Zum Inhalt springen

Trust-Center

Die Antworten, nach denen Ihre Rechtsabteilung fragen wird

Enclessa ist in der offenen Beta, und das Trust-Center enthält die Unterlagen und Antworten, nach denen die Rechtsabteilung eines Käufers fragt: das Verhältnis von Verantwortlichem und Auftragsverarbeiter, den Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und wie Sie ihn erhalten, die Liste der Unterauftragsverarbeiter und wie Änderungen mitgeteilt werden, wo der Dienst gehostet wird und ob Daten die Europäische Union verlassen, wie eine Betroffenenanfrage bearbeitet wird, Aufbewahrung und Löschung, die Meldung von Datenschutzverletzungen und den Weg hinaus per Export. Enclessa hat keine Zertifizierung nach ISO 27001, SOC 2, HIPAA oder Vergleichbarem und kein externes Sicherheitsaudit – das steht vorn, weil es die Antwort ist, mit der manche Prüfungen enden.

Aktualisiert

Was Enclessa nicht hat

Ist eine Zertifizierung für Ihre Organisation Voraussetzung im Einkauf, lautet die Antwort hier Nein, und Sie können aufhören zu lesen. Enclessa scheidet lieber in der ersten Minute aus als in der sechsten Woche.

  • Kein ISO 27001

    Enclessa hat keine Zertifizierung nach ISO 27001 und keine Erklärung zur Anwendbarkeit, und keine Zertifizierungsstelle ist beauftragt.

  • Kein SOC 2

    Es gibt keinen Bericht nach SOC 2 Type I oder Type II, keinen beauftragten Prüfer und keinen laufenden Beobachtungszeitraum.

  • Kein HIPAA, kein BSI C5, kein TISAX

    Enclessa hat keinerlei Branchen- oder nationale Zertifizierung und unterzeichnet kein Business Associate Agreement.

  • Kein externes Sicherheitsaudit

    Die Kryptografie-Bibliothek, die Enclessa nutzt, wurde unabhängig auditiert. Die eigene Implementierung von Enclessa hat weder ein Sicherheitsaudit durch Dritte noch einen Penetrationstest durchlaufen.

  • Kein veröffentlichter Pentest-Bericht

    Es gibt keinen Bericht zum Weitergeben, weil kein Test beauftragt wurde. Ein Fragebogen, der danach fragt, bekommt genau diese Antwort und kein Ausweichen.

  • Was es stattdessen gibt

    Veröffentlichte Details, die ein Prüfer nachprüfen kann: Architektur, Datenmodell und die gesamte API-Schnittstelle sind dokumentiert, die Verschlüsselung ist ein IETF-Standard über eine auditierte Open-Source-Bibliothek, und die Mandantentrennung wird durch eine generierte Testsuite belegt, die den Build scheitern lässt, wenn sie sich verschlechtert. Das ist ein Nachweis, und es ist kein Zertifikat.

Entwicklungsstand
Offene Beta
Zertifizierungen
Keine
Externes Sicherheitsaudit
Nicht durchgeführt
Rolle bei Kundeninhalten
Auftragsverarbeiter; Sie sind Verantwortlicher
Auftragsverarbeitungsvertrag
Teil der Bedingungen; Entwurf, anwaltliche Prüfung ausstehend
Hosting
Eine Region der Europäischen Union, deutscher Verkäufer
Datenexport
Vollständiger Export der Organisation, offene Formate, jederzeit

Wer ist Verantwortlicher, wer Auftragsverarbeiter?

Für alles, was Ihre Organisation in die Plattform einbringt – Nachrichten, Dateien, Aufgabenboards, Zeiterfassung, Personaldaten –, ist Ihre Organisation Verantwortlicher und Enclessa der Auftragsverarbeiter, der nach Ihren dokumentierten Weisungen handelt. Ihre Organisation entscheidet, warum die Daten da sind, wie lange sie bleiben und wer sie sehen darf; Enclessa stellt die Kontrollen bereit und setzt sie um.

Für die eigene Beziehung zu Ihnen ist Enclessa Verantwortlicher: Ihr Konto, Abrechnungsunterlagen, Support-Korrespondenz und diese Website. Dafür gelten die Datenschutzhinweise, nicht der Auftragsverarbeitungsvertrag.

Diese Aufteilung ist der Grund, warum Ihnen kein Anbieter Compliance als Produkt übergeben kann. Enclessa liefert den Auftragsverarbeitungsvertrag, die Sicherheitsmaßnahmen, den Export und die Löschung; die Rechtsgrundlage, die Entscheidungen zur Aufbewahrung und die Transparenz, die Sie Ihren eigenen Beschäftigten schulden, bleiben bei Ihnen.

Wie erhalte ich einen Auftragsverarbeitungsvertrag?

Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist Teil der Nutzungsbedingungen und gilt ab dem Moment, in dem Ihre Organisation Enclessa nutzt. Eine gesonderte Unterschrift ist nicht nötig, es sei denn, Ihre Organisation verlangt eine – dann wird auf Anfrage über den Enterprise-Kontakt ein unterzeichnetes Exemplar ausgestellt.

Jede Angabe zum Anbieter im Text ist festgelegt, und das Dokument ist vollständig veröffentlicht. Was fehlt, ist eine anwaltliche Prüfung, und das wird gesagt statt verschwiegen: Die Positionen und Zahlen unten sind die des Betreibers und verbindlich, die Formulierung drumherum hat keine externe Durchsicht durchlaufen.

[[ Zugesagte Bearbeitungszeit für ein unterzeichnetes Exemplar angeben, und ob Verträge des Kunden akzeptiert werden oder nur der Vertrag von Enclessa. Der Weg selbst ist festgelegt und oben beschrieben. ]]

  • Regelt Gegenstand, Dauer, Art und Zweck sowie die Kategorien von Daten und betroffenen Personen
  • Verarbeitung nur nach dokumentierter Weisung des Verantwortlichen, mit der Pflicht, auf eine rechtswidrige Weisung hinzuweisen
  • Vertraulichkeitspflichten für alle, die zur Verarbeitung befugt sind
  • Die Maßnahmen nach Art. 32 DSGVO, als Anlage wiedergegeben und im Gleichlauf mit der Sicherheitsseite gehalten
  • Regelungen zu Unterauftragsverarbeitern, Unterstützung bei Betroffenenrechten, Meldung von Datenschutzverletzungen sowie Löschung oder Rückgabe am Ende

Wer sind die Unterauftragsverarbeiter, und wie werden Änderungen mitgeteilt?

Enclessa setzt Dritte für Hosting, transaktionale E-Mails, Zahlungsabwicklung und die Zustellung von Push-Benachrichtigungen ein. Jeder ist an Datenschutzbedingungen gebunden, die nicht schwächer sind als die, die Enclessa Ihnen schuldet, und Enclessa haftet Ihnen gegenüber voll für deren Handeln.

Die maßgebliche Liste steht in der Anlage des Auftragsverarbeitungsvertrags und wird in den Datenschutzhinweisen gespiegelt. Enclessa verpflichtet sich, beide identisch zu halten, denn eine Abweichung zwischen ihnen ist das Erste, was ein kompetenter Prüfer kontrolliert, und der schnellste Weg, eine Bewertung zu verlieren.

Es sind 6: netcup GmbH (Karlsruhe, Deutschland), Mollie B.V. (Amsterdam, Niederlande), Apple Distribution International Ltd. (Cork, Irland), Google Ireland Limited (Dublin, Irland), OpenAI Ireland Ltd. (Dublin, Irland), Infomaniak Network SA (Genf, Schweiz). Jede Zeile der Anlage nennt neben dem Namen den Zweck und die Garantie nach Kapitel V. Fehler- und Verfügbarkeitsmonitoring taucht auf dieser Liste nicht auf, weil es nicht ausgelagert ist – die Telemetrie läuft auf der eigenen Infrastruktur von Enclessa.

Die Genehmigung ist allgemein, nicht einzeln: Sie stimmen dem Vorgehen im Voraus zu, und Enclessa kündigt mindestens 30 Tage vorher in Textform an, bevor ein neuer Unterauftragsverarbeiter eingesetzt oder ein bestehender ersetzt wird. Innerhalb dieser Frist können Sie aus einem wesentlichen datenschutzrechtlichen Grund widersprechen, und lässt sich der Widerspruch nicht ausräumen, können Sie zu dem Zeitpunkt kündigen, zu dem die Änderung wirksam würde. Das ist § 6 Abs. 2 des Vertrags, keine Absichtserklärung.

Wo werden die Daten gehostet, und verlässt etwas die EU?

Der gehostete Dienst läuft in einer einzigen Region der Europäischen Union, und der Verkäufer ist ein in Deutschland ansässiges Unternehmen. In den Standardtarifen gibt es innerhalb der Region keine Wahl des Landes, und Enclessa erweckt nicht den Eindruck, es gäbe eine Regionsauswahl.

Wo ein bestimmtes Land vorgeschrieben ist – wie in Teilen des öffentlichen Sektors und im Gesundheitswesen –, ist die Antwort eine eigene Bereitstellung desselben gehosteten Dienstes in einer Region Ihrer Wahl, betrieben und aktualisiert von Enclessa. Das ist die Enterprise-Vereinbarung. Sie ist kein Selbsthosten, die Software wird nie herausgegeben, und sie wird individuell angeboten statt in der Preisliste geführt.

Zwei Dinge verlassen die EU, und beide werden in den Datenschutzhinweisen benannt, statt entdeckt werden zu müssen. Push-Benachrichtigungen erreichen Apple und Google und tragen das Geräte-Token sowie Titel und Absenderzeile – nie den Inhalt einer Ende-zu-Ende-verschlüsselten Nachricht –, auf Grundlage des EU-US Data Privacy Framework oder, falls dieses nicht greift, von Standardvertragsklauseln. E-Mails werden über Mailserver in der Schweiz versandt, für die die Europäische Kommission nach Art. 45 DSGVO ein angemessenes Schutzniveau festgestellt hat. Sonst nichts: Inhalte, Dateien und Datenbanken der Plattform liegen in Rechenzentren in Deutschland, es gibt keinen Anbieter für Fehlerberichte, und Support-Zugriffe erfolgen durch Beschäftigte von Enclessa auf dieselbe Infrastruktur.

Wie wird eine Betroffenenanfrage bearbeitet?

Macht eine Person aus Ihrer Organisation ein Recht geltend – Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch –, ist Ihre Organisation der Verantwortliche und schuldet die Antwort innerhalb der gesetzlichen Frist. Die Rolle von Enclessa ist, das Finden und Herausziehen der Daten so schnell zu machen, dass die Frist bequem statt knapp ist.

Das Personalmodul erzeugt einen Export für betroffene Personen, der zusammenstellt, was die Plattform über eine Person hält, und ein Export der gesamten Organisation steht jederzeit in offenen Formaten bereit. Enclessa unterstützt bei einer Anfrage, die über den Datenschutzkontakt kommt, statt zu verlangen, dass sie über den allgemeinen Support läuft.

Eine Grenze ist architektonisch und lässt sich nicht wegprogrammieren: Inhalte in Ende-zu-Ende-verschlüsselten Unterhaltungen werden als Chiffretext gespeichert, für den Enclessa keinen Schlüssel hält, also kann Enclessa sie für keine Anfrage und niemandem in lesbarer Form liefern. Verwaltete Kanäle sind lesbar und werden ganz normal erfasst.

Unterstützungsanfragen werden innerhalb von zehn Werktagen beantwortet, dringende unverzüglich – § 7 Abs. 3 des Vertrags. Die Adresse ist privacy@enclessa.app.

Wie lange werden Daten aufbewahrt, und was passiert, wenn wir gehen?

Die Aufbewahrung ist pro Organisation einstellbar, und der Standard behält Daten, statt sie zu löschen – es verschwindet also nichts, weil eine Einstellung nie aufgerufen wurde. Feinere Aufbewahrung pro Team und pro Kanal ist geplante Arbeit und heute nicht verfügbar.

Bei Vertragsende exportieren Sie zuerst alles – dieser Weg ist immer offen und braucht weder ein Support-Ticket noch eine Verhandlung –, danach wird die Organisation gelöscht. Die Löschung ist ein fortsetzbarer Löschlauf, der seinen Umfang aus dem Datenbankschema ableitet statt aus einer von Hand gepflegten Liste, und genau das macht ihn vollständig statt ungefähr. Der Objektspeicher wird dabei mit geleert.

Gesetzliche Aufbewahrungspflichten gehen der Löschung für die Unterlagen vor, die sie betreffen: Nach deutschem Handels- und Steuerrecht müssen bestimmte Abrechnungs- und Buchhaltungsunterlagen unabhängig von einem Löschverlangen für einen festgelegten Zeitraum aufbewahrt werden, und sie werden allein zu diesem Zweck aufbewahrt.

Die Fristen sind fest, nicht nach Ermessen. Ihre Daten bleiben nach Vertragsende 30 Tage lang exportierbar; danach löscht Enclessa sie innerhalb weiterer 30 Tage, Sicherungen eingeschlossen. Die einzige Kategorie, die länger bleibt, sind Rechnungen und Buchhaltungsunterlagen, die nach § 257 Abs. 4 HGB und § 147 Abs. 3 AO in der ab 2025 geltenden Fassung acht Jahre aufbewahrt werden – in der Zwischenzeit für jede andere Verarbeitung gesperrt und nach Ablauf der Frist gelöscht.

Was passiert bei einer Datenschutzverletzung?

Eine Verletzung des Schutzes personenbezogener Daten wird nach dem gesetzlichen Zeitplan behandelt, nicht nach einem Marketingplan. Als Auftragsverarbeiter informiert Enclessa den betroffenen Verantwortlichen unverzüglich, nachdem die Verletzung bekannt wird – mit dem, was zu diesem Zeitpunkt bekannt ist, statt auf ein vollständiges Bild zu warten. Eine erste Meldung, die sagt: „Den Umfang kennen wir noch nicht“, ist nützlicher als eine vollständige, die drei Tage später kommt.

Die Meldung enthält die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Datensätze und Personen, soweit bekannt, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen. Ihre Organisation entscheidet als Verantwortlicher, ob die Aufsichtsbehörde und die betroffenen Personen informiert werden müssen.

Die Frist ist eine Zahl, keine Floskel: § 8 Abs. 1 des Vertrags verpflichtet Enclessa, den betroffenen Verantwortlichen innerhalb von 24 Stunden nach Kenntnis zu informieren und das, was anfangs nicht bekannt war, nachzureichen, statt die erste Meldung hinauszuzögern.

Korrespondenz zu Datenschutzverletzungen läuft über security@enclessa.app. Zuständig für Enclessa ist die Aufsichtsbehörde am Sitz des Verkäufers, nicht an Ihrem: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Deutschland, https://www.lda.bayern.de.

Welche Audit- und Prüfnachweise gibt es?

Enclessa hat keine Zertifizierung und keinen Auditbericht zum Verschicken, also ist die ehrliche Antwort auf eine Auditklausel zunächst Dokumentation und schriftliche Auskunft – die übliche und vertretbare Position für eine Plattform dieser Größe, und sie steht ausdrücklich im Vertrag, statt offen zu bleiben.

Was Enclessa liefern kann, ist konkret: die veröffentlichte Architektur und das Datenmodell, die OpenAPI-Beschreibung der gesamten API-Schnittstelle, die Sicherheitsseite, die die Maßnahmen in denselben Begriffen beschreibt wie die Anlage nach Art. 32 DSGVO, und Antworten auf einen Sicherheitsfragebogen über den Enterprise-Kontakt.

Beides sagt § 9 des Vertrags zu, und zwar jedem Kunden, nicht nur Enterprise: Ein Sicherheitsfragebogen pro Kalenderjahr wird beantwortet, und eine Vor-Ort-Prüfung kann verlangt werden, wenn es dafür einen konkreten Anlass gibt – mit 30 Tagen Vorlauf, während der Geschäftszeiten, durch jemanden, der kein Wettbewerber ist und einer Verschwiegenheitspflicht unterliegt.

Warum Teile dieser Seite sichtbar unfertig sind

Die umrahmten Passagen oben sind Angaben, die noch nicht festgelegt sind – eine Frist, eine Position zu Übermittlungen, der Rechtssitz eines Unterauftragsverarbeiters. Sie erscheinen als Lücken, statt mit einem plausiblen Satz gefüllt zu werden, weil eine Antwort im Beschaffungsprozess, die sich als erfunden herausstellt, schlimmer ist als eine, die ehrlich fehlt – und weil ein Prüfer dann genau nach dem Richtigen fragen kann. Jede wird mit anwaltlicher Unterstützung geklärt und hier und in den Rechtstexten gleichzeitig ersetzt.

Die übrigen Nachweise

Diese Seite enthält die Unterlagen. Für die Mechanismen dahinter beschreibt die Sicherheitsseite Verschlüsselung, Mandantentrennung, Zugriffskontrolle und wer bei Enclessa was sehen kann. Der Auftragsverarbeitungsvertrag und die Datenschutzhinweise sind die Dokumente selbst. Die Statusseite behandelt Störungen und die Lage bei der Wiederherstellung, und alles, was dann noch offen ist, geht an den Kontakt.

Fragen

Fragen zu Beschaffung und Datenschutz

  • Nein. Enclessa hat keine Zertifizierung nach ISO 27001, SOC 2, HIPAA oder Vergleichbarem, hat weder einen Prüfer noch eine Zertifizierungsstelle beauftragt und hatte kein externes Sicherheitsaudit und keinen Penetrationstest. Ist eine Zertifizierung für Ihre Organisation Voraussetzung im Einkauf, passt Enclessa heute nicht – und sagt das, statt eine als „in Arbeit“ zu beschreiben.
  • Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist Teil der Nutzungsbedingungen und gilt, sobald Ihre Organisation Enclessa nutzt – Sie müssen also nichts anfordern, damit er in Kraft ist. Verlangt Ihre Organisation ein unterzeichnetes Exemplar, wird es auf Anfrage über den Enterprise-Kontakt ausgestellt. Der aktuelle Text ist ein Entwurf, dessen anwaltliche Prüfung aussteht, und wird in diesem Zustand veröffentlicht, mit sichtbar markierten offenen Klauseln.
  • Beides, für unterschiedliche Daten. Für alles, was Ihre Organisation in die Plattform einbringt – Nachrichten, Dateien, Zeiterfassung, Personaldaten –, ist Ihre Organisation Verantwortlicher und Enclessa der Auftragsverarbeiter, der nach Ihren dokumentierten Weisungen handelt. Für Ihr Konto, die Abrechnung und die Support-Korrespondenz ist Enclessa Verantwortlicher, und es gelten die Datenschutzhinweise.
  • Der gehostete Dienst läuft in einer einzigen Region der Europäischen Union, und der Verkäufer ist ein deutsches Unternehmen. Die vollständige Lage bei Übermittlungen, einschließlich Support-Zugriff und E-Mail-Zustellung, wird derzeit bestätigt und im Trust-Center veröffentlicht, mit sichtbar markierten offenen Punkten statt einer Antwort auf Basis einer Annahme.
  • Ja, jederzeit und in offenen Formaten, ohne Support-Ticket und ohne Verhandlung. Eine Organisation kann alles exportieren, was die Plattform für sie hält, das Datenmodell ist dokumentiert, und die gesamte API ist durch ein OpenAPI-Dokument beschrieben. Nach dem Export läuft die Löschung als fortsetzbarer Löschlauf, der seinen Umfang aus dem Schema ableitet statt aus einer von Hand gepflegten Liste, und leert dabei den Objektspeicher mit.
  • Nein. Direktnachrichten und Gruppen-Direktnachrichten sind Ende-zu-Ende-verschlüsselt, und Enclessa hält keinen Schlüssel, der sie öffnet – deshalb kann Enclessa ihren Inhalt niemandem herausgeben, weder einem Kunden noch einer Behörde noch einem Gericht. Verwaltete Kanäle sind bauartbedingt für den Server lesbar und wären von einer rechtmäßigen Anordnung erfasst. Enclessa baut keinen verdeckten Zugriff auf verschlüsselte Räume; der einzige Weg, den es je gehen würde, ist ein Compliance-Empfänger, der für alle im Raum sichtbar ist.

Verschlüsselte Zusammenarbeit, gehostet in Europa.

Legen Sie in ein paar Minuten einen Workspace an. Er gehört Ihnen, erreichbar unter your-team.enclessa.app, betrieben in der Europäischen Union, mit Ende-zu-Ende-verschlüsselten Direktnachrichten ab der ersten.