Zweiter Faktor
Alle können eine Authenticator-App als zweiten Faktor einrichten. Für Verwaltungszugänge von DACTE ist er Pflicht. Ist er eingerichtet, prüft auch die Datenbank bei Zugriffen auf Kontodaten, ob die Anmeldung damit bestätigt wurde.

Vertrauen / Technische und organisatorische Maßnahmen
Eine Kurzfassung der Maßnahmen nach Art. 32 DSGVO. Sie beschreibt, was heute eingerichtet und geprüft ist. Wo noch etwas fehlt, steht es dabei.
Entwurf – Prüfung. Die vollständige Fassung wird Anlage zum Auftragsverarbeitungsvertrag und wird vorher rechtlich geprüft.
Vertraulichkeit
App und Website sind nur über HTTPS erreichbar. Der Mailversand zu unserem Mailanbieter und die Verbindung des App-Servers zur Datenbank sind per TLS verschlüsselt.
Sicherungen werden vor dem Speichern verschlüsselt. Auf dem Server liegt nur der Schlüssel zum Verschlüsseln, nicht der zum Entschlüsseln.
Eine Ende-zu-Ende-Verschlüsselung gibt es nicht: Die App verarbeitet Inhalte auf dem Server, damit sie angezeigt, exportiert und gesichert werden können.
Alle können eine Authenticator-App als zweiten Faktor einrichten. Für Verwaltungszugänge von DACTE ist er Pflicht. Ist er eingerichtet, prüft auch die Datenbank bei Zugriffen auf Kontodaten, ob die Anmeldung damit bestätigt wurde.
Die Datenbank prüft bei jedem Zugriff, wem ein Datensatz gehört und wer ihn sehen darf (Row Level Security). Schreibende Vorgänge laufen über geprüfte Datenbankfunktionen.
Coachees sehen nur Freigegebenes. Die Unternehmensverwaltung verwaltet Zugänge, sieht aber keine persönlichen Gesprächsinhalte. Die Sicherung liest die Datenbank mit einer Rolle, die nichts ändern darf.
Datenbank, private Dateien und Betriebseinstellungen werden täglich verschlüsselt gesichert. Die letzten sieben Sicherungen bleiben erhalten. Zusätzlich sichert unser Datenbankanbieter.
Am 28.09.2026 haben wir eine vollständige Wiederherstellung durchgespielt, am 03.10.2026 eine echte Sicherung in einer abgeschotteten Umgebung entschlüsselt und zurückgespielt. Gelöschte Konten werden nach einer Wiederherstellung erneut gelöscht, bevor die App startet.
Weil einmal täglich gesichert wird, können im Ernstfall Änderungen der letzten bis zu 24 Stunden verloren gehen.
Der Server prüft alle fünf Minuten Dienste, HTTPS, Datenbankwartung, Mailversand, das Alter der letzten Sicherung und den Speicherplatz. Zusätzlich prüft ein externer Dienst stündlich die Erreichbarkeit. Alarmmeldungen enthalten nur Statuscodes, keine personenbezogenen Daten.
Programmfehler meldet die App an Sentry mit Speicherregion EU. Vorher werden Texte, Nutzerkennungen, E-Mail-Adressen und die IP-Adresse entfernt.
Für Ausfälle gibt es einen erprobten Wiederanlaufplan. Für Datenschutzverletzungen gibt es einen schriftlichen Ablauf: eindämmen, Risiko bewerten, betroffene Coaches unverzüglich informieren, Meldung an die Aufsichtsbehörde binnen 72 Stunden, wenn ein Risiko besteht, und jeder Vorfall wird dokumentiert. Der Ablauf wird noch rechtlich geprüft.
Du kannst dein Konto selbst löschen. Die Anmeldung ist danach sofort gesperrt; die Löschung läuft automatisch und wird protokolliert, ohne Inhalte zu speichern. Aufbewahrungspflichtige Unterlagen werden vom Konto gelöst und gesperrt.
Jede Änderung durchläuft automatische Prüfungen, darunter Tests der Zugriffsrechte in der Datenbank und Browsertests. Abhängigkeiten prüfen wir derzeit von Hand auf bekannte Sicherheitslücken.
Wir werben nicht mit Zertifikaten oder Gütesiegeln für DACTE One.