Sicherheit + Compliance, transparent.
Hier dokumentieren wir, wie wir deine Daten und die deiner Kunden schützen · Sub-Processoren, Sicherheitspraxis, technische und organisatorische Maßnahmen, Service-Level-Objectives und Vulnerability-Disclosure. Alles ohne Gespräch lesbar.
Hosting + Daten-Residenz
doWallet läuft ausschließlich auf Hetzner Frankfurt (DE): Production-Datenbank, Pass-Generierung, Webserver, S3-kompatibler Asset-Speicher, sämtliche Backups. Es gibt keinen US-Datentransfer im Hot-Path. Für Marketing-Fonts hosten wir Google Sans Flexselbst (kein Google-Request beim Seitenaufruf).
Apple Push (APNs) und Google Wallet Class+Object-Sync sind technisch US-Endpoints. Wir nutzen sie ausschließlich für die Wallet-Push-/-Sync-Funktion und stützen die Übermittlung auf die Apple- bzw. Google-Standardvertragsklauseln. Personenbezogene Pass-Empfänger-Daten verlassen die EU dabei nicht · wir senden nur Push-Token + Pass-Objekt-IDs.
Sub-Processoren
Aktuelle Liste der Auftragsverarbeiter:
| Name | Rolle | Sitz / Rechtsgrundlage | AVV |
|---|---|---|---|
| Hetzner Online GmbH | Server- + Backup-Hosting | DE (Frankfurt) | Standard-AVV |
| Apple Inc. | APNs Push für iOS-Wallet-Pässe | US (SCC + DPF-zertifiziert) | Apple SCCs |
| Google LLC | Google Wallet API (Klassen + Objekte) | US (SCC + DPF-zertifiziert) | Google SCCs |
| Anthropic PBC | Optional: AI-Vorschläge (nur bei aktivierter Funktion) | US/EU (Region wählbar in Phase 2) | Anthropic SCCs |
Neue Sub-Processoren werden 30 Tage vor Aktivierung an alle Org-Owner per E-Mail angekündigt. Widerspruchsrecht gemäß Art. 28 Abs. 2 DSGVO bleibt unberührt.
Sicherheit + Compliance
GDPR / EU-DSGVO
End-to-end, Hosting in DE
AVV / DPA
PDF in jedem Plan abrufbar
Security-Framework
Orientiert an anerkannten Standards (u. a. ISO 27001 / SOC 2 Best Practices)
Sicherheits-Reviews
Regelmäßig durch unabhängige Tester · Reports auf Anfrage
Daten-Residenz EU
Standard DE · weitere EU-Regionen auf Anfrage
PCI DSS
Wir speichern keine Kartendaten · n/a
Wir beschreiben unsere gelebte Sicherheitspraxis, keine verbindlichen Zertifizierungs-Zusagen. Named Frameworks dienen der Orientierung. Aktuelle Reports + Nachweise auf Anfrage.
Technische + organisatorische Maßnahmen
Service-Level-Objectives
| Metric | Target | Notes |
|---|---|---|
| Uptime | 99.5 % p.a. | Ziel Q3 2026 |
| Uptime (Roadmap) | 99.9 % → 99.99 % | Phase 2-3 |
| API p95 | ≤ 200 ms | Dashboard + Datendienst |
| APNs Push p50 | ≤ 2 s | 200-Token-Chunks |
| Support-Erstreaktion | ≤ 24 h werktags | Enterprise: 6 h |
Vulnerability Disclosure
Sicherheitsforschende und Kunden melden Schwachstellen bitte an security@dowallet.de (PGP-Key auf Anfrage). Wir bestätigen den Eingang innerhalb von 24 Stunden, kommunizieren eine erste Einschätzung binnen 5 Werktagen und veröffentlichen · nach Abstimmung mit der meldenden Person · eine CVE-konforme Beschreibung nach Patch-Rollout.
Safe-Harbor: Wir verfolgen niemanden rechtlich, der in gutem Glauben unter den üblichen Coordinated-Disclosure-Regeln (kein Daten-Exfil, keine Service-Störung) forscht und meldet.
Datenrechte für Endkunden
Jeder eingeloggte Nutzer kann unter Einstellungen → Profil → Datenrechte:
- Daten exportieren (Art. 20 · JSON-ZIP-Archiv mit 7-Tage-Download-Link)
- Konto löschen (Art. 17 · 30-Tage-Schonfrist, jederzeit widerrufbar)
- Auskunft anfordern (Art. 15 · Antwort innerhalb 30 Tagen)
- AVV / DPA als PDF herunterladen
DSB-Kontakt: dsb@dowallet.de. Aufsichtsbehörde: zuständig je nach Sitz; für unsere DE-Geschäftstätigkeit i. d. R. die LfDI NRW.
Diese Seite wird mindestens vierteljährlich aktualisiert. Stand: 23. Juni 2026.