolle, Asset-Management und Reaktion auf Sicherheitsvorfälle genutzt.
- OWASP Top 10 und OWASP ASVS: Referenz für die Prüfung der Anwendungssicherheit.
- CIS Benchmarks: Referenz für die Basiskonfiguration von Cloud und Betriebssystemen.
- NIS2 (Richtlinie (EU) 2022/2555): Berücksichtigt beim Bauen für Kunden im Anwendungsbereich, deren Lieferkettenpflichten sich auf uns erstrecken.
18. Auf Anfrage verfügbare Unterlagen
Einkaufs- und Sicherheitsteams können bei office@c9group.dev Folgendes anfordern:
- unseren Standard-Auftragsverarbeitungsvertrag
- eine gegenseitige Vertraulichkeitsvereinbarung
- die Liste der Unterauftragsverarbeiter und den Übermittlungsmechanismus für ein bestimmtes Mandat
- ausgefüllte Antworten auf Ihren Sicherheitsfragebogen oder Ihre Lieferantenbewertung
- eine schriftliche Beschreibung der auf ein bestimmtes Projekt angewandten Kontrollen
Reaktionszusage
Wir bestätigen Sicherheits- und Einkaufsanfragen innerhalb eines Werktages und senden ausgefüllte Fragebögen innerhalb von fünf Werktagen zurück oder vereinbaren einen Termin mit Ihnen, wenn der Fragebogen ungewöhnlich umfangreich ist.
19. Kontakt
C9 Group
E-Mail: office@c9group.dev
Telefon: +386 71 809 267
Büros: Neubergerjeva 15, Ljubljana, Slowenien · Jaše Ignjatovića 7, Novi Sad, Serbien
Siehe auch unsere Datenschutzerklärung, Nutzungsbedingungen und Barrierefreiheitserklärung.
20. Sprache
Maßgebliche Fassung
Diese Erklärung wird in mehreren Sprachen veröffentlicht. Die englische Fassung ist der maßgebliche Text. Weicht eine Übersetzung ab, geht die englische Fassung vor.