Wie Kit Ihre Daten speichert und schützt
Die Kerndaten Ihres Kontos liegen bei Hetzner in Nürnberg. Auf dieser Seite finden Sie Zugriffskontrollen, Verschlüsselung, Dienstleister und die Punkte, die noch in Arbeit sind.
Datenschutz & DSGVO
Datenspeicherort
Die Kerndaten der Konten liegen in Nürnberg. Unser AVV beschreibt die Unterauftragsverarbeiter und die Garantien für internationale Übermittlungen.
DSGVO-Unterstützung
Sie erhalten einen Auftragsverarbeitungsvertrag, Kontoexporte, Anonymisierung, Einwilligungsnachweise und Werkzeuge, um Anfragen Betroffener zu beantworten.
Auftragsverarbeitungsvertrag
Unser Auftragsverarbeitungsvertrag deckt alle Pflichtklauseln nach Art. 28 DSGVO ab, einschließlich Unterauftragsverarbeitermanagement, Meldung von Datenschutzverletzungen, Prüfrechte und Schutzmaßnahmen für internationale Datenübermittlungen.
Unseren AVV einsehenEinwilligungsmanagement
Legen Sie Aufbewahrungsfristen für Kandidatendaten fest, dokumentieren Sie Einwilligungen und steuern Sie Ablauf und Erneuerung mit Audit-Trail.
Compliance
DSGVO
- Auftragsverarbeitungsvertrag verfügbar
- Betroffenenrechte werden unterstützt (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch)
- Werkzeuge für Datenexport und Anonymisierung
- Einwilligungsmanagement mit Audit-Trail
- Infrastruktur mit Sitz in der EU
- Deckt auch UK GDPR und das Schweizer Datenschutzgesetz (DSG) ab
ePrivacy
- Microsoft Clarity zeichnet die Seitennutzung auf, damit wir sehen, wo Besucher hängen bleiben
- Seiten, deren URL ein Token, einen Anmeldelink oder einen Suchbegriff enthält, werden nie aufgezeichnet
- Der Werbespeicher von Clarity bleibt deaktiviert
- Ein-Klick-Abmeldung von E-Mails (RFC 8058)
CCPA
- Kein Verkauf und keine Weitergabe personenbezogener Daten
- Datenlöschung auf Anfrage
- Recht auf Auskunft über erhobene Daten
- Keine Benachteiligung bei Ausübung von Datenschutzrechten
Infrastruktur
Hosting
Anwendung und Datenbank laufen bei Hetzner in Nürnberg. Die Kerndaten der Konten liegen in der EU. Weitere Dienstleister finden Sie weiter unten.
Datenspeicherort
Die Datenbank ist nicht aus dem öffentlichen Internet erreichbar. Die Kerndaten der Konten und die verschlüsselten Backups liegen in der EU.
E-Mail-Infrastruktur
Für Kandidaten-E-Mails und Benachrichtigungen betreiben wir einen eigenen Mailserver in der EU. An der Zustellung ist außerdem der E-Mail-Anbieter des Empfängers beteiligt.
Edge-Sicherheit
Cloudflare verarbeitet den Edge-Verkehr mit DDoS-Schutz, Web Application Firewall und TLS. Verarbeitungsorte und Übermittlungsbedingungen stehen in unserem AVV.
Verschlüsselung
Bei Übertragung
Alle Verbindungen sind mit TLS 1.2 oder höher verschlüsselt. HSTS wird erzwungen. API-Endpunkte erfordern HTTPS.
Im Ruhezustand
Sensible personenbezogene Felder werden auf Anwendungsebene verschlüsselt. Backups werden vor dem Ablegen verschlüsselt.
Zahlungsdaten
Zahlungen wickelt Stripe ab. Vollständige Kartennummern speichert Kit nicht.
Anwendungssicherheit
Automatisierte Sicherheitsscans
Die CI-Prüfungen umfassen Brakeman für Sicherheitsprobleme in Rails, bundler-audit für Ruby-Abhängigkeiten und importmap audit für JavaScript-Abhängigkeiten.
Framework-Schutzmaßnahmen
Rails bringt Schutz gegen CSRF, XSS und SQL-Injection mit. Zusätzlich setzt Kit Content-Security-Policy-Header durch.
Code Review
Jede Änderung durchläuft ein Pull-Request-Review. RuboCop und ERB Lint prüfen den Code automatisch.
Abhängigkeitsmanagement
Hinweise zu Abhängigkeiten melden bekannte Schwachstellen. Betroffene Framework- und Bibliotheksversionen aktualisieren wir.
Zugriffskontrolle
Authentifizierung
Passwörter werden gehasht gespeichert. Optionale Zwei-Faktor-Authentifizierung ergänzt die Anmeldung um eine zweite Prüfung. Sitzungen laufen über sichere HTTP-only-Cookies.
Teamberechtigungen
Legen Sie für jedes Teammitglied eine Kontorolle und eine Zugriffsstufe pro Modul fest. Einzelne Stellenanzeigen, Sicherheitsmeldungen oder Beurteilungszyklen lassen sich auf namentlich benannte Personen beschränken. Zu jeder Freigabe wird festgehalten, wer sie wann erteilt hat. Ein übertragenes Einladungsrecht reicht nie weiter als der eigene Zugriff der einladenden Person.
API-Sicherheit
API-Token gelten nur für die Module, auf die ihr Inhaber Zugriff hat, und werden ausschließlich als Hash gespeichert. Alle API-Endpunkte haben Rate Limits. Token lassen sich rotieren.
Interner Zugang
Unser Entwicklungsteam arbeitet mit persönlichen Zugangsdaten und nur mit den Rechten, die die jeweilige Aufgabe erfordert.
Unterauftragsverarbeiter
Diese Dienstleister verarbeiten Daten für Kit.
| Anbieter | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Infrastruktur, Rechenleistung, Speicher | Nürnberg, Deutschland |
| Cloudflare, Inc. | CDN, DNS, DDoS-Schutz | Global (DPF + SVK) |
| Stripe, Inc. | Zahlungsabwicklung | Vereinigte Staaten (DPF + SVK) |
| Functional Software, Inc. (Sentry) | Fehler-Tracking (personenbezogene Daten werden vor der Übertragung entfernt) | Vereinigte Staaten (DPF + SVK) |
| Axiom, Inc. | Anwendungslogs (personenbezogene Daten werden vor dem Versand entfernt) | EU (AWS Frankfurt) |
| Google LLC (Gemini API) | Standard-KI-Modell über den in Kit enthaltenen Schlüssel, auch für die Spam-Prüfung jeder neuen Sicherheitsmeldung | Gemäß den Gemini-API-Bedingungen von Google |
| TypeSafe AI, Inc. | Prompt-Injection-Scan und Einordnung von Sicherheitsmeldungen | Vereinigte Staaten (SVK) |
| Microsoft Corporation (Clarity) | Nutzungsanalyse und Sitzungsaufzeichnung (30 Tage abrufbar) | Gemäß den Clarity-Bedingungen von Microsoft |
| Google Ireland Limited (Maps Platform) | Adressvervollständigung, wenn ein Arbeitgeber einen Bürostandort für Interviews vor Ort festlegt (wird nur auf dieser Einstellungsseite geladen) | Gemäß den Maps-Platform-Bedingungen von Google |
Offenlegung von Schwachstellen
Unser Programm zur Offenlegung von Schwachstellen umfasst ein Meldeformular, einen Sichtungsprozess und eine veröffentlichte Richtlinie. Die Richtlinie nennt unsere Zielzeiten für Bestätigung und Behebung.
Unsere security.txt ist unter security.startupkit.app/.well-known/security.txt veröffentlicht
Verfügbarkeit & Status
Aktuelle Verfügbarkeit, Uptime-Verlauf und Störungsberichte.
Statusseite aufrufenFragen?
Bei Fragen zur Sicherheit schreiben Sie uns:
[email protected]Zuletzt aktualisiert: 25. September 2026
Kit 30 Tage testen
30 Tage kostenlos, die Kerndaten Ihres Kontos liegen in der EU. Kreditkarte erforderlich, jederzeit kündbar.