Sicherheit & Datenschutz

Wie Kit Ihre Daten speichert und schützt

Die Kerndaten Ihres Kontos liegen bei Hetzner in Nürnberg. Auf dieser Seite finden Sie Zugriffskontrollen, Verschlüsselung, Dienstleister und die Punkte, die noch in Arbeit sind.

EU-gehostet (Deutschland)
Verschlüsselt gespeichert und übertragen Cloudflare-geschützt CI-Sicherheitsscans

Datenschutz & DSGVO

Datenspeicherort

Die Kerndaten der Konten liegen in Nürnberg. Unser AVV beschreibt die Unterauftragsverarbeiter und die Garantien für internationale Übermittlungen.

DSGVO-Unterstützung

Sie erhalten einen Auftragsverarbeitungsvertrag, Kontoexporte, Anonymisierung, Einwilligungsnachweise und Werkzeuge, um Anfragen Betroffener zu beantworten.

Auftragsverarbeitungsvertrag

Unser Auftragsverarbeitungsvertrag deckt alle Pflichtklauseln nach Art. 28 DSGVO ab, einschließlich Unterauftragsverarbeitermanagement, Meldung von Datenschutzverletzungen, Prüfrechte und Schutzmaßnahmen für internationale Datenübermittlungen.

Unseren AVV einsehen

Einwilligungsmanagement

Legen Sie Aufbewahrungsfristen für Kandidatendaten fest, dokumentieren Sie Einwilligungen und steuern Sie Ablauf und Erneuerung mit Audit-Trail.

Compliance

DSGVO

  • Auftragsverarbeitungsvertrag verfügbar
  • Betroffenenrechte werden unterstützt (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch)
  • Werkzeuge für Datenexport und Anonymisierung
  • Einwilligungsmanagement mit Audit-Trail
  • Infrastruktur mit Sitz in der EU
  • Deckt auch UK GDPR und das Schweizer Datenschutzgesetz (DSG) ab

ePrivacy

  • Microsoft Clarity zeichnet die Seitennutzung auf, damit wir sehen, wo Besucher hängen bleiben
  • Seiten, deren URL ein Token, einen Anmeldelink oder einen Suchbegriff enthält, werden nie aufgezeichnet
  • Der Werbespeicher von Clarity bleibt deaktiviert
  • Ein-Klick-Abmeldung von E-Mails (RFC 8058)

CCPA

  • Kein Verkauf und keine Weitergabe personenbezogener Daten
  • Datenlöschung auf Anfrage
  • Recht auf Auskunft über erhobene Daten
  • Keine Benachteiligung bei Ausübung von Datenschutzrechten

Infrastruktur

Hosting

Anwendung und Datenbank laufen bei Hetzner in Nürnberg. Die Kerndaten der Konten liegen in der EU. Weitere Dienstleister finden Sie weiter unten.

Datenspeicherort

Die Datenbank ist nicht aus dem öffentlichen Internet erreichbar. Die Kerndaten der Konten und die verschlüsselten Backups liegen in der EU.

E-Mail-Infrastruktur

Für Kandidaten-E-Mails und Benachrichtigungen betreiben wir einen eigenen Mailserver in der EU. An der Zustellung ist außerdem der E-Mail-Anbieter des Empfängers beteiligt.

Edge-Sicherheit

Cloudflare verarbeitet den Edge-Verkehr mit DDoS-Schutz, Web Application Firewall und TLS. Verarbeitungsorte und Übermittlungsbedingungen stehen in unserem AVV.

Verschlüsselung

Bei Übertragung

Alle Verbindungen sind mit TLS 1.2 oder höher verschlüsselt. HSTS wird erzwungen. API-Endpunkte erfordern HTTPS.

Im Ruhezustand

Sensible personenbezogene Felder werden auf Anwendungsebene verschlüsselt. Backups werden vor dem Ablegen verschlüsselt.

Zahlungsdaten

Zahlungen wickelt Stripe ab. Vollständige Kartennummern speichert Kit nicht.

Anwendungssicherheit

Automatisierte Sicherheitsscans

Die CI-Prüfungen umfassen Brakeman für Sicherheitsprobleme in Rails, bundler-audit für Ruby-Abhängigkeiten und importmap audit für JavaScript-Abhängigkeiten.

Framework-Schutzmaßnahmen

Rails bringt Schutz gegen CSRF, XSS und SQL-Injection mit. Zusätzlich setzt Kit Content-Security-Policy-Header durch.

Code Review

Jede Änderung durchläuft ein Pull-Request-Review. RuboCop und ERB Lint prüfen den Code automatisch.

Abhängigkeitsmanagement

Hinweise zu Abhängigkeiten melden bekannte Schwachstellen. Betroffene Framework- und Bibliotheksversionen aktualisieren wir.

Zugriffskontrolle

Authentifizierung

Passwörter werden gehasht gespeichert. Optionale Zwei-Faktor-Authentifizierung ergänzt die Anmeldung um eine zweite Prüfung. Sitzungen laufen über sichere HTTP-only-Cookies.

Teamberechtigungen

Legen Sie für jedes Teammitglied eine Kontorolle und eine Zugriffsstufe pro Modul fest. Einzelne Stellenanzeigen, Sicherheitsmeldungen oder Beurteilungszyklen lassen sich auf namentlich benannte Personen beschränken. Zu jeder Freigabe wird festgehalten, wer sie wann erteilt hat. Ein übertragenes Einladungsrecht reicht nie weiter als der eigene Zugriff der einladenden Person.

API-Sicherheit

API-Token gelten nur für die Module, auf die ihr Inhaber Zugriff hat, und werden ausschließlich als Hash gespeichert. Alle API-Endpunkte haben Rate Limits. Token lassen sich rotieren.

Interner Zugang

Unser Entwicklungsteam arbeitet mit persönlichen Zugangsdaten und nur mit den Rechten, die die jeweilige Aufgabe erfordert.

Unterauftragsverarbeiter

Diese Dienstleister verarbeiten Daten für Kit.

Anbieter Zweck Standort
Hetzner Online GmbH Infrastruktur, Rechenleistung, Speicher Nürnberg, Deutschland
Cloudflare, Inc. CDN, DNS, DDoS-Schutz Global (DPF + SVK)
Stripe, Inc. Zahlungsabwicklung Vereinigte Staaten (DPF + SVK)
Functional Software, Inc. (Sentry) Fehler-Tracking (personenbezogene Daten werden vor der Übertragung entfernt) Vereinigte Staaten (DPF + SVK)
Axiom, Inc. Anwendungslogs (personenbezogene Daten werden vor dem Versand entfernt) EU (AWS Frankfurt)
Google LLC (Gemini API) Standard-KI-Modell über den in Kit enthaltenen Schlüssel, auch für die Spam-Prüfung jeder neuen Sicherheitsmeldung Gemäß den Gemini-API-Bedingungen von Google
TypeSafe AI, Inc. Prompt-Injection-Scan und Einordnung von Sicherheitsmeldungen Vereinigte Staaten (SVK)
Microsoft Corporation (Clarity) Nutzungsanalyse und Sitzungsaufzeichnung (30 Tage abrufbar) Gemäß den Clarity-Bedingungen von Microsoft
Google Ireland Limited (Maps Platform) Adressvervollständigung, wenn ein Arbeitgeber einen Bürostandort für Interviews vor Ort festlegt (wird nur auf dieser Einstellungsseite geladen) Gemäß den Maps-Platform-Bedingungen von Google

Offenlegung von Schwachstellen

Unser Programm zur Offenlegung von Schwachstellen umfasst ein Meldeformular, einen Sichtungsprozess und eine veröffentlichte Richtlinie. Die Richtlinie nennt unsere Zielzeiten für Bestätigung und Behebung.

Unsere security.txt ist unter security.startupkit.app/.well-known/security.txt veröffentlicht

Verfügbarkeit & Status

Aktuelle Verfügbarkeit, Uptime-Verlauf und Störungsberichte.

Statusseite aufrufen

Fragen?

Bei Fragen zur Sicherheit schreiben Sie uns:

[email protected]

Zuletzt aktualisiert: 25. September 2026

Kit 30 Tage testen

30 Tage kostenlos, die Kerndaten Ihres Kontos liegen in der EU. Kreditkarte erforderlich, jederzeit kündbar.