Sicherheit und Transparenz

Trust Center für Sicherheit, Betrieb und Datenkontrolle

Dieses Trust Center bündelt die technisch und vertraglich relevanten Grundlagen für die Bewertung von Grevex. Es ersetzt keine individuelle Datenschutz- oder Rechtsprüfung, schafft aber einen nachvollziehbaren Ausgangspunkt für IT, Einkauf und Datenschutz.

Trust Center für Sicherheit, Betrieb und Datenkontrolle

Wichtige Vorteile

  • Die Grevex-SaaS-Server werden am Standort Berlin betrieben.
  • TLS, Workspace-Trennung, Rollen und Berechtigungsgruppen schützen Übertragung und Zugriffe.
  • Backups, Datenexport, Wechsel und Löschung sind technisch beziehungsweise vertraglich berücksichtigt.

Echte Produktoberfläche

So sieht der Ablauf in Grevex aus

Die folgenden Ansichten stammen aus einem Grevex-Demo-Workspace und zeigen die beschriebenen Funktionen im tatsächlichen Produkt.

Grevex Berechtigungsgruppen für rollenbasierte Zugriffe
Berechtigungsgruppen legen fest, welche Rollen Bereiche und Aktionen innerhalb ihres Workspaces verwenden dürfen.
Grevex Workspace-Backup für Datenkontrolle und Wiederherstellung
Workspace-begrenzte Backups erfassen nur die Daten und Dateien des eigenen Workspaces.

Prüfbereiche

Sicherheit muss konkret beantwortbar sein

Für eine belastbare Entscheidung sollten technische Funktionen, Betriebsparameter und Vertragsunterlagen getrennt betrachtet werden.

  • Technischer Schutz: TLS, Passwort-Hashing, verschlüsselte Zugangsdaten, Rollen, Berechtigungsgruppen und Workspace-Grenzen bilden die technische Grundlage.
  • Betrieb und Wiederherstellung: Überwachung, konfigurierbare automatische Sicherungen und workspace-begrenzte Backups unterstützen den laufenden Betrieb.
  • Verträge und Datenlebenszyklus: Datenschutzhinweise und AGB beschreiben Auskunft, Export, Wechsel, Abruf und Löschung; AVV und technische Details werden auf Anfrage abgestimmt.

Prüfschritte für IT und Datenschutz

So lässt sich Grevex vor dem produktiven Einsatz bewerten

Das Trust Center soll eine sachliche Vorprüfung erleichtern. Die konkrete Freigabe hängt vom gewünschten Betriebsmodell, Vertrag und der eigenen Nutzung ab.

  1. Daten und Rollen einordnen: Welche Projektinformationen, Dateien, Zeiten und Benutzerrollen sollen in Grevex verarbeitet werden? Daraus ergeben sich Berechtigungen und Schutzbedarf.
  2. Unterlagen und Betrieb prüfen: Datenschutzhinweise, AGB, AVV-Anfrage, Hosting, Backups, Export, externe Dienste und gegebenenfalls On-Premise-Anforderungen werden bewertet.
  3. Pilot und Freigabe dokumentieren: Ein begrenzter Workspace kann genutzt werden, um Rollen, Exporte, Backups, Löschung, Supportwege und organisatorische Verantwortlichkeiten praktisch zu prüfen.

Hostingstandort Berlin

Die Grevex-SaaS-Server werden in Berlin betrieben. Dort liegen die zentrale Anwendung, die Workspace-Datenbank und die innerhalb von Grevex gespeicherten Projektdateien.

Die konkrete vertragliche Einordnung des Infrastrukturbetreibers und die jeweils aktuelle Liste relevanter Empfänger beziehungsweise Unterauftragnehmer werden im Rahmen der AVV- und Vertragsprüfung bereitgestellt.

Übertragung, Anmeldung und Zugriffsschutz

Website und Anwendung werden über TLS-verschlüsselte Verbindungen bereitgestellt. Passwörter werden mit bcrypt gehasht. Zugangsdaten für ein optional verbundenes persönliches IMAP-/SMTP-Postfach werden verschlüsselt gespeichert.

Workspace-Trennung, Rollen und Berechtigungsgruppen begrenzen Zugriffe organisatorisch. Administrative und relevante Benutzeraktionen können für Nachvollziehbarkeit und Betrieb protokolliert werden.

Rollen- und Berechtigungskonzept

Grevex trennt Zugriffe über Workspace-Zugehörigkeit, Rollen und Berechtigungsgruppen. Dadurch lässt sich steuern, welche Benutzer Projekte, Aufgaben, Dokumentation, Tabellen, Berichte oder administrative Bereiche verwenden dürfen.

Für die Einführung sollte festgelegt werden, wer Workspace-Administrator ist, welche Teams oder Abteilungen angelegt werden, wie externe Beteiligte eingebunden werden und welche Freigaben intern dokumentiert werden müssen.

Protokollierung, Support und Verantwortlichkeiten

Für Betrieb und Nachvollziehbarkeit können relevante Aktionen protokolliert werden. Welche Protokolle, Auswertungen oder Aufbewahrungen im konkreten Einsatz benötigt werden, hängt vom Betriebsmodell und den internen Vorgaben ab.

Support- und Sicherheitsfragen sollten vor Produktiveinsatz klar zugeordnet werden: wer intern zuständig ist, welche Kontaktwege zu Grevex genutzt werden und welche Themen über Vertragsunterlagen, AVV oder Enterprise-Abstimmung geklärt werden.

Backups und Wiederherstellung

Grevex verfügt über konfigurierbare automatische Systemsicherungen sowie über workspace-begrenzte Backups. Workspace-Administratoren können Datensätze und zugehörige Dateien als ZIP-Backup sichern und kontrolliert wiederherstellen.

Konkrete Sicherungsintervalle, Aufbewahrung, Wiederherstellungsziele und Verantwortlichkeiten sind Betriebsparameter. Sie werden nicht pauschal behauptet, sondern passend zum vereinbarten SaaS- oder On-Premise-Betrieb dokumentiert.

Export, Wechsel und Löschung

Fachdaten können abhängig vom Bereich unter anderem als CSV, XLSX, ODS, PDF, DOCX beziehungsweise Word-kompatibles Dokument, JSON oder ICS exportiert werden. Ein workspace-begrenztes ZIP-Backup unterstützt zusätzlich die vollständige Datenmitnahme aus dem eigenen Workspace.

Die veröffentlichten Datenschutzhinweise und AGB regeln Kontolöschung, Datenabruf, Anbieterwechsel und die Löschung exportierbarer Kundendaten unter Berücksichtigung gesetzlicher Aufbewahrungspflichten. Konkrete Anfragen werden über info@grevex.de bearbeitet.

AVV, externe Dienste und Unterauftragnehmer

AVV, technische Angaben und die für den konkreten Vertrag relevante Liste von Infrastrukturbetreibern, Empfängern und Unterauftragnehmern können über Grevex angefragt und vor Vertragsabschluss geprüft werden.

Im aktuellen Produkt werden Stripe für kostenpflichtige Abrechnung und Google ausschließlich bei freiwillig gewählter Google-Anmeldung eingesetzt. Persönliche E-Mail-Postfächer verbinden Benutzer mit dem von ihnen gewählten IMAP-/SMTP-Anbieter. Welche Dienste tatsächlich relevant sind, hängt von den aktivierten Funktionen ab.

Diese technische Übersicht ergänzt die Datenschutzerklärung und Vertragsunterlagen, ersetzt sie jedoch nicht. Bei Abweichungen gelten die jeweils vereinbarten und veröffentlichten Rechtsdokumente.

On-Premise und Enterprise-Anforderungen

Für Organisationen mit besonderen Anforderungen an Netzwerkgrenzen, interne Infrastruktur, Identitäten, Datenhaltung oder kundenspezifische Prozesse kann eine gesonderte Enterprise- beziehungsweise On-Premise-Abstimmung erforderlich sein.

Solche Anforderungen sollten früh gesammelt werden: gewünschte Domain- und Netzwerkstruktur, Backup- und Restore-Ziele, interne Rollen, Verzeichnisdienste, Supportprozesse und Anforderungen an Protokollierung oder Dokumentation.

Checkliste für die Anfrage an Grevex

Hilfreich für eine schnelle Klärung sind Angaben zu gewünschtem Betriebsmodell, Nutzerzahl, Datenarten, externen Beteiligten, benötigten Exporten, Aufbewahrungsvorgaben, internen Ansprechpartnern und Fristen für die Datenschutz- oder IT-Prüfung.

Wenn bereits ein Fragenkatalog aus Einkauf, IT-Sicherheit oder Datenschutz vorliegt, kann dieser direkt über die Sicherheits- oder Kontaktanfrage übermittelt werden.

Prüfmatrix für IT und Datenschutz

Die Matrix zeigt, was Grevex technisch bereitstellt und welche Punkte im jeweiligen Vertrag oder Betrieb konkretisiert werden müssen.

KriteriumTechnische GrundlageVertraglich oder betrieblich klären
HostingGrevex-SaaS-Server am Standort Berlin; Workspace-Daten und Projektdateien werden voneinander abgegrenzt.Infrastrukturbetreiber, aktuelle Unterauftragnehmer und Besonderheiten des gewählten Betriebsmodells.
ÜbertragungTLS-verschlüsselte Bereitstellung von Website und Anwendung.Zulässige Domains, Netzgrenzen und gegebenenfalls kundenspezifische On-Premise-Anforderungen.
ZugriffeRollen, Berechtigungsgruppen und Workspace-begrenzte Datenzugriffe.Berechtigungskonzept, Administratoren, Freigabeprozesse und gegebenenfalls Enterprise-Verzeichnisdienste.
BackupsAutomatische Systemsicherung und workspace-begrenzte ZIP-Backups sind technisch vorhanden.Intervall, Aufbewahrung, Wiederherstellungsziel und Verantwortlichkeit.
DatenmitnahmeFachbezogene Exporte und vollständiges Workspace-Backup.Gewünschte Formate, Übergabeweg und Anforderungen eines Zielsystems.
LöschungEinzelne Inhalte können gelöscht werden; Kontolöschung und Datenlebenszyklus sind vertraglich beschrieben.Abrufzeitraum, gesetzliche Aufbewahrung und Bestätigung der abschließenden Löschung.
AVVAVV und technische beziehungsweise organisatorische Angaben können angefragt werden.Vertragspartner, Leistungsumfang, Unterauftragnehmer, Verantwortlichkeiten und interne Freigabe.
Externe DiensteStripe wird für kostenpflichtige Abrechnung und Google nur bei freiwilliger Google-Anmeldung eingesetzt.Welche Funktionen aktiviert werden, welche Empfänger relevant sind und ob zusätzliche Prüfunterlagen benötigt werden.
Support und VorfälleKontaktwege für Sicherheits-, Vertrags- und Supportfragen sind über Grevex erreichbar.Interne Meldewege, Eskalationskontakte, Reaktionsanforderungen und Dokumentationspflichten.
On-PremiseBesondere Betriebsanforderungen können als Enterprise-/On-Premise-Thema abgestimmt werden.Netzwerk, Identitäten, Backup-Ziele, Wartung, Verantwortlichkeiten und kundenspezifische Betriebsdokumentation.

Häufige Fragen

Wo stehen die Grevex-Server?

Die Grevex-SaaS-Server werden am Standort Berlin betrieben.

Ist Grevex automatisch in jedem Einsatzszenario DSGVO-konform?

Eine pauschale Garantie wäre nicht seriös. Grevex stellt technische und vertragliche Grundlagen bereit; die konkrete Nutzung, Konfiguration und Rechtsgrundlage müssen für die jeweilige Organisation bewertet werden.

Gibt es einen AVV?

AVV und zugehörige technische beziehungsweise vertragliche Angaben können über Grevex angefragt und im Rahmen der Vertragsprüfung abgestimmt werden.

Kann ich meine Daten exportieren?

Ja. Je nach Bereich stehen mehrere Fachformate sowie ein workspace-begrenztes ZIP-Backup mit Datensätzen und Dateien bereit.

Welche externen Dienste werden eingesetzt?

Stripe wird für kostenpflichtige Abrechnung und Google nur bei freiwilliger Google-Anmeldung verwendet. Weitere Empfänger und Infrastrukturbetreiber werden abhängig vom Vertrag und aktivierten Funktionen in den relevanten Unterlagen ausgewiesen.

Wie werden Daten nach Vertragsende gelöscht?

Datenschutz- und Vertragsunterlagen beschreiben Datenabruf, Wechsel und Löschung unter Berücksichtigung gesetzlicher Aufbewahrungspflichten. Konkrete Löschanfragen können an info@grevex.de gerichtet werden.

Welche Informationen sollte ich für eine Sicherheitsanfrage vorbereiten?

Hilfreich sind gewünschtes Betriebsmodell, Nutzerzahl, Datenarten, benötigte Exporte, interne Prüffristen, Ansprechpartner und konkrete Fragen aus IT, Datenschutz oder Einkauf.

Kann Grevex vor dem Produktiveinsatz mit einem Pilot-Workspace geprüft werden?

Ja. Ein begrenzter Pilot hilft, Rollen, Berechtigungen, Exporte, Backups, Projektprozesse und organisatorische Verantwortlichkeiten praktisch zu bewerten.

Welche Rollen sollten intern vor dem Einsatz geklärt werden?

Vor dem Einsatz sollten Workspace-Administratoren, Projektleiter, fachliche Verantwortliche, Datenschutzkontakt und technischer Ansprechpartner festgelegt werden.

Gibt es On-Premise- oder Enterprise-Optionen?

Besondere Anforderungen an Datenhaltung, Netzwerk, Identitäten, Betrieb oder Support können als Enterprise- beziehungsweise On-Premise-Thema mit Grevex abgestimmt werden.

Weiterführende Inhalte

  • Datenschutzerklärung - Rechtsgrundlagen, Betroffenenrechte, Speicherdauer und eingesetzte Dienste nachlesen.
  • AVV und Sicherheitsfragen - Vertragsunterlagen und technische Anforderungen direkt mit Grevex abstimmen.
  • Wechsel zu Grevex - Import, Export, Datenübernahme und Unterstützung bei der Einrichtung prüfen.
  • Datenschutz und Betrieb - Anbieter, Datenverarbeitung und Betriebsmodelle als Entscheidungskriterien bewerten.
  • On-Premise Projektmanagement - Prüfen, wann besondere Anforderungen an Datenkontrolle und interne Infrastruktur relevant werden.
  • Grevex Dokumentation - Workspace, Berechtigungen, Projekte, Exporte und administrative Abläufe im Produkt nachvollziehen.