Trust Center

Unternehmens-Sicherheit & Compliance bei Oronts

Sicherheitskontrollen werden je Engagement abgestimmt und vor dem Produktivzugriff dokumentiert: EU-Hosting, Verschlüsselung während der Übertragung, minimale Rechte und Audit-Logging. AVV und TOM auf Anfrage.

EU
Hosting (Render Frankfurt)
AVV + TOM
Auf Anfrage bereit
100%
Sie besitzen den Code
1 Werktag
Reaktionsziel
Sicherheit

Sicherheit auf jeder Ebene

Wir bauen und deployen in Ihre verwaltete Cloud-Tenancy statt auf eine von Oronts betriebene mandantenfähige Plattform. Ihre Identitäts-, Netzwerk-, Schlüssel-, Logging- und Backup-Dienste bleiben unter Ihrer Kontrolle. Wir konfigurieren die relevanten Kontrollen, setzen ein Least-Privilege-Zugriffsmodell um und dokumentieren das Produktiv-Setup, sodass Ihre Prüfer es direkt verifizieren können.

Verschlüsselung

Wir konfigurieren marktübliche Verschlüsselung für ruhende und übertragene Daten, wobei die Schlüssel in Ihrer Umgebung verbleiben.

  • AES-256 oder anbieterübliche Verschlüsselung ruhender Daten
  • Modernes TLS für die Übertragung, möglichst TLS 1.3, sofern unterstützt
  • Verwaltete Schlüssel in Ihrem Cloud-KMS
  • SSL-verschlüsselte Datenbankverbindungen
  • Verschlüsselte Backups, sofern konfiguriert

Identität & Zugang

Der Zugriff wird über Ihren Identity Provider und Ihr Cloud-IAM gesteuert, mit Least-Privilege für Produktivrollen.

  • Integration von SSO, SAML und OAuth, sofern erforderlich
  • Rollenbasierter Zugriff für Benutzer und Dienste
  • MFA über Ihren IdP für den Produktivzugriff
  • MFA verpflichtend für die Werkzeuge von Oronts
  • Zugriffsprüfung je Engagement

Audit & Monitoring

Logging und Monitoring nutzen Ihre cloudnativen Dienste, mit einer prüfbaren Aufzeichnung der Zugriffe von Oronts.

  • Konfiguriertes Cloud-Audit-Logging
  • Alarme bei fehlgeschlagenen Zugriffen und sicherheitsrelevanten Ereignissen
  • Anwendungsseitige Audit-Ereignisse, sofern erforderlich
  • Audit-Trail der Zugriffe von Oronts auf Ihre Systeme

Datenschutz

Produktivdaten verbleiben in Ihrer Umgebung, mit Isolations-, Backup- und Löschkontrollen, die je Engagement konfiguriert werden.

  • Single-Tenant-Deployment in Ihrer Cloud
  • Verschlüsselte Backups, sofern unterstützt
  • Point-in-Time-Recovery, sofern von den gewählten Diensten unterstützt
  • Dokumentierte Aufbewahrung und Löschung, einschließlich DSGVO Artikel 17

Netzwerksicherheit

Wir konfigurieren Netzwerkschutz innerhalb Ihrer Cloud-Tenancy über private Vernetzung, Segmentierung und eingeschränkte Zugriffspfade.

  • Private Vernetzung und Subnetz-Segmentierung
  • Standardmäßig verweigernde Security Groups und ACLs
  • Eingeschränkter administrativer Zugriff
  • WAF- und DDoS-Schutz über Ihren Cloud-Anbieter, sofern verfügbar

DevSecOps

Sicherheitsprüfungen sind fest in den Entwicklungs- und Release-Workflow eingebunden.

