Zum Inhalt springen
Planstift

Sicherheit & DSGVO

Ihre Pläne sind Ihr Kapital. So gehen wir damit um.

Stand: September 2026

Wo Ihre Daten liegen

Speicherung und Verarbeitung erfolgen in Rechenzentren in der Europäischen Union (Frankfurt oder Paris). Scans, Zeichnungen, Ergebnisse und Exporte liegen in einem Objektspeicher mit Verschlüsselung in Ruhe; jede Übertragung ist TLS-verschlüsselt. Backups laufen nach 30 Tagen aus.

Was den KI-Anbieter erreicht - und was nicht

Unser speziell abgestimmtes Modell - eine Fusion aus KI-Technologie und unserer Erfahrung aus der Elektroplanung - benötigt Rechenleistung eines KI-Infrastrukturanbieters in der EU. Dorthin werden ausschließlich Bildkacheln des Scans übertragen, mit einem Zero-Data-Retention-Vertrag: die Daten werden nicht gespeichert und nicht zum Training genutzt. Ihre DWG-Dateien, Projektnamen, Nutzerdaten und Ergebnisse verlassen unsere Systeme nicht. Der Anbieter ist im Auftragsverarbeitungsvertrag benannt.

Mandantentrennung

Jedes Büro ist ein eigener Mandant. Die Trennung ist doppelt abgesichert: in der Anwendung und in der Datenbank selbst (Row-Level-Security), so dass eine Abfrage eines Büros technisch keine Zeile eines anderen Büros lesen kann.

Zugriff und Konten

  • Rollen: Admin, Planer, Betrachter - pro Büro.
  • Zwei-Faktor-Authentifizierung (TOTP) für alle Konten, für das Büro erzwingbar.
  • Anmeldung mit Microsoft Entra ID / Google (Enterprise: SAML).
  • Passwörter nur als Argon2-Hash, Sitzungen serverseitig, Sperre nach Fehlversuchen.
  • Audit-Log aller sicherheitsrelevanten Aktionen (Anmeldung, Einladungen, Löschungen, Exporte).

Löschen und Mitnehmen

Jedes Blatt und jedes Projekt lässt sich sofort löschen; die Objekte werden physisch entfernt. Die Löschung des ganzen Büros hat 30 Tage Karenz und lässt sich in dieser Zeit zurücknehmen. Ein vollständiger Export (JSON mit Projekten, Klassen, Symbolen und Links zu allen Dateien) steht jederzeit unter Einstellungen → Datenschutz bereit. Optional werden Scans nach 90, 180 oder 365 Tagen automatisch gelöscht.

Auftragsverarbeitung

Sie sind Verantwortlicher im Sinne der DSGVO, wir sind Auftragsverarbeiter (Art. 28 DSGVO). Der Auftragsverarbeitungsvertrag inklusive technisch-organisatorischer Maßnahmen und Subunternehmerliste wird bei der Anlage des Büros akzeptiert und ist jederzeit abrufbar.

Subunternehmer

KategorieZweckStandort
Cloud-AnbieterHosting, Datenbank, ObjektspeicherEU
KI-Infrastrukturanbieter (EU-Datenresidenz, Zero-Data-Retention)Rechenleistung für die BilderkennungEU
ZahlungsdienstleisterZahlungsabwicklung und RechnungenEU/USA (Standardvertragsklauseln)
E-Mail-DienstTransaktions-E-MailsEU
FehlerüberwachungTechnische Fehlerberichte ohne personenbezogene DatenEU

Die namentliche Liste (Anlage 1 zum AVV) sehen Kunden in der Anwendung unter Einstellungen → Datenschutz; Interessenten erhalten sie auf Anfrage.

Betrieb

Kubernetes in der EU, Migrationen und Deployments automatisiert, Point-in-Time-Recovery der Datenbank, wöchentlicher Restore-Test, Überwachung und Statusseite. Enterprise-Kunden erhalten auf Wunsch eine dedizierte Instanz oder den Betrieb in ihrem eigenen Rechenzentrum.

Meldung von Sicherheitslücken

Hinweise bitte an security@planstift.de. Wir antworten innerhalb von zwei Werktagen.