Die Fragen Ihrer IT und Ihrer Kunden, vorab beantwortet.
- 0
- US-Anbieter für Hosting, E-Mail und Kundendaten in Ihrem Projekt
- 24 h
- Frühwarnung nach NIS2 Art. 23 – der Ablauf ist vorbereitet
- ISO 27001
- zertifiziertes Rechenzentrum in Deutschland
- VS-NfD
- ohne Geheimschutzbetreuung möglich
01CLOUD ACTGehostet in Deutschland, ohne US-Mutter.HetznerDeutschlandISO 27001
Kein US-Konzern im Hintergrund, also kein Zugriff über den CLOUD Act. Die Rechenzentren stehen in Falkenstein und Nürnberg.
- ZERTIFIZIERUNG
- ISO/IEC 27001 (Quelle, öffnet in neuem Tab)
02NIS2 · NISG 2026Meldefähig nach NIS2 und NISG 2026.24 h Frühwarnung72 h MeldungNIS2 Art. 23
Protokolle, Zuständigkeiten und Meldefristen nach NIS2 und NISG 2026 sind vorbereitet.
- SICHERHEITS-HEADER
- HSTS, CSP, Frame- und MIME-Schutz, Referrer- und Permissions-Policy auf jeder Antwort – auch auf dieser Website
- RATENBEGRENZUNG
- auf Login, Formularen und Dokumenten-Downloads
- PROTOKOLLIERUNG
- Zugriffe und Freigaben, revisionssicher
- ZUSTÄNDIGKEITEN
- benannt je Projekt, mit Reaktionszeit
03GEHEIMSCHUTZBis VS-NfD ohne Geheimschutzbetreuung.VS-NfDBMWK-MerkblattInfoSiG (AT)
Bis VS-NfD braucht es keine Geheimschutzbetreuung. Ab VS-VERTRAULICH beantragt Ihr Auftraggeber sie.
- BIS VS-NFD
- keine Geheimschutzbetreuung nötig. Ob VS-NfD-Unterlagen ins Portal dürfen, entscheidet Ihr Geheimschutzbeauftragter nach dem Merkblatt – wir liefern die technischen Maßnahmen
- AB VS-VERTRAULICH
- Ihr Auftraggeber beantragt sie, mit mehreren Monaten Vorlauf; wir werden über Sie als Unterauftragnehmer eingebunden
- ÖSTERREICH
- EINGESCHRÄNKT / VERTRAULICH nach InfoSiG, sinngemäß
04EXPORTKONTROLLETechnische Unterlagen sind nicht offen im Netz.Dual-Use-VO 2021/821LänderprüfungSanktionslisten
Nur geprüfte Organisationen aus zulässigen Ländern sehen sie – auf Einladung, nach Länderprüfung, mit Protokoll.
- ZUGANG
- Einladung, Organisation, Land, Befristung, Entzug
- LÄNDERPRÜFUNG
- Sperr- und Warnhinweise vor jeder Freigabe, Geo-Blocking nach Länderembargos, Abgleich gegen Sanktionslisten
- KLASSIFIZIERUNG
- liegt bei Ihrer Exportkontrolle – wir bilden die Logik ab und dokumentieren sie
05BFSGBarrierefreiheit nur, wo sie gilt.BFSG § 1BaFGWCAG 2.1 AA
Barrierefreiheit nach BFSG (DE) und BaFG (AT) gilt nur, wo Sie an Endkunden verkaufen. Händler- und Behördenbereiche sind ausgenommen.
- ANWENDUNG
- Produkte und Dienstleistungen für Verbraucher; reine Händler- und Behördenbereiche ausgenommen
- UMSETZUNG
- Endkundenbereiche nach WCAG 2.1 AA; ohne Endkundengeschäft entfällt die Leistung und kostet Sie nichts
06DATENVERARBEITUNGIhre Daten bleiben in der EU.EU-AnbieterCookielosAV-Liste
Jedes Projekt hat eine kurze Liste der Auftragsverarbeiter. Alles, was Kunden- und Produktdaten trägt, liegt in der EU.
