Zum Hauptinhalt springen
Trust Center

Sicherheit + Compliance, transparent.

Hier dokumentieren wir, wie wir deine Daten und die deiner Kunden schützen · Sub-Processoren, Sicherheitspraxis, technische und organisatorische Maßnahmen, Service-Level-Objectives und Vulnerability-Disclosure. Alles ohne Gespräch lesbar.

Hosting + Daten-Residenz

doWallet läuft ausschließlich auf Hetzner Frankfurt (DE): Production-Datenbank, Pass-Generierung, Webserver, S3-kompatibler Asset-Speicher, sämtliche Backups. Es gibt keinen US-Datentransfer im Hot-Path. Für Marketing-Fonts hosten wir Google Sans Flexselbst (kein Google-Request beim Seitenaufruf).

Apple Push (APNs) und Google Wallet Class+Object-Sync sind technisch US-Endpoints. Wir nutzen sie ausschließlich für die Wallet-Push-/-Sync-Funktion und stützen die Übermittlung auf die Apple- bzw. Google-Standardvertragsklauseln. Personenbezogene Pass-Empfänger-Daten verlassen die EU dabei nicht · wir senden nur Push-Token + Pass-Objekt-IDs.

Sub-Processoren

Aktuelle Liste der Auftragsverarbeiter:

NameRolleSitz / RechtsgrundlageAVV
Hetzner Online GmbHServer- + Backup-HostingDE (Frankfurt)Standard-AVV
Apple Inc.APNs Push für iOS-Wallet-PässeUS (SCC + DPF-zertifiziert)Apple SCCs
Google LLCGoogle Wallet API (Klassen + Objekte)US (SCC + DPF-zertifiziert)Google SCCs
Anthropic PBCOptional: AI-Vorschläge (nur bei aktivierter Funktion)US/EU (Region wählbar in Phase 2)Anthropic SCCs

Neue Sub-Processoren werden 30 Tage vor Aktivierung an alle Org-Owner per E-Mail angekündigt. Widerspruchsrecht gemäß Art. 28 Abs. 2 DSGVO bleibt unberührt.

Sicherheit + Compliance

Aktiv

GDPR / EU-DSGVO

End-to-end, Hosting in DE

Aktiv

AVV / DPA

PDF in jedem Plan abrufbar

Aktiv

Security-Framework

Orientiert an anerkannten Standards (u. a. ISO 27001 / SOC 2 Best Practices)

Aktiv

Sicherheits-Reviews

Regelmäßig durch unabhängige Tester · Reports auf Anfrage

Aktiv

Daten-Residenz EU

Standard DE · weitere EU-Regionen auf Anfrage

n/a

PCI DSS

Wir speichern keine Kartendaten · n/a

Wir beschreiben unsere gelebte Sicherheitspraxis, keine verbindlichen Zertifizierungs-Zusagen. Named Frameworks dienen der Orientierung. Aktuelle Reports + Nachweise auf Anfrage.

Technische + organisatorische Maßnahmen

Verschlüsselung in Transit

TLS 1.3 ausschließlich (kein HTTP-Endpoint, kein TLS 1.2-Fallback).

Verschlüsselung at Rest

Wallet-Credentials + Pass-AuthTokens AES-256-GCM mit rotierbarem Master-Key. Passwörter bcrypt.

Application Security

CSRF-Double-Submit (HMAC-signiert), Rate-Limit, Helmet-CSP, CORS-Allowlist, Honeypots auf öffentlichen Formularen.

Audit-Log

Jede Mutation mit Before/After-Diff + IP + User-Agent + 365 Tage Retention. Impersonation immer protokolliert.

Backup + Restore

Tägliche Backups, getrennt verschlüsselt, Restore-Tests quartalsweise. RPO 1h, RTO 4h.

Daten-Residenz

Standardmäßig DE (Hetzner Frankfurt). Phase-1.5: EU-DE / EU-FR / EU-CH per Workspace wählbar.

Vorfallreaktion

Erstreaktion ≤ 4h, Mitigation ≤ 24h. Aufsichtsbehörde-Benachrichtigung gem. Art. 33 DSGVO ≤ 72h.

Sicherheits-Reviews

Regelmäßige Reviews durch unabhängige Tester. Zusammenfassungen auf Anfrage.

Service-Level-Objectives

MetricTargetNotes
Uptime99.5 % p.a.Ziel Q3 2026
Uptime (Roadmap)99.9 % → 99.99 %Phase 2-3
API p95≤ 200 msDashboard + Datendienst
APNs Push p50≤ 2 s200-Token-Chunks
Support-Erstreaktion≤ 24 h werktagsEnterprise: 6 h

Vulnerability Disclosure

Sicherheitsforschende und Kunden melden Schwachstellen bitte an security@dowallet.de (PGP-Key auf Anfrage). Wir bestätigen den Eingang innerhalb von 24 Stunden, kommunizieren eine erste Einschätzung binnen 5 Werktagen und veröffentlichen · nach Abstimmung mit der meldenden Person · eine CVE-konforme Beschreibung nach Patch-Rollout.

Safe-Harbor: Wir verfolgen niemanden rechtlich, der in gutem Glauben unter den üblichen Coordinated-Disclosure-Regeln (kein Daten-Exfil, keine Service-Störung) forscht und meldet.

Datenrechte für Endkunden

Jeder eingeloggte Nutzer kann unter Einstellungen → Profil → Datenrechte:

  • Daten exportieren (Art. 20 · JSON-ZIP-Archiv mit 7-Tage-Download-Link)
  • Konto löschen (Art. 17 · 30-Tage-Schonfrist, jederzeit widerrufbar)
  • Auskunft anfordern (Art. 15 · Antwort innerhalb 30 Tagen)
  • AVV / DPA als PDF herunterladen

DSB-Kontakt: dsb@dowallet.de. Aufsichtsbehörde: zuständig je nach Sitz; für unsere DE-Geschäftstätigkeit i. d. R. die LfDI NRW.

Diese Seite wird mindestens vierteljährlich aktualisiert. Stand: 23. Juni 2026.