Sicherheit & Datenschutz

Die Unternehmensprüfung sollte vor dem Piloten beginnen, nicht danach.

Diese Seite dokumentiert, was in der aktuellen CoMaSy-Implementierung sichtbar ist, und die Datenschutzfragen, die für einen Piloten geklärt werden müssen. Sie ist keine Zertifizierung, kein AVV und kein Ersatz für die rechtliche und sicherheitstechnische Prüfung eurer Organisation.

Aktuelle Umsetzung

Technische Schutzmaßnahmen, die bereits in der Anwendung stecken.

Anwendungssicherheit

Die aktuelle Webanwendung konfiguriert Sicherheits-Header, darunter CSP, HSTS, X-Content-Type-Options, Referrer-Policy und Frame-Beschränkungen.

Schutz des Pilot-Formulars

Pilotanfragen werden serverseitig validiert und ratenbegrenzt, bevor Lead-Datensätze angelegt werden.

Consent-bewusste Analyse

Die GA4-Instrumentierung ist optional und soll erst nach ausdrücklicher Analyse-Einwilligung Verhaltens-Events senden.

Datenminimierung

Der Pilotumfang sollte vorab festlegen, welche Teilnehmer- und Kohortendaten tatsächlich benötigt werden. Ein Reporting auf Einzelpersonenebene wird nicht standardmäßig vorausgesetzt.

Pilotdaten

Den minimalen Datensatz vor dem Start festlegen.

CoMaSy ist um beobachtbare Szenario-Entscheidungen herum aufgebaut. Der Pilot sollte genau festlegen, welche Felder erforderlich sind, wer auf Ergebnisse zugreifen darf und ob das Reporting individuell, auf Kohortenebene oder beides erfolgt.

  • PilotanfragedatenName, dienstliche E-Mail-Adresse, Organisation, Rolle, Organisationsgröße, Ziel, aktuelle Plattform, Notizen, Einwilligung und Zuordnungsfelder können über den Pilotanfrage-Ablauf erfasst werden.
  • TeilnehmerdatenFür einen Piloten können Szenario-Antworten und daraus abgeleitete Trainingssignale erforderlich sein. Die genauen Teilnehmer-Identifikatoren und die Reporting-Granularität werden vor der Übung vereinbart.
  • Zugriff & AufbewahrungKundenspezifische Zugriffs-, Aufbewahrungs- und Löschanforderungen sollten im Pilotumfang oder in der kommerziellen Vereinbarung dokumentiert werden, bevor echte Teilnehmerdaten verarbeitet werden.

Architektur & Dienstleister

Was die aktuelle Codebasis nutzt.

Die aktuelle Konfydence-Anwendung basiert auf Next.js/React mit einer Prisma- und PostgreSQL/Supabase-Architektur und wird über Vercel bereitgestellt. Der Pilot-Workflow nutzt bei entsprechender Konfiguration eine Resend-E-Mail-Integration. Verbraucher-Checkout, Rechnungsstellung und Abonnements laufen über Stripe.

Hinweis für die Beschaffung

Bereitstellungsspezifische Subunternehmer, Regionen, Aufbewahrungsfristen, Auftragsverarbeitungsbedingungen und kundenspezifische Sicherheitsanforderungen müssen für die tatsächliche Pilotumgebung bestätigt werden. Diese Seite behauptet bewusst keine ungeprüfte Zertifizierung oder vertragliche Kontrolle.

Prüfliste vor dem Piloten

Fragen, die vor der Nutzung von Teilnehmerdaten geklärt sein sollten.

  • Wer ist der Verantwortliche für die Kundendaten, und wer verarbeitet Daten in dessen Auftrag?
  • Welche Teilnehmer-Identifikatoren sind notwendig?
  • Kann der Pilot auf Kohortenebene ausgewertet werden?
  • Wer kann auf Rohantworten und abgeleitete Signale zugreifen?
  • Welche Aufbewahrungs-/Löschfrist gilt?
  • Sind Freigaben von Betriebsrat oder Arbeitnehmervertretung erforderlich?
  • Welche Subunternehmer und Hosting-Regionen gelten für die vereinbarte Umgebung?
  • Was passiert, wenn der Kunde nach dem Piloten aufhört?

Rechtliches & Richtlinien

Referenzdokumente.

Pilotprojekt anfragen

Bring eure Sicherheits- und Datenschutzfragen in den Pilotumfang ein.

Eine qualifizierte Pilotanfrage sollte Datenmodell und Prüfanforderungen vor der Skalierung ausdrücklich klären.