- HOSTING
- Hetzner Online GmbH (DE)
- REICHWEITENMESSUNG
- cookielos, selbst betrieben oder EU-Anbieter
- E-MAIL-VERSAND
- SMTP vom eigenen Server oder EU-Anbieter
- US-ANBIETER
- keine für Hosting, E-Mail und Kundendaten; Schriften werden selbst ausgeliefert
Häufige Fragen
01Unterliegt das Hosting dem US CLOUD Act?
Nein, das Hosting unterliegt nicht dem US CLOUD Act über eine Konzernmutter. Wir hosten bei der Hetzner Online GmbH in Gunzenhausen, ohne US-Muttergesellschaft (HRB 6089, Ansbach), mit Rechenzentren in Falkenstein und Nürnberg und ISO/IEC 27001. Entscheidend ist nicht der Serverstandort, sondern wer auf den Betreiber zugreifen kann.
→ MODUL 1302Was ist für NIS2 und NISG 2026 vorbereitet?
Für NIS2 und NISG 2026 sind Technik, Protokolle und Zuständigkeiten vorbereitet: Sicherheits-Header auf jeder Antwort, Ratenbegrenzung auf Login, Formularen und Downloads und eine revisionssichere Protokollierung. Die Meldewege nach NIS2 Art. 23 stehen – Frühwarnung in 24 Stunden, Vorfallsmeldung in 72 Stunden.
→ MODUL 1303Braucht Geffen Schwarz eine Geheimschutzbetreuung?
Bis VS-NfD braucht Geffen Schwarz keine Geheimschutzbetreuung. Ob VS-NfD-Unterlagen über das Portal laufen dürfen, entscheidet Ihr Geheimschutzbeauftragter nach dem BMWK-Merkblatt; wir liefern die technischen Maßnahmen. Ab VS-VERTRAULICH beantragt Ihr Auftraggeber die Betreuung, und wir werden über Sie als Unterauftragnehmer eingebunden. In Österreich gilt das nach InfoSiG sinngemäß.
→ COMPLIANCE04Wie wird die Exportkontrolle bei technischen Unterlagen abgebildet?
Die Exportkontrolle wird über den Zugang abgebildet: nur auf Einladung, mit Organisation, Land, Befristung und Entzug. Vor jeder Freigabe laufen Länderprüfung, Embargo-Sperre und Abgleich gegen Sanktionslisten. Grundlage sind die EU-Dual-Use-VO 2021/821, AWG/AWV, das österreichische AußWG 2011 und das BAFA-Merkblatt zum Technologietransfer.
→ MODUL 0805Wer entscheidet, welche Unterlage zugangsbeschränkt ist?
Welche Unterlage zugangsbeschränkt ist, entscheidet Ihre Exportkontrolle. Wir setzen die Freigabelogik um und dokumentieren sie.
→ MODUL 0806Muss die Website barrierefrei sein?
Die Website muss nur dort barrierefrei sein, wo Sie an Verbraucher verkaufen. BFSG (DE) und BaFG (AT) gelten seit 28.06.2025 für Endkundenangebote; reine Händler- und Behördenbereiche sind ausgenommen. Endkundenbereiche setzen wir nach WCAG 2.1 AA um.
→ MODUL 0207Welche Auftragsverarbeiter sind an einem Projekt beteiligt?
An einem Projekt sind wenige Auftragsverarbeiter beteiligt, und alle, die Kunden- oder Produktdaten tragen, sitzen in der EU. Hosting bei Hetzner (DE), Reichweitenmessung cookielos und selbst betrieben oder bei einem EU-Anbieter, E-Mail über den eigenen Server oder einen EU-Anbieter. Für Hosting, E-Mail und Kundendaten setzen wir keine US-Anbieter ein.
→ COMPLIANCE08Wird protokolliert, wer eine Unterlage heruntergeladen hat?
Ja, jeder Download aus dem restringierten Bereich wird protokolliert. Die Datei trägt ein Wasserzeichen mit Name, Organisation und Zeitpunkt, erzeugt beim Abruf. Sie werden benachrichtigt und sehen die Zugriffe nach Land und Organisation – so, wie es Exportkontrolle und Auditor verlangen.
→ MODUL 09