DSGVO · EU-KI-Verordnung · eIDAS 2.0 · NIS2 · ISO/IEC 27001-ausgerichtet

Vertrauen, das auf Verifizierbarem basiert

Dokuflex setzt die anspruchsvollsten technischen und organisatorischen Maßnahmen (TOM) des europäischen Marktes um. EU-Datenresidenz, Ende-zu-Ende-Verschlüsselung und vollständige Nachvollziehbarkeit. Für Teams, die sich keine Ausfälle leisten können.

SLA 99,95 % RTO < 4 h CSIRT 24/7
EU-Hosting
Frankfurt · Madrid · Irland
DSGVO-konform
VO (EU) 2016/679
eIDAS QES
Qualifizierte Signatur
ISO 27001-ausgerichtet
ISMS-Kontrollen
01

Compliance auf einen Blick

Unsere Plattform ist an den maßgeblichen europäischen und spanischen Rechtsrahmen ausgerichtet. Nachweise und Audit-Berichte werden Kunden und qualifizierten Interessenten unter NDA bereitgestellt.

Rahmenwerk Geltungsbereich Status Letzte Überprüfung
DSGVO (VO (EU) 2016/679) Auftragsverarbeitung und Verantwortlicher-Pflichten Konform 02/2026
EU-KI-Verordnung VO (EU) 2024/1689 — KI-Funktionen der Plattform Ausgerichtet 04/2026
eIDAS / eIDAS 2.0 VO (EU) Nr. 910/2014 — fortgeschrittene und qualifizierte elektronische Signatur (QES) Konform 10/2025
NIS2-Richtlinie RL (EU) 2022/2555 — Cybersicherheits-Maßnahmen für kritische Sektoren Ausgerichtet 03/2026
ENS (Spaniens nationales Sicherheitsrahmenwerk) Esquema Nacional de Seguridad — Kategorie Mittel, relevant für spanische öffentliche Verwaltungen Ausgerichtet 01/2026
ISO/IEC 27001 Informationssicherheits-Managementsystem (ISMS) der Dokuflex-Plattform Ausgerichtet an 11/2025
SOC 2 Type II Vertraulichkeit, Integrität, Verfügbarkeit und Datenschutz In Vorbereitung Q4 2026

Audit-Berichte und Erklärungen zur Anwendbarkeit werden Kunden und qualifizierten Interessenten unter NDA übermittelt. "Ausgerichtet an" bedeutet, dass die Kontrollen am genannten Rahmenwerk orientiert und intern umgesetzt sind.

02

Datensicherheit und Verschlüsselung

Ausschließlich Hosting in der Europäischen Union, Verschlüsselung standardmäßig aktiviert, strikte Mandantentrennung.

EU-Regionen

Frankfurt (DE), Madrid (ES) und Irland. Daten verlassen den EWR nur, wenn der Kunde dies ausdrücklich unter SCC anfordert.

Verschlüsselung

TLS 1.2+ (TLS 1.3 standardmäßig) im Transit, AES-256-Verschlüsselung at-rest. Schlüsselverwaltung mit HSM (FIPS 140-2 Level 3) und planmäßiger Rotation.

Backups

Tägliche verschlüsselte Sicherungen, Replikation über zwei Verfügbarkeitszonen, konfigurierbare Aufbewahrung (30-3.650 Tage) und Unveränderbarkeit (WORM).

Mandantentrennung

Multi-Tenant mit strikter logischer Trennung. Single-Tenant-Option in Private Cloud oder On-Premise für regulierte Branchen.

Monitoring

24/7-SIEM, ML-gestützte Bedrohungserkennung, gemanagte WAF und DDoS-Schutz auf Layer 3/4/7.

Hardening

CIS-Level-2-Baseline, signierte Container, SLSA-Provenance, kontinuierliches Schwachstellen-Scanning und Patching von kritischen CVE in < 72 Stunden.

03

Zugriffsverwaltung und Identitätskontrolle

Robuste Authentifizierung, granulare Autorisierung und durchgängiges Least-Privilege-Prinzip. Zero-Trust-Architektur über alle Plattformkomponenten.

  • MFA verpflichtend für Administratoren, optional für Endnutzer (TOTP, WebAuthn, FIDO2)
  • Single Sign-On (SSO) via SAML 2.0, OIDC, Azure AD/Entra ID, Okta, Google Workspace
  • Rollenbasierte (RBAC) und attributbasierte (ABAC) Zugriffssteuerung, temporäre Delegation
  • Automatisiertes Provisioning per SCIM 2.0
  • Sitzungs-Timeout konfigurierbar, erzwungene Remote-Abmeldung
  • Dokuflex-Mitarbeiterzugriff ausschließlich Just-In-Time, mit Freigabe und Audit-Log
Rollenmatrix (Beispiel)
AdminVollzugriff
BPM-DesignerProzesse erstellen/bearbeiten
GenehmigerEigene Aufgaben freigeben
AuditorLesezugriff + Logs
APIBegrenzte Scopes
04

Betrieb und Infrastruktur

EU-Rechenzentren mit Hochverfügbarkeit, redundanter Auslegung und getestetem Disaster-Recovery-Plan.

Rechenzentren

EU-only

Tier-III/IV-Rechenzentren in Spanien und EU. Keine Datenübertragung in Drittländer ohne ausdrückliche Anweisung.

Verfügbarkeit

SLA 99,95 %

Hochverfügbarkeit über mehrere Availability Zones. Vertragliche SLA mit finanzieller Entschädigung.