  • SAST und Dependency-Scanning in der CI
  • Schwachstellen-Scanning von Container-Images bei containerisierten Deployments
  • Verpflichtendes Code-Review vor dem Merge
  • Erzwungene CI/CD-Prüfungen vor dem Deployment
  • Code-Signing, sofern im Engagement gefordert
Compliance

Zertifizierungen und Compliance-Haltung

Oronts hält noch keine formellen Zertifizierungen. Wir bauen nach anerkannten Rahmenwerken wie GDPR, dem EU AI Act und den OWASP-Richtlinien und dokumentieren unsere Praktiken, sodass Ihre Auditoren sie direkt überprüfen können.

TISAX und Automotive-Scopes

Oronts ist nicht TISAX-bewertet. Für Projekte, die sensible Automotive-Daten berühren, liefern wir innerhalb Ihrer bewerteten Umgebung oder arbeiten über einen bewerteten Partner. Wir sagen Ihnen das lieber klar, als es durch Schweigen anders erscheinen zu lassen.

Infrastruktur

Globale Infrastruktur & Datenresidenz

Ihre Daten bleiben in Ihrem Cloud-Konto, Ihrer Region und Ihrer Mandanteninstanz. Wir setzen in Infrastruktur auf, die Ihnen gehört und die Sie kontrollieren, sodass der Speicherort der von Ihnen gewählten Cloud und Region folgt.

EU
In Ihrer EU-Mandanteninstanz (z. B. eu-central-1, eu-west-1)
Cloud-Anbieter
Ihr Cloud-Konto
Compliance-Standards
DSGVODatenhaltung in Ihrer Region
UK
In Ihrer UK-Mandanteninstanz (z. B. eu-west-2)
Cloud-Anbieter
Ihr Cloud-Konto
Compliance-Standards
UK GDPRDatenhaltung in Ihrer Region
Gulf / Middle East
In Ihrer Gulf-Mandanteninstanz (z. B. me-south-1, me-central-1)
Cloud-Anbieter
Ihr Cloud-Konto
Compliance-Standards
Lokaler DatenschutzDatenhaltung in Ihrer Region
APAC
In Ihrer APAC-Mandanteninstanz (z. B. ap-southeast-1)
Cloud-Anbieter
Ihr Cloud-Konto
Compliance-Standards
Lokaler DatenschutzDatenhaltung in Ihrer Region
US
In Ihrer US-Mandanteninstanz (z. B. us-east-1)
Cloud-Anbieter
Ihr Cloud-Konto
Compliance-Standards
Datenhaltung in Ihrer Region
KI-Ethik

Verantwortungsvolle KI-Prinzipien

Unser Engagement für ethische, transparente und vertrauenswürdige KI

Transparenz

Klare Dokumentation von KI-Fähigkeiten und Einschränkungen. Entscheidungsprozesse werden offengelegt.

Fairness

Regelmäßige Bias-Tests und Mitigationsstrategien für alle Modelle

Datenschutz

Datenminimierung und Zweckbindung bei KI-Training und -Inferenz

Verantwortlichkeit

Menschliche Aufsicht und klare Verantwortungsketten für KI-Entscheidungen

Sicherheit

Umfassende Tests, Red-Teaming und Leitplanken für alle KI-Systeme

Nachhaltigkeit

Optimierte Modelle und Green-Computing-Praktiken. Umweltauswirkungen werden minimiert.

Praktiken

Schutzmaßnahmen im Detail

Ein transparenter Blick auf die konkreten Schutzmaßnahmen, die wir in jedem Kundenprojekt umsetzen. Diese Kontrollen spiegeln unser Engagement wider, Kundendaten zu schützen, die Systemintegrität aufrechtzuerhalten und regulatorische Anforderungen zu erfüllen.

Verschlüsselungsstandards

Ruhende Daten werden mit AES-256 oder der vom Anbieter standardmäßig bereitgestellten Verschlüsselung geschützt, übertragene Daten über modernes TLS, mit dem Ziel TLS 1.3 mit Forward Secrecy, sofern unterstützt. Datenbankverbindungen nutzen SSL/TLS. Backups werden mit separaten Schlüsseln im verwalteten Schlüsseldienst (KMS) Ihres Cloud-Anbieters verschlüsselt, getrennt von den Daten, die sie schützen. Schlüsselrotation und Wiederherstellung werden mit getrennten Rollen, dokumentierter Verantwortlichkeit und geregelten Zugriffspfaden in Ihrem Cloud-Tenant definiert.

Zugriffskontrolle und Identitätsmanagement

Wir wenden in den Systemen, in denen wir arbeiten, das Prinzip der minimalen Rechtevergabe an. Der Zugriff des Oronts-Teams ist rollenbasiert, wird regelmäßig überprüft und durch Multi-Faktor-Authentifizierung (MFA) auf unseren internen Werkzeugen und beim Cloud-Zugriff geschützt. In Kundenumgebungen erfolgt der Zugriff über vereinbarte Rollen, wird zur Nachvollziehbarkeit protokolliert und über definierte Offboarding-Verfahren wieder entzogen, sobald ein Teammitglied ausscheidet oder ein Engagement endet. Wo erforderlich, binden wir uns an Ihr Single Sign-On (SSO) per SAML 2.0 oder OAuth 2.0 an, damit die Zugriffssteuerung zentral in Ihrem Identity-Provider verbleibt.

Kontinuierliche Überwachung und Vorfallreaktion

Monitoring und Alerting werden in Ihrer Cloud mit nativen Diensten und vereinbarten Projektwerkzeugen konfiguriert, um fehlgeschlagene Zugriffe, Anomalien und Performance-Probleme sichtbar zu machen. Wir unterhalten einen Incident-Response-Plan mit Schweregraden, Eskalationspfaden und Kommunikationsvorlagen. Reaktionsabdeckung, Verantwortlichkeit und Lösungsziele werden je Engagement vereinbart. Bei Vorfällen, die Ihre Umgebung betreffen, liefern wir eine strukturierte Nachbetrachtung mit Erkenntnissen, Korrekturmaßnahmen und benannten Verantwortlichen für die Nachverfolgung. Die Werkzeuge können OpenTelemetry für Tracing, Prometheus für Metriken und Grafana für die Visualisierung umfassen, wobei das Alert-Routing im Betriebsmodell definiert wird.

Datenverarbeitung und Datenschutz-Compliance

Oronts verarbeitet personenbezogene Daten in Übereinstimmung mit der EU-Datenschutz-Grundverordnung (DSGVO). Wo weitere Datenschutzregime im Rahmen eines Engagements gelten, behandeln wir sie pro Engagement. Auftragsverarbeitungsverträge (AVV) werden mit allen Kunden vor der Verarbeitung personenbezogener Daten abgeschlossen. Unsere Systeme unterstützen Auskunftsrechte, Recht auf Löschung, Datenportabilität und Einwilligungsverwaltung. Wir führen Verarbeitungsverzeichnisse und erstellen Datenschutz-Folgenabschätzungen für risikoreiche Verarbeitungsvorgänge. Datenminimierung ist ein zentrales Designprinzip: Wir erheben nur, was notwendig ist, und bewahren es nur so lange auf, wie erforderlich.

Sicherer Entwicklungszyklus

Schutzmaßnahmen sind in jede Phase unseres Entwicklungsprozesses integriert. Im Design führen wir Bedrohungsmodellierungen durch, um potenzielle Angriffsvektoren zu identifizieren. Während der Entwicklung laufen automatisierte statische Analysen (SAST) und Abhängigkeitsscans bei jedem Pull Request und blockieren Merges mit bekannten Schwachstellen. Vor dem Deployment validiert dynamisches Application Testing (DAST), dass die laufende Anwendung gängige Angriffe der OWASP Top 10 abwehrt. Code-Reviews erfordern mindestens einen Prüfer mit Fachexpertise, und alle Änderungen werden über Versionskontrolle mit signierten Commits nachverfolgt.

Infrastruktur- und Netzwerkschutz

Wir stellen Anwendungen in mandantengetrennten, privaten Netzwerken in Ihrem Cloud-Tenant bereit, mit Security Groups nach dem Default-Deny-Prinzip und Access Control Lists (ACLs) als Basislinie. Wo Ihre Cloud oder Ihr CDN dies anbietet, konfigurieren wir eine Web Application Firewall (WAF) und einen DDoS-Schutz am Rand des Netzwerks, abgestimmt auf die Anwendung. Container-Images werden vor der Bereitstellung auf Schwachstellen geprüft. Externe Penetrationstests können je Engagement und nach wesentlichen Infrastrukturänderungen vereinbart werden. Laufzeit-Monitoring kann konfiguriert werden, sofern Ihre Plattform dies unterstützt.

Geschäftskontinuität und Notfallwiederherstellung

Wir pflegen dokumentierte Disaster-Recovery-Runbooks für Produktionssysteme und testen sie durch regelmäßige Failover-Übungen. Wiederherstellungsziele werden je Engagement im Servicevertrag vereinbart, statt als pauschale Garantie zugesichert. Automatisierte Backups laufen nach konfigurierbaren Zeitplänen mit verschlüsselter Off-Site-Replikation. Blue-Green-Deployment-Strategien unterstützen risikoarme Releases und Rollback. Jede Kundenumgebung kann Health-Check-Endpunkte, automatische Failover-Trigger und Reviews zur Kapazitätsplanung umfassen.

Lieferanten- und Lieferkettenrisikomanagement

Wir führen ein aktuelles Verzeichnis aller Drittanbieter und Unterauftragsverarbeiter, die auf Kundendaten zugreifen können. Jeder Anbieter durchläuft vor dem Onboarding eine Risikobewertung seiner Datenschutzpraktiken, finanziellen Stabilität und Compliance-Haltung. Kunden werden 30 Tage vor der Beauftragung neuer Unterauftragsverarbeiter benachrichtigt und haben ein Widerspruchsrecht. Open-Source-Abhängigkeiten werden mittels Software-Composition-Analyse-Tools überwacht. Abhängigkeits-Updates werden wöchentlich geprüft, kritische Patches innerhalb von 48 Stunden nach Bekanntgabe angewendet.

Daten

Transparenz der Datenverarbeitung

Wir glauben, dass Sie genau wissen sollten, wie Ihre Daten in jeder Phase unserer Zusammenarbeit verarbeitet werden. Transparenz in der Datenverwaltung schafft Vertrauen und hilft Ihnen, Ihre eigenen Compliance-Pflichten zu erfüllen.

Datenklassifizierung

Alle Kundendaten werden zu Beginn jedes Projekts in Sensitivitätsstufen eingeteilt (öffentlich, intern, vertraulich, eingeschränkt). Jede Stufe hat definierte Handhabungsanforderungen für Speicherung, Übertragung, Zugriff und Entsorgung. Klassifizierungskennzeichen werden wo möglich automatisch angewendet und vierteljährlich überprüft.

Datenresidenz und Datensouveränität

Kundendaten werden in der im Servicevertrag festgelegten geografischen Region gespeichert und niemals ohne ausdrückliche schriftliche Zustimmung in andere Regionen übertragen. EU-Kundendaten verbleiben in EU-Cloud-Regionen. Wir unterstützen Multi-Region-Architekturen für global tätige Organisationen und stellen sicher, dass jede Region lokale regulatorische Anforderungen erfüllt.

Datenaufbewahrung und -löschung

Wir bewahren Kundendaten nur für die im Servicevertrag festgelegte Dauer plus eine 30-tägige Übergangsfrist auf. Nach Projektabschluss oder Vertragsbeendigung werden alle Daten sicher mit kryptografischen Löschmethoden vernichtet. Auf Anfrage wird eine Löschbestätigung ausgestellt. Backup-Kopien unterliegen denselben Aufbewahrungs- und Löschverfahren.

Unterauftragsverarbeiter-Management

Wir führen eine aktuelle Liste aller Unterauftragsverarbeiter, die auf Kundendaten zugreifen können. Kunden werden 30 Tage vor Beauftragung neuer Unterauftragsverarbeiter benachrichtigt und haben ein Widerspruchsrecht. Alle Unterauftragsverarbeiter sind vertraglich an dieselben Datenschutzstandards gebunden, die wir selbst einhalten. Jährliche Überprüfungen verifizieren die fortlaufende Compliance.

Verfügbarkeit & Performance

99,9%
Verfügbarkeits-SLA-Ziel

Betriebliche Praktiken

Wie wir Produktionssysteme betreiben und überwachen. Dies ist eine Beschreibung unserer betrieblichen Praktiken, kein Live-Status-Feed.

API
Webanwendung
KI-Dienste
Datenverarbeitung

Sicherheitslücken melden

Sicherheitsproblem gefunden? Wir unterstützen verantwortungsvolle Offenlegung. Unsere Richtlinie legt Umfang, Einsatzregeln und Reaktionserwartungen fest. Wir bestreben, gültige Meldungen zeitnah zu bestätigen und nach der Triage einen Behebungsplan zu teilen.

Unternehmensidentität

Die Gesellschaft, mit der Sie kontrahieren, prüfbar im öffentlichen Register.

Gesellschaft
Oronts GmbH
Handelsregister
Amtsgericht München, HRB 288224
Geschäftsführer
Refaat Al Ktifan
Sitz
Leopoldstr. 31, 80802 München, Deutschland
Allgemeiner Kontakt
office@oronts.com
Sicherheitskontakt
security@oronts.com

Subdienstleister und zentrale Anbieter

Die Dienste, die Daten verarbeiten, wenn Sie oronts.com nutzen oder mit uns arbeiten. Die vertragliche Grundlage stellen wir auf Anfrage als Teil des AVV bereit.

AnbieterZweckStandort und RegionAbsicherung
RenderHosting und Auslieferung von oronts.comEU (Frankfurt)AVV mit Standardvertragsklauseln
Google WorkspaceGeschäftliche E-Mail und interne DokumenteEU (Google Ireland)AVV, SCC wo anwendbar
Google Analytics 4Web-Analyse, lädt erst nach EinwilligungEU/USAEinwilligungspflichtig, IP-Anonymisierung
OpenAISprachmodell-Inferenz für den Website-AssistentenUSA/EUAVV mit EU-Standardvertragsklauseln, kein Training mit Eingaben
Google CalendarTerminbuchung über unseren Booking-LinkEU (Google Ireland)Nur bei Buchung genutzt
Kontinuität und Ausstieg

Kontinuität und Ausstieg

Sie behalten die Kontrolle über das, was wir gemeinsam aufbauen. Kein Lock-in, eine saubere Übergabe, wann immer Sie es möchten.

Code und Daten gehören Ihnen. Jedes Repository und jedes Artefakt ist ab dem ersten Tag Ihres.

Vollständige Übergabe jederzeit. Wir übergeben Quellcode, Infrastrukturdefinitionen und Dokumentation auf Anfrage, ohne Ausstiegsgebühr.

Kein Anbieter-Lock-in. Wir bauen auf standardisierter, portabler Technologie, damit ein anderes Team übernehmen kann.

Geordneter Übergang in 30 Tagen. Wir begleiten eine strukturierte Übergabe über 30 Tage, damit Ihr Team oder Ihr nächster Partner ohne Lücke weitermacht.

Einkauf und Lieferantenprüfung

Sie durchlaufen ein Lieferanten-Onboarding? Wir beantworten Sicherheitsfragebögen und stellen den AVV und diese Seite als druckbares Dokument bereit. Antwort innerhalb eines Geschäftstags.

Versicherungsnachweis und Unternehmensauskünfte stellen wir im Rahmen einer Lieferantenprüfung auf Anfrage bereit.

Lieferantenprüfung starten