Unternehmens-Sicherheit & Compliance bei Oronts
Sicherheitskontrollen werden je Engagement abgestimmt und vor dem Produktivzugriff dokumentiert: EU-Hosting, Verschlüsselung während der Übertragung, minimale Rechte und Audit-Logging. AVV und TOM auf Anfrage.
Sicherheit auf jeder Ebene
Wir bauen und deployen in Ihre verwaltete Cloud-Tenancy statt auf eine von Oronts betriebene mandantenfähige Plattform. Ihre Identitäts-, Netzwerk-, Schlüssel-, Logging- und Backup-Dienste bleiben unter Ihrer Kontrolle. Wir konfigurieren die relevanten Kontrollen, setzen ein Least-Privilege-Zugriffsmodell um und dokumentieren das Produktiv-Setup, sodass Ihre Prüfer es direkt verifizieren können.
Verschlüsselung
Wir konfigurieren marktübliche Verschlüsselung für ruhende und übertragene Daten, wobei die Schlüssel in Ihrer Umgebung verbleiben.
- AES-256 oder anbieterübliche Verschlüsselung ruhender Daten
- Modernes TLS für die Übertragung, möglichst TLS 1.3, sofern unterstützt
- Verwaltete Schlüssel in Ihrem Cloud-KMS
- SSL-verschlüsselte Datenbankverbindungen
- Verschlüsselte Backups, sofern konfiguriert
Identität & Zugang
Der Zugriff wird über Ihren Identity Provider und Ihr Cloud-IAM gesteuert, mit Least-Privilege für Produktivrollen.
- Integration von SSO, SAML und OAuth, sofern erforderlich
- Rollenbasierter Zugriff für Benutzer und Dienste
- MFA über Ihren IdP für den Produktivzugriff
- MFA verpflichtend für die Werkzeuge von Oronts
- Zugriffsprüfung je Engagement
Audit & Monitoring
Logging und Monitoring nutzen Ihre cloudnativen Dienste, mit einer prüfbaren Aufzeichnung der Zugriffe von Oronts.
- Konfiguriertes Cloud-Audit-Logging
- Alarme bei fehlgeschlagenen Zugriffen und sicherheitsrelevanten Ereignissen
- Anwendungsseitige Audit-Ereignisse, sofern erforderlich
- Audit-Trail der Zugriffe von Oronts auf Ihre Systeme
Datenschutz
Produktivdaten verbleiben in Ihrer Umgebung, mit Isolations-, Backup- und Löschkontrollen, die je Engagement konfiguriert werden.
- Single-Tenant-Deployment in Ihrer Cloud
- Verschlüsselte Backups, sofern unterstützt
- Point-in-Time-Recovery, sofern von den gewählten Diensten unterstützt
- Dokumentierte Aufbewahrung und Löschung, einschließlich DSGVO Artikel 17
Netzwerksicherheit
Wir konfigurieren Netzwerkschutz innerhalb Ihrer Cloud-Tenancy über private Vernetzung, Segmentierung und eingeschränkte Zugriffspfade.
- Private Vernetzung und Subnetz-Segmentierung
- Standardmäßig verweigernde Security Groups und ACLs
- Eingeschränkter administrativer Zugriff
- WAF- und DDoS-Schutz über Ihren Cloud-Anbieter, sofern verfügbar
DevSecOps
Sicherheitsprüfungen sind fest in den Entwicklungs- und Release-Workflow eingebunden.
- SAST und Dependency-Scanning in der CI
- Schwachstellen-Scanning von Container-Images bei containerisierten Deployments
- Verpflichtendes Code-Review vor dem Merge
- Erzwungene CI/CD-Prüfungen vor dem Deployment
- Code-Signing, sofern im Engagement gefordert
Zertifizierungen und Compliance-Haltung
Oronts hält noch keine formellen Zertifizierungen. Wir bauen nach anerkannten Rahmenwerken wie GDPR, dem EU AI Act und den OWASP-Richtlinien und dokumentieren unsere Praktiken, sodass Ihre Auditoren sie direkt überprüfen können.
TISAX und Automotive-Scopes
Oronts ist nicht TISAX-bewertet. Für Projekte, die sensible Automotive-Daten berühren, liefern wir innerhalb Ihrer bewerteten Umgebung oder arbeiten über einen bewerteten Partner. Wir sagen Ihnen das lieber klar, als es durch Schweigen anders erscheinen zu lassen.
Globale Infrastruktur & Datenresidenz
Ihre Daten bleiben in Ihrem Cloud-Konto, Ihrer Region und Ihrer Mandanteninstanz. Wir setzen in Infrastruktur auf, die Ihnen gehört und die Sie kontrollieren, sodass der Speicherort der von Ihnen gewählten Cloud und Region folgt.
Verantwortungsvolle KI-Prinzipien
Unser Engagement für ethische, transparente und vertrauenswürdige KI
Transparenz
Klare Dokumentation von KI-Fähigkeiten und Einschränkungen. Entscheidungsprozesse werden offengelegt.
Fairness
Regelmäßige Bias-Tests und Mitigationsstrategien für alle Modelle
Datenschutz
Datenminimierung und Zweckbindung bei KI-Training und -Inferenz
Verantwortlichkeit
Menschliche Aufsicht und klare Verantwortungsketten für KI-Entscheidungen
Sicherheit
Umfassende Tests, Red-Teaming und Leitplanken für alle KI-Systeme
Nachhaltigkeit
Optimierte Modelle und Green-Computing-Praktiken. Umweltauswirkungen werden minimiert.
Schutzmaßnahmen im Detail
Ein transparenter Blick auf die konkreten Schutzmaßnahmen, die wir in jedem Kundenprojekt umsetzen. Diese Kontrollen spiegeln unser Engagement wider, Kundendaten zu schützen, die Systemintegrität aufrechtzuerhalten und regulatorische Anforderungen zu erfüllen.
Verschlüsselungsstandards
Ruhende Daten werden mit AES-256 oder der vom Anbieter standardmäßig bereitgestellten Verschlüsselung geschützt, übertragene Daten über modernes TLS, mit dem Ziel TLS 1.3 mit Forward Secrecy, sofern unterstützt. Datenbankverbindungen nutzen SSL/TLS. Backups werden mit separaten Schlüsseln im verwalteten Schlüsseldienst (KMS) Ihres Cloud-Anbieters verschlüsselt, getrennt von den Daten, die sie schützen. Schlüsselrotation und Wiederherstellung werden mit getrennten Rollen, dokumentierter Verantwortlichkeit und geregelten Zugriffspfaden in Ihrem Cloud-Tenant definiert.
Zugriffskontrolle und Identitätsmanagement
Wir wenden in den Systemen, in denen wir arbeiten, das Prinzip der minimalen Rechtevergabe an. Der Zugriff des Oronts-Teams ist rollenbasiert, wird regelmäßig überprüft und durch Multi-Faktor-Authentifizierung (MFA) auf unseren internen Werkzeugen und beim Cloud-Zugriff geschützt. In Kundenumgebungen erfolgt der Zugriff über vereinbarte Rollen, wird zur Nachvollziehbarkeit protokolliert und über definierte Offboarding-Verfahren wieder entzogen, sobald ein Teammitglied ausscheidet oder ein Engagement endet. Wo erforderlich, binden wir uns an Ihr Single Sign-On (SSO) per SAML 2.0 oder OAuth 2.0 an, damit die Zugriffssteuerung zentral in Ihrem Identity-Provider verbleibt.
Kontinuierliche Überwachung und Vorfallreaktion
Monitoring und Alerting werden in Ihrer Cloud mit nativen Diensten und vereinbarten Projektwerkzeugen konfiguriert, um fehlgeschlagene Zugriffe, Anomalien und Performance-Probleme sichtbar zu machen. Wir unterhalten einen Incident-Response-Plan mit Schweregraden, Eskalationspfaden und Kommunikationsvorlagen. Reaktionsabdeckung, Verantwortlichkeit und Lösungsziele werden je Engagement vereinbart. Bei Vorfällen, die Ihre Umgebung betreffen, liefern wir eine strukturierte Nachbetrachtung mit Erkenntnissen, Korrekturmaßnahmen und benannten Verantwortlichen für die Nachverfolgung. Die Werkzeuge können OpenTelemetry für Tracing, Prometheus für Metriken und Grafana für die Visualisierung umfassen, wobei das Alert-Routing im Betriebsmodell definiert wird.
Datenverarbeitung und Datenschutz-Compliance
Oronts verarbeitet personenbezogene Daten in Übereinstimmung mit der EU-Datenschutz-Grundverordnung (DSGVO). Wo weitere Datenschutzregime im Rahmen eines Engagements gelten, behandeln wir sie pro Engagement. Auftragsverarbeitungsverträge (AVV) werden mit allen Kunden vor der Verarbeitung personenbezogener Daten abgeschlossen. Unsere Systeme unterstützen Auskunftsrechte, Recht auf Löschung, Datenportabilität und Einwilligungsverwaltung. Wir führen Verarbeitungsverzeichnisse und erstellen Datenschutz-Folgenabschätzungen für risikoreiche Verarbeitungsvorgänge. Datenminimierung ist ein zentrales Designprinzip: Wir erheben nur, was notwendig ist, und bewahren es nur so lange auf, wie erforderlich.
Sicherer Entwicklungszyklus
Schutzmaßnahmen sind in jede Phase unseres Entwicklungsprozesses integriert. Im Design führen wir Bedrohungsmodellierungen durch, um potenzielle Angriffsvektoren zu identifizieren. Während der Entwicklung laufen automatisierte statische Analysen (SAST) und Abhängigkeitsscans bei jedem Pull Request und blockieren Merges mit bekannten Schwachstellen. Vor dem Deployment validiert dynamisches Application Testing (DAST), dass die laufende Anwendung gängige Angriffe der OWASP Top 10 abwehrt. Code-Reviews erfordern mindestens einen Prüfer mit Fachexpertise, und alle Änderungen werden über Versionskontrolle mit signierten Commits nachverfolgt.
Infrastruktur- und Netzwerkschutz
Wir stellen Anwendungen in mandantengetrennten, privaten Netzwerken in Ihrem Cloud-Tenant bereit, mit Security Groups nach dem Default-Deny-Prinzip und Access Control Lists (ACLs) als Basislinie. Wo Ihre Cloud oder Ihr CDN dies anbietet, konfigurieren wir eine Web Application Firewall (WAF) und einen DDoS-Schutz am Rand des Netzwerks, abgestimmt auf die Anwendung. Container-Images werden vor der Bereitstellung auf Schwachstellen geprüft. Externe Penetrationstests können je Engagement und nach wesentlichen Infrastrukturänderungen vereinbart werden. Laufzeit-Monitoring kann konfiguriert werden, sofern Ihre Plattform dies unterstützt.
Geschäftskontinuität und Notfallwiederherstellung
Wir pflegen dokumentierte Disaster-Recovery-Runbooks für Produktionssysteme und testen sie durch regelmäßige Failover-Übungen. Wiederherstellungsziele werden je Engagement im Servicevertrag vereinbart, statt als pauschale Garantie zugesichert. Automatisierte Backups laufen nach konfigurierbaren Zeitplänen mit verschlüsselter Off-Site-Replikation. Blue-Green-Deployment-Strategien unterstützen risikoarme Releases und Rollback. Jede Kundenumgebung kann Health-Check-Endpunkte, automatische Failover-Trigger und Reviews zur Kapazitätsplanung umfassen.
Lieferanten- und Lieferkettenrisikomanagement
Wir führen ein aktuelles Verzeichnis aller Drittanbieter und Unterauftragsverarbeiter, die auf Kundendaten zugreifen können. Jeder Anbieter durchläuft vor dem Onboarding eine Risikobewertung seiner Datenschutzpraktiken, finanziellen Stabilität und Compliance-Haltung. Kunden werden 30 Tage vor der Beauftragung neuer Unterauftragsverarbeiter benachrichtigt und haben ein Widerspruchsrecht. Open-Source-Abhängigkeiten werden mittels Software-Composition-Analyse-Tools überwacht. Abhängigkeits-Updates werden wöchentlich geprüft, kritische Patches innerhalb von 48 Stunden nach Bekanntgabe angewendet.
Transparenz der Datenverarbeitung
Wir glauben, dass Sie genau wissen sollten, wie Ihre Daten in jeder Phase unserer Zusammenarbeit verarbeitet werden. Transparenz in der Datenverwaltung schafft Vertrauen und hilft Ihnen, Ihre eigenen Compliance-Pflichten zu erfüllen.
Datenklassifizierung
Alle Kundendaten werden zu Beginn jedes Projekts in Sensitivitätsstufen eingeteilt (öffentlich, intern, vertraulich, eingeschränkt). Jede Stufe hat definierte Handhabungsanforderungen für Speicherung, Übertragung, Zugriff und Entsorgung. Klassifizierungskennzeichen werden wo möglich automatisch angewendet und vierteljährlich überprüft.
Datenresidenz und Datensouveränität
Kundendaten werden in der im Servicevertrag festgelegten geografischen Region gespeichert und niemals ohne ausdrückliche schriftliche Zustimmung in andere Regionen übertragen. EU-Kundendaten verbleiben in EU-Cloud-Regionen. Wir unterstützen Multi-Region-Architekturen für global tätige Organisationen und stellen sicher, dass jede Region lokale regulatorische Anforderungen erfüllt.
Datenaufbewahrung und -löschung
Wir bewahren Kundendaten nur für die im Servicevertrag festgelegte Dauer plus eine 30-tägige Übergangsfrist auf. Nach Projektabschluss oder Vertragsbeendigung werden alle Daten sicher mit kryptografischen Löschmethoden vernichtet. Auf Anfrage wird eine Löschbestätigung ausgestellt. Backup-Kopien unterliegen denselben Aufbewahrungs- und Löschverfahren.
Unterauftragsverarbeiter-Management
Wir führen eine aktuelle Liste aller Unterauftragsverarbeiter, die auf Kundendaten zugreifen können. Kunden werden 30 Tage vor Beauftragung neuer Unterauftragsverarbeiter benachrichtigt und haben ein Widerspruchsrecht. Alle Unterauftragsverarbeiter sind vertraglich an dieselben Datenschutzstandards gebunden, die wir selbst einhalten. Jährliche Überprüfungen verifizieren die fortlaufende Compliance.
Verfügbarkeit & Performance
Betriebliche Praktiken
Wie wir Produktionssysteme betreiben und überwachen. Dies ist eine Beschreibung unserer betrieblichen Praktiken, kein Live-Status-Feed.
Sicherheitslücken melden
Sicherheitsproblem gefunden? Wir unterstützen verantwortungsvolle Offenlegung. Unsere Richtlinie legt Umfang, Einsatzregeln und Reaktionserwartungen fest. Wir bestreben, gültige Meldungen zeitnah zu bestätigen und nach der Triage einen Behebungsplan zu teilen.
Unternehmensidentität
Die Gesellschaft, mit der Sie kontrahieren, prüfbar im öffentlichen Register.
- Gesellschaft
- Oronts GmbH
- Handelsregister
- Amtsgericht München, HRB 288224
- Geschäftsführer
- Refaat Al Ktifan
- Sitz
- Leopoldstr. 31, 80802 München, Deutschland
- Allgemeiner Kontakt
- office@oronts.com
- Sicherheitskontakt
- security@oronts.com
Subdienstleister und zentrale Anbieter
Die Dienste, die Daten verarbeiten, wenn Sie oronts.com nutzen oder mit uns arbeiten. Die vertragliche Grundlage stellen wir auf Anfrage als Teil des AVV bereit.
| Anbieter | Zweck | Standort und Region | Absicherung |
|---|---|---|---|
| Render | Hosting und Auslieferung von oronts.com | EU (Frankfurt) | AVV mit Standardvertragsklauseln |
| Google Workspace | Geschäftliche E-Mail und interne Dokumente | EU (Google Ireland) | AVV, SCC wo anwendbar |
| Google Analytics 4 | Web-Analyse, lädt erst nach Einwilligung | EU/USA | Einwilligungspflichtig, IP-Anonymisierung |
| OpenAI | Sprachmodell-Inferenz für den Website-Assistenten | USA/EU | AVV mit EU-Standardvertragsklauseln, kein Training mit Eingaben |
| Google Calendar | Terminbuchung über unseren Booking-Link | EU (Google Ireland) | Nur bei Buchung genutzt |
Kontinuität und Ausstieg
Sie behalten die Kontrolle über das, was wir gemeinsam aufbauen. Kein Lock-in, eine saubere Übergabe, wann immer Sie es möchten.
Code und Daten gehören Ihnen. Jedes Repository und jedes Artefakt ist ab dem ersten Tag Ihres.
Vollständige Übergabe jederzeit. Wir übergeben Quellcode, Infrastrukturdefinitionen und Dokumentation auf Anfrage, ohne Ausstiegsgebühr.
Kein Anbieter-Lock-in. Wir bauen auf standardisierter, portabler Technologie, damit ein anderes Team übernehmen kann.
Geordneter Übergang in 30 Tagen. Wir begleiten eine strukturierte Übergabe über 30 Tage, damit Ihr Team oder Ihr nächster Partner ohne Lücke weitermacht.
Einkauf und Lieferantenprüfung
Sie durchlaufen ein Lieferanten-Onboarding? Wir beantworten Sicherheitsfragebögen und stellen den AVV und diese Seite als druckbares Dokument bereit. Antwort innerhalb eines Geschäftstags.
Versicherungsnachweis und Unternehmensauskünfte stellen wir im Rahmen einer Lieferantenprüfung auf Anfrage bereit.
Lieferantenprüfung starten