Disaster Recovery

RTO < 4 h · RPO < 1 h

DR-Plan zweimal jährlich getestet. Cross-Region-Replikation und Wiederherstellungs-Übungen dokumentiert.

Backups

Täglich + WORM

Verschlüsselte tägliche Backups, optional unveränderbar (WORM), Aufbewahrung 30-3.650 Tage.

99,95 %
SLA-Verfügbarkeit
< 4 h
RTO
< 1 h
RPO
24/7
CSIRT
05

Auftragsverarbeitung (Art. 28 DSGVO)

Wir handeln als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Der Auftragsverarbeitungsvertrag (AVV) liegt unterschriftsreif vor und enthält die Liste der Sub-Auftragsverarbeiter, technische und organisatorische Maßnahmen (TOM) sowie das Audit-Verfahren.

Standard-AVV verfügbar

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, bereit zur Unterzeichnung. Enthält Sub-Auftragsverarbeiter, TOM und Audit-Klauseln.

AVV anfordern →

Datenschutzfolgenabschätzung (DSFA)

Vorlage für die DSFA gemäß Art. 35 DSGVO für besondere Kategorien personenbezogener Daten oder automatisierte Entscheidungen.

DSFA-Vorlage anfragen →

Datenschutzbeauftragter (DSB)

Bestellter interner Datenschutzbeauftragter, gemeldet bei der spanischen Aufsichtsbehörde (AEPD). Direkter Kanal für Betroffene und Kunden.

dpo@dokuflex.com →

Sub-Auftragsverarbeiter

Aktuelle Liste der eingesetzten Sub-Auftragsverarbeiter (IaaS-Provider mit EU-Regionen, Mail-Versand, Monitoring) inklusive Standort und Zweck — auf Anfrage.

Liste anfordern →

Namentliche Sub-Auftragsverarbeiter werden im AVV-Annex verbindlich aufgeführt und bei Änderungen mit angemessener Frist mitgeteilt (Widerspruchsrecht des Verantwortlichen gemäß Art. 28 Abs. 2 DSGVO).

06

Drittland-Übermittlungen (Art. 46 DSGVO)

Standardmäßig verlassen Ihre Daten den Europäischen Wirtschaftsraum (EWR) nicht.

EU-Datenresidenz als Standard

Alle Produktivdaten werden in EU-Rechenzentren gespeichert und verarbeitet. Kein automatischer Zugriff durch Konzerngesellschaften außerhalb des EWR.

Standardvertragsklauseln (SCC)

Sollte eine Drittland-Übermittlung erforderlich werden, gelten die EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) inklusive Transfer Impact Assessment (TIA).

Zusätzliche Schutzmaßnahmen

Bei berechtigter Anforderung: Pseudonymisierung, Verschlüsselung mit kundenseitig verwalteten Schlüsseln (BYOK) und vertragliche Auskunfts- und Zugriffsbeschränkungen für US-Behördenanfragen.

Kein CLOUD-Act-Risiko durch Default

Da Dokuflex ein spanisches Unternehmen ist und der Betrieb in EU-Rechenzentren erfolgt, besteht standardmäßig kein direkter Geltungsbereich des US CLOUD Act.

07

KI-spezifische Schutzmaßnahmen

Die KI-Funktionen von Dokuflex sind an der EU-KI-Verordnung (Verordnung (EU) 2024/1689) ausgerichtet. Wir behandeln BPM-KI-Agenten als unterstützende, prüfbare Systeme — nicht als Black Box.

Kein Modelltraining mit Kundendaten

Kundendaten werden nicht zum Training von Foundation Models oder generativen Modellen verwendet — weder durch Dokuflex noch durch Drittanbieter-Modelle.

Human in the Loop

Geschäftsrelevante Entscheidungen erfordern menschliche Freigabe. Automatisierte Einzelentscheidungen gemäß Art. 22 DSGVO sind konfigurierbar und ausweisbar.

Transparenz und Nachvollziehbarkeit

Jede KI-Entscheidung ist im Audit-Log mit Modellversion, Eingabe-Hash und Konfidenz erfasst. Erklärbarkeits-Hinweise im Frontend.

EU-Modell-Anbieter, EU-Inferenz

Bevorzugte Nutzung von Modellen mit EU-Inferenz-Endpunkten. Modell-Lieferanten unter AVV und mit dokumentierter Datenverarbeitung.

Verbotene Praktiken ausgeschlossen

Keine Social-Scoring-, Emotions- oder biometrischen Massen-Identifizierungs-Funktionen im Sinne der EU-KI-Verordnung.

Risikobewertung pro Anwendungsfall

Vor Produktivsetzung eines KI-Agenten: Risikobewertung, Bias-Test und Dokumentation des bestimmungsgemäßen Verwendungszwecks.

08

Sicherer Entwicklungszyklus (SDLC)

Sicherheit ist integraler Bestandteil des gesamten Software-Lebenszyklus, nicht nachträglich ergänzt.

SAST/DAST/SCA

Automatisierte Tests

Statische und dynamische Codeanalyse, Software-Composition-Analysis und Geheimnis-Scan in jeder Pull Request.

Pentests

Jährlich extern

Penetrationstest jährlich durch akkreditierte Drittanbieter (CREST/OSSTMM). Zusammenfassung unter NDA verfügbar.

CVE-Patching

< 72 h kritisch

Patching kritischer