Sicherheit & DSGVO
Ihre Pläne sind Ihr Kapital. So gehen wir damit um.
Stand: September 2026
Wo Ihre Daten liegen
Speicherung und Verarbeitung erfolgen in Rechenzentren in der Europäischen Union (Frankfurt oder Paris). Scans, Zeichnungen, Ergebnisse und Exporte liegen in einem Objektspeicher mit Verschlüsselung in Ruhe; jede Übertragung ist TLS-verschlüsselt. Backups laufen nach 30 Tagen aus.
Was den KI-Anbieter erreicht - und was nicht
Unser speziell abgestimmtes Modell - eine Fusion aus KI-Technologie und unserer Erfahrung aus der Elektroplanung - benötigt Rechenleistung eines KI-Infrastrukturanbieters in der EU. Dorthin werden ausschließlich Bildkacheln des Scans übertragen, mit einem Zero-Data-Retention-Vertrag: die Daten werden nicht gespeichert und nicht zum Training genutzt. Ihre DWG-Dateien, Projektnamen, Nutzerdaten und Ergebnisse verlassen unsere Systeme nicht. Der Anbieter ist im Auftragsverarbeitungsvertrag benannt.
Mandantentrennung
Jedes Büro ist ein eigener Mandant. Die Trennung ist doppelt abgesichert: in der Anwendung und in der Datenbank selbst (Row-Level-Security), so dass eine Abfrage eines Büros technisch keine Zeile eines anderen Büros lesen kann.
Zugriff und Konten
- Rollen: Admin, Planer, Betrachter - pro Büro.
- Zwei-Faktor-Authentifizierung (TOTP) für alle Konten, für das Büro erzwingbar.
- Anmeldung mit Microsoft Entra ID / Google (Enterprise: SAML).
- Passwörter nur als Argon2-Hash, Sitzungen serverseitig, Sperre nach Fehlversuchen.
- Audit-Log aller sicherheitsrelevanten Aktionen (Anmeldung, Einladungen, Löschungen, Exporte).
Löschen und Mitnehmen
Jedes Blatt und jedes Projekt lässt sich sofort löschen; die Objekte werden physisch entfernt. Die Löschung des ganzen Büros hat 30 Tage Karenz und lässt sich in dieser Zeit zurücknehmen. Ein vollständiger Export (JSON mit Projekten, Klassen, Symbolen und Links zu allen Dateien) steht jederzeit unter Einstellungen → Datenschutz bereit. Optional werden Scans nach 90, 180 oder 365 Tagen automatisch gelöscht.
Auftragsverarbeitung
Sie sind Verantwortlicher im Sinne der DSGVO, wir sind Auftragsverarbeiter (Art. 28 DSGVO). Der Auftragsverarbeitungsvertrag inklusive technisch-organisatorischer Maßnahmen und Subunternehmerliste wird bei der Anlage des Büros akzeptiert und ist jederzeit abrufbar.
Subunternehmer
| Kategorie | Zweck | Standort |
|---|---|---|
| Cloud-Anbieter | Hosting, Datenbank, Objektspeicher | EU |
| KI-Infrastrukturanbieter (EU-Datenresidenz, Zero-Data-Retention) | Rechenleistung für die Bilderkennung | EU |
| Zahlungsdienstleister | Zahlungsabwicklung und Rechnungen | EU/USA (Standardvertragsklauseln) |
| E-Mail-Dienst | Transaktions-E-Mails | EU |
| Fehlerüberwachung | Technische Fehlerberichte ohne personenbezogene Daten | EU |
Die namentliche Liste (Anlage 1 zum AVV) sehen Kunden in der Anwendung unter Einstellungen → Datenschutz; Interessenten erhalten sie auf Anfrage.
Betrieb
Kubernetes in der EU, Migrationen und Deployments automatisiert, Point-in-Time-Recovery der Datenbank, wöchentlicher Restore-Test, Überwachung und Statusseite. Enterprise-Kunden erhalten auf Wunsch eine dedizierte Instanz oder den Betrieb in ihrem eigenen Rechenzentrum.
Meldung von Sicherheitslücken
Hinweise bitte an security@planstift.de. Wir antworten innerhalb von zwei Werktagen.