Sicherheit & Vertrauen

Der EOM Planner ist die deutsche Mandanten-Suite für Kreativ- und Dienstleistungsunternehmen (CRM, Rechnungen, Galerie, Buchung, Buchhaltung). Wir dokumentieren hier den Betriebsstand zu Datensicherheit und Compliance — ohne Compliance-Theater.

Stand: 13.09.2026 · Verantwortlich: Eagle Online Marketing GmbH & Co. KG, Berlin

1. Hosting & Infrastruktur

  • Standort: Produktive Daten in Rechenzentren innerhalb der Europäischen Union (Hetzner, DE/EU).
  • Keine US-Hyperscaler für Kernspeicherung: Kundendaten liegen nicht bei AWS/GCP/Azure als Primärspeicher. Wo Drittstaatentransfer unvermeidbar ist (Zahlungsanbieter, optionale Integrationen), nur mit anerkannten Garantien (SCC, ggf. Adäquanz/DPF).
  • Mandantentrennung: Logische Trennung über Tenant-IDs; Zugriffe serverseitig erzwungen.
  • Netzwerk: HTTPS; HTTP wird auf HTTPS umgeleitet.

2. Verschlüsselung

  • In Transit: TLS 1.2+ zwischen Browser, Plattform und externen APIs.
  • At Rest: Passwort-Hashes (bcrypt, Cost ≥ 12); OAuth-/Integrations-Tokens und vergleichbare Geheimnisse verschlüsselt (AES-GCM mit Anwendungs-Key).
  • Schlüssel: in der Server-Konfiguration, nicht im Repository und nicht neben den Ciphertexts versioniert.

3. Zugriffskontrolle & Account-Sicherheit

  • Mandantengrenze: Jede Anfrage gegen die Tenant-Zuordnung des Users geprüft.
  • Rollen: Inhaber, Administrator, Mitarbeiter (und spezialisierte Rollen z. B. Podcast / Steuerberater) mit Capability-Matrix.
  • Audit-Log: Login, Berechtigungsänderungen, Impersonation, kritische Buchungs-/Rechnungsaktionen u. a. mit Zeitstempel und Akteur.
  • Login-Schutz: Brute-Force-Drosselung, sichere Session-Cookies (HttpOnly, Secure, SameSite).
  • Zwei-Faktor-Authentifizierung: Roadmap (TOTP); Status noch nicht produktiv für alle Mandanten.
  • Support-Zugriff: Need-to-know über Admin-Impersonation, protokolliert.

4. Backups & Wiederherstellung

  • Sicherung: Tägliche automatisierte Datenbank-Backups, Aufbewahrung im EU-Raum.
  • Fenster: Rolling-Window von mindestens 30 Tagen für betriebliche Backups.
  • Tests: Restore-Proben gegen Staging mindestens quartalsweise angestrebt.
  • Ziele: RPO ≤ 24 h; RTO für Kernfunktionen im Stundenbereich (typisch ≤ 4 h bei planbarem Restore).

5. Incident Response

Dokumentierter Ablauf: Erkennung → Eindämmung → Analyse → Behebung → Kommunikation. Bei personenbezogenen Vorfällen Meldung gemäß DSGVO Art. 33 (72 Stunden an die Aufsicht) und Information Betroffener nach Art. 34 ohne unangemessene Verzögerung.

Betriebsübersicht: Status.

6. Vulnerability Disclosure

Melden Sie Schwachstellen an security@eomplanner.app. Eingangsbestätigung innerhalb von zwei Werktagen; keine destruktiven Tests ohne Absprache.

7. Subprocessors, AVV, GoBD

8. Compliance-Status

  • DSGVO: AVV, Verarbeitungsverzeichnis und TOMs — geführt; öffentliche Trust-Seiten aktuell gehalten.
  • GoBD: Rechnungsstellung produktiv GoBD-orientiert; Buchhaltungsmodul und generierbare Verfahrensdok im Ausbau — siehe GoBD.
  • CRA: Browser-SaaS voraussichtlich außerhalb Scope; freiwilliges Alignment (CVD, Secure by Design). Wording: „CRA-ready“, nicht „CE-zertifiziert“.
  • ISO 27001 / SOC 2: nicht formal zertifiziert; Fokus europäische DSGVO-Audits.
  • Barrierefreiheit (BFSG): Orientierung an WCAG 2.2 AA; laufende UI-Verbesserungen.

9. Betroffenenrechte

  • Auskunft, Berichtigung, Löschung, Einschränkung, Portabilität, Widerspruch (Art. 15–22)
  • Datenexport und Account-Löschung: Self-Service wo verfügbar, sonst über Support — Datenlöschung · Datenschutz

10. Kontakt

Änderungen an Sicherheitsmaßnahmen werden hier veröffentlicht. Roadmap-Punkte sind transparent als solche gekennzeichnet.

14 Tage kostenlos testen Tarife