Zum Hauptinhalt springen

Trust Center

Sicherheit & Datenschutz

Kontorion verarbeitet Abrechnungs-, Steuer- und Buchhaltungsdaten – also genau die Informationen, die ein Finance-Team nicht aus der Hand geben will. Diese Seite fasst zusammen, wie wir damit umgehen. Sie beschreibt nur, was heute gilt; rechtsverbindliche Details finden Sie in der Datenschutzerklärung.

  • DSGVO-nativ
  • GoBD-konform
  • Hosting in der EU
  • AVV nach Art. 28
  • TLS 1.3 · HSTS
  • Row-Level Security

Datenstandort & EU-Hosting

Ihre Daten werden in europäischen Rechenzentren verarbeitet und verlassen die EU nicht. Kontorion wird als Managed Cloud betrieben – bewusst EU-only. Sämtliche Verarbeitungsstandorte des Website-Hostings befinden sich innerhalb der EU bzw. des EWR; eine Übermittlung in Drittländer findet im Rahmen des Hostings nicht statt. Welche Infrastrukturdienstleister wir einsetzen, ist im Hosting-Abschnitt der Datenschutzerklärung offengelegt.

Schutz vor unbefugtem Zugriff

Kontorion ist in mehreren Schichten abgesichert – damit ein einzelner Fehler nicht gleich Daten preisgibt. Der gesamte Verkehr läuft ausschließlich verschlüsselt über TLS; unverschlüsselte Verbindungen werden abgewiesen und per HSTS unterbunden. Der Zugang ist an eine Anmeldung über unseren Identity-Provider (Keycloak / OIDC) gebunden, und jedes Zugriffs-Token wird kryptografisch geprüft. API-Schlüssel werden nie im Klartext gespeichert, sondern nur als Hash; Webhooks sind HMAC-signiert; Anfragen sind ratenbegrenzt.

Die wichtigste Verteidigungslinie liegt in der Datenbank selbst. Jeder Mandant ist dort per Row-Level Security auf Zeilenebene von allen anderen getrennt, und die Anwendung arbeitet mit einer Datenbankrolle, die diese Trennung im Normalbetrieb nicht umgehen kann. Die Mandantengrenze wird damit nicht allein im Anwendungscode gezogen, sondern von PostgreSQL selbst erzwungen – eine zusätzliche Schicht, die auch dann greift, wenn darüber ein Fehler passiert.

Auch der Betrieb ist auf eine kleine Angriffsfläche ausgelegt. Zugangsdaten und Schlüssel stehen nicht im Quellcode oder in Git, sondern in einem separaten Secret-Manager, aus dem sie erst zur Laufzeit geladen werden. Die Datenbank ist nicht öffentlich erreichbar; die Anwendungscontainer laufen ohne Root-Rechte und mit eingeschränktem Kernel-Zugriff. Betrieben wird die Plattform auf verwaltetem Kubernetes in der EU, das laufend gepatcht wird. Von allen Daten erstellen wir automatisch verschlüsselte Backups mit Point-in-Time-Recovery über 30 Tage, ergänzt um eine Hochverfügbarkeits-Replik mit automatischem Failover.

DSGVO-nativ & Auftragsverarbeitung

DSGVO-Konformität ist bei Kontorion kein Add-on, sondern Grundlage der Architektur. Die eingesetzten Hosting- und Infrastrukturdienstleister sind als Auftragsverarbeiter im Sinne von Art. 28 DSGVO tätig; mit ihnen bestehen Auftragsverarbeitungsverträge. Welche Dienstleister das sind, listet unser öffentliches Subprozessoren-Verzeichnis. Einen Auftragsverarbeitungsvertrag (AVV) für die geschäftliche Nutzung von Kontorion stellen wir auf Anfrage bereit – schreiben Sie uns an contact@frontieralgorithmics.com. Welche personenbezogenen Daten zu welchen Zwecken und auf welcher Rechtsgrundlage verarbeitet werden, ist vollständig in der Datenschutzerklärung dokumentiert.

GoBD-konforme Archivierung & Audit-Log

Belege bleiben nachvollziehbar und revisionssicher. Kontorion liefert einen GoBD-konformen Audit Trail samt Archivierung. Steuerregeln werden versioniert ausgeliefert und sind im Audit-Log nachvollziehbar. Die Buchführung ist replay-sicher angelegt: Pläne, Preise und Produkte sind versioniert, jede Subscription pinnt sich an eine unveränderliche plan_version, und Katalogänderungen verändern niemals laufende Rechnungen. Pro Rechnung werden FX-Kurs und Steuerregel bei der Rechnungsstellung eingefroren – bestehende Belege bleiben unberührt.

EU-only-Infrastruktur & selbst gehostete Analytik

Auf kontorion.eu setzen wir keine Tracking-Cookies und keine Werbepixel ein. Es werden keine Drittanbieter-Skripte für Werbezwecke, Social Media oder Cross-Site-Tracking geladen. Zur Reichweitenmessung verwenden wir die Open-Source-Webanalyse Umami, die wir ausschließlich auf eigener Infrastruktur unter analytics.kontorion.eu betreiben – cookie-frei und ohne Übermittlung an Dritte. Auch Kontakt- und Demoanfragen laufen über selbst betriebene Software (Formbricks) auf eigener Infrastruktur. Details dazu finden Sie in den Abschnitten Webanalyse und Cookies der Datenschutzerklärung.

Unternehmen & Verantwortlichkeit

Betreiber und Verantwortlicher im Sinne der DSGVO ist:

Frontier Algorithmics UG (haftungsbeschränkt)
Koppoldstr. 1
86551 Aichach, Deutschland

Vollständige Pflichtangaben finden Sie im Impressum; die zuständige Aufsichtsbehörde und Ihre Betroffenenrechte sind in der Datenschutzerklärung aufgeführt.

Wo wir stehen, ehrlich gesagt: Kontorion ist in Early Access mit einer kleinen Gruppe von Design-Partnern. Wir nennen auf dieser Seite nur, was heute tatsächlich gilt – keine erfundenen Zertifizierungen und keine Versprechen, die wir noch nicht halten.

Kontakt für Sicherheitsfragen

Haben Sie eine Sicherheits- oder Datenschutzfrage, möchten einen AVV anfordern oder uns auf ein potenzielles Problem hinweisen? Schreiben Sie uns an contact@frontieralgorithmics.com. Allgemeine Anfragen erreichen uns auch über das Kontaktformular.

Stand: Juli 2026

Demo vereinbaren

Technische Demo, 15 Minuten mit einem Engineer – zu Ihrem Preismodell und Ihren Steueranforderungen. Kein Verkaufsdruck.

Lieber per E-Mail? Schreiben Sie uns an contact@frontieralgorithmics.com