Datenschutz

IT-Security-Bilanz

Häufige Fragen zur Sicherheit Ihrer Daten

Stand: 21.07.2026

Hier beantworten wir die Fragen, die uns Geschäftsführer am häufigsten stellen, bevor sie das Assessment ausfüllen — in einfacher Sprache, ohne Fachchinesisch.

Die wichtigste Frage zuerst

„Ich beschreibe hier die Schwachstellen meiner Firma. Was, wenn das in falsche Hände gerät?"

Das ist die berechtigtste Frage überhaupt — und genau dafür ist das System gebaut. Die Antwort in einem Satz: Wir sorgen dafür, dass Sie uns möglichst wenig vertrauen müssen. Was wir gar nicht erst erheben, kann nicht gestohlen werden. Was ohne Firmenzuordnung gespeichert ist, ist für einen Dieb wertlos. Die Details stehen in den folgenden Antworten.

Was wir erheben — und was nicht

Welche Daten geben wir überhaupt preis?

Nur Selbsteinschätzungen: Sie beantworten Fragen wie „Wie regelmäßig testen Sie Ihre Datensicherung?" mit vorgegebenen Antwortstufen. Dazu kommen ein paar Rahmendaten Ihrer Firma (Name, Branche, ungefähre Größe), damit die Auswertung passt.

Was erheben Sie ausdrücklich NICHT?

Kurz: Selbst wenn jemand alles stehlen würde, was wir haben — eine Bauanleitung für einen Angriff auf Ihre Systeme wäre nicht dabei.

Muss ich etwas installieren oder jemanden in meine Systeme lassen?

Nein. Das Assessment läuft komplett im Browser. Niemand verbindet sich mit Ihren Systemen, niemand installiert etwas.

Wo und wie Ihre Daten gespeichert werden

Wo liegen die Daten — und wie sind sie geschützt?

Auf Servern in Deutschland und der EU (Rechenzentren in Frankfurt und bei einem deutschen Hosting-Anbieter). Beim Schutz sind drei Ebenen zu unterscheiden — der Ehrlichkeit halber genau benannt:

Was passiert, wenn jemand die Datenbank stiehlt?

Dafür haben wir eine besondere Vorkehrung: Ihr Firmenname wird getrennt verschlüsselt — mit einem Schlüssel, der gar nicht beim Datenbank-Anbieter liegt, sondern ausschließlich in unserer eigenen Betriebsumgebung. Ihre Antworten sind in der Datenbank nur einer zufälligen Nummernfolge zugeordnet. Ein Dieb sähe also: „Kunde 7f3a…: Datensicherung ungetestet" — aber nicht, welche Firma das ist. Ohne diese Zuordnung sind die Daten für ihn wertlos.

Wie lange bleiben die Daten gespeichert?

Es gelten feste Löschfristen, die automatisch durchgesetzt werden — ein täglicher Prozess löscht alles, was seine Frist überschritten hat:

Wer Ihre Ergebnisse sehen kann

Wer kann mein Ergebnis einsehen?

Nur zwei Gruppen: Ihr betreuendes Systemhaus (in seinem geschützten Bereich, streng von anderen Kunden getrennt) — und Personen, für die ausdrücklich ein Report-Zugang erzeugt wurde. Sonst niemand.

Warum bekomme ich einen Link statt einer PDF-Datei?

Weil eine Datei nicht mehr einzufangen ist, sobald sie einmal verschickt wurde — sie kann weitergeleitet werden, in falschen Postfächern landen, ewig auf Laptops liegen. Der Report-Zugang per Link ist sicherer:

Auch ein versehentlicher Versand an den falschen Empfänger ist damit kein Drama mehr: Zugang sperren, fertig.

Kann der Ausfüll-Link auch den Bericht öffnen?

Nein — das ist absichtlich getrennt. Der Link zum Ausfüllen des Fragebogens kann den fertigen Bericht nicht öffnen. Selbst wenn der Ausfüll-Link im Unternehmen weitergereicht wird, sieht darüber niemand die Ergebnisse.

Kann ich Kollegen einzelne Themen ausfüllen lassen?

Ja. Sie können Kollegen einladen und die Einladung auf bestimmte Themenbereiche begrenzen — der Kollege sieht und bearbeitet dann nur diese Bereiche, technisch erzwungen, nicht nur optisch ausgeblendet.

Künstliche Intelligenz und US-Anbieter

Kommt KI zum Einsatz — und rechnet die an meinem Ergebnis herum?

KI wird nur für die Formulierung der erklärenden Texte im ausführlichen Bericht genutzt. Alle Zahlen, Bewertungen und Risikoberechnungen erstellt eine deterministische Software — das heißt: gleiche Antworten ergeben immer exakt das gleiche Ergebnis, nachvollziehbar und reproduzierbar. Die KI erfindet keine Zahlen und kann es auch nicht: Selbst wenn sie eine Zahl schriebe, zeigt der Bericht die berechneten Werte.

Bekommt die KI unsere Firmendaten?

Nein. Der KI-Dienst erhält weder Ihren Firmennamen noch Standorte noch exakte Unternehmenszahlen — nur anonymisierte Bewertungsdaten (z. B. „Maschinenbau, 50–249 Mitarbeiter, Datensicherung: Stufe 2 von 4"). Eine Zuordnung zu Ihrer Firma ist daraus nicht möglich. Der Anbieter verwendet diese Daten laut Vertrag auch nicht zum Training seiner Modelle.

Was ist mit dem US-CLOUD-Act — können US-Behörden auf unsere Daten zugreifen?

Ihre Assessment-Daten und Ihr Firmenname liegen in der EU. Der einzige Berührungspunkt mit einem US-Anbieter ist die eben beschriebene Text-KI — und die bekommt nur anonymisierte Bewertungen ohne Firmenbezug. Selbst ein behördliches Herausgabeverlangen fände dort also nichts, was sich Ihrer Firma zuordnen ließe. Zusätzlich ist Ihr Firmenname in unserer Datenbank so verschlüsselt, dass der Schlüssel nicht beim Cloud-Anbieter liegt.

Formales

Ist das Ganze DSGVO-konform?

Die Grundpfeiler: Datenverarbeitung in der EU, Datensparsamkeit (siehe oben), automatische Löschfristen, eine öffentliche Datenschutzinformation direkt in der Anwendung, kein Tracking. Ihr Datenschutzbeauftragter bekommt auf Wunsch ein technisches Factsheet mit allen Details in seiner Fachsprache — fragen Sie einfach danach.

An wen wende ich mich bei Fragen zum Datenschutz?

An Ihr betreuendes Systemhaus oder direkt an den Betreiber:
Fäder Organisationsentwicklung UG (haftungsbeschränkt), Kürnach — frank.faeder@automazing-works.com.
Die vollständige Datenschutzinformation finden Sie jederzeit hier in der Anwendung.