Trust Center
Sicherheit & Datenschutz
Kontorion verarbeitet Abrechnungs-, Steuer- und Buchhaltungsdaten – also genau die Informationen, die ein Finance-Team nicht aus der Hand geben will. Diese Seite fasst zusammen, wie wir damit umgehen. Sie beschreibt nur, was heute gilt; rechtsverbindliche Details finden Sie in der Datenschutzerklärung.
- DSGVO-nativ
- GoBD-konform
- Hosting in der EU
- AVV nach Art. 28
- TLS 1.3 · HSTS
- Row-Level Security
Datenstandort & EU-Hosting
Ihre Daten werden in europäischen Rechenzentren verarbeitet und verlassen die EU nicht. Kontorion wird als Managed Cloud betrieben – bewusst EU-only. Sämtliche Verarbeitungsstandorte des Website-Hostings befinden sich innerhalb der EU bzw. des EWR; eine Übermittlung in Drittländer findet im Rahmen des Hostings nicht statt. Welche Infrastrukturdienstleister wir einsetzen, ist im Hosting-Abschnitt der Datenschutzerklärung offengelegt.
Schutz vor unbefugtem Zugriff
Kontorion ist in mehreren Schichten abgesichert – damit ein einzelner Fehler nicht gleich Daten preisgibt. Der gesamte Verkehr läuft ausschließlich verschlüsselt über TLS; unverschlüsselte Verbindungen werden abgewiesen und per HSTS unterbunden. Der Zugang ist an eine Anmeldung über unseren Identity-Provider (Keycloak / OIDC) gebunden, und jedes Zugriffs-Token wird kryptografisch geprüft. API-Schlüssel werden nie im Klartext gespeichert, sondern nur als Hash; Webhooks sind HMAC-signiert; Anfragen sind ratenbegrenzt.
Die wichtigste Verteidigungslinie liegt in der Datenbank selbst. Jeder Mandant ist dort per Row-Level Security auf Zeilenebene von allen anderen getrennt, und die Anwendung arbeitet mit einer Datenbankrolle, die diese Trennung im Normalbetrieb nicht umgehen kann. Die Mandantengrenze wird damit nicht allein im Anwendungscode gezogen, sondern von PostgreSQL selbst erzwungen – eine zusätzliche Schicht, die auch dann greift, wenn darüber ein Fehler passiert.
Auch der Betrieb ist auf eine kleine Angriffsfläche ausgelegt. Zugangsdaten und Schlüssel stehen nicht im Quellcode oder in Git, sondern in einem separaten Secret-Manager, aus dem sie erst zur Laufzeit geladen werden. Die Datenbank ist nicht öffentlich erreichbar; die Anwendungscontainer laufen ohne Root-Rechte und mit eingeschränktem Kernel-Zugriff. Betrieben wird die Plattform auf verwaltetem Kubernetes in der EU, das laufend gepatcht wird. Von allen Daten erstellen wir automatisch verschlüsselte Backups mit Point-in-Time-Recovery über 30 Tage, ergänzt um eine Hochverfügbarkeits-Replik mit automatischem Failover.
DSGVO-nativ & Auftragsverarbeitung
DSGVO-Konformität ist bei Kontorion kein Add-on, sondern Grundlage der Architektur. Die eingesetzten Hosting- und Infrastrukturdienstleister sind als Auftragsverarbeiter im Sinne von Art. 28 DSGVO tätig; mit ihnen bestehen Auftragsverarbeitungsverträge. Welche Dienstleister das sind, listet unser öffentliches Subprozessoren-Verzeichnis. Einen Auftragsverarbeitungsvertrag (AVV) für die geschäftliche Nutzung von Kontorion stellen wir auf Anfrage bereit – schreiben Sie uns an contact@frontieralgorithmics.com. Welche personenbezogenen Daten zu welchen Zwecken und auf welcher Rechtsgrundlage verarbeitet werden, ist vollständig in der Datenschutzerklärung dokumentiert.
GoBD-konforme Archivierung & Audit-Log
Belege bleiben nachvollziehbar und revisionssicher. Kontorion liefert
einen GoBD-konformen Audit Trail samt Archivierung. Steuerregeln werden
versioniert ausgeliefert und sind im Audit-Log nachvollziehbar. Die
Buchführung ist replay-sicher angelegt: Pläne, Preise und
Produkte sind versioniert, jede Subscription pinnt sich an eine
unveränderliche plan_version, und Katalogänderungen
verändern niemals laufende Rechnungen. Pro Rechnung werden FX-Kurs und
Steuerregel bei der Rechnungsstellung eingefroren – bestehende Belege
bleiben unberührt.
EU-only-Infrastruktur & selbst gehostete Analytik
Auf kontorion.eu setzen wir keine Tracking-Cookies und keine Werbepixel
ein. Es werden keine Drittanbieter-Skripte für Werbezwecke, Social
Media oder Cross-Site-Tracking geladen. Zur Reichweitenmessung verwenden
wir die Open-Source-Webanalyse Umami, die wir
ausschließlich auf eigener Infrastruktur unter
analytics.kontorion.eu betreiben – cookie-frei und ohne
Übermittlung an Dritte. Auch Kontakt- und Demoanfragen laufen
über selbst betriebene Software (Formbricks) auf eigener
Infrastruktur. Details dazu finden Sie in den Abschnitten
Webanalyse und
Cookies der Datenschutzerklärung.
Unternehmen & Verantwortlichkeit
Betreiber und Verantwortlicher im Sinne der DSGVO ist:
Frontier Algorithmics UG (haftungsbeschränkt)
Koppoldstr. 1
86551 Aichach, Deutschland
Vollständige Pflichtangaben finden Sie im Impressum; die zuständige Aufsichtsbehörde und Ihre Betroffenenrechte sind in der Datenschutzerklärung aufgeführt.
Wo wir stehen, ehrlich gesagt: Kontorion ist in Early Access mit einer kleinen Gruppe von Design-Partnern. Wir nennen auf dieser Seite nur, was heute tatsächlich gilt – keine erfundenen Zertifizierungen und keine Versprechen, die wir noch nicht halten.
Kontakt für Sicherheitsfragen
Haben Sie eine Sicherheits- oder Datenschutzfrage, möchten einen AVV anfordern oder uns auf ein potenzielles Problem hinweisen? Schreiben Sie uns an contact@frontieralgorithmics.com. Allgemeine Anfragen erreichen uns auch über das Kontaktformular.
Stand: Juli 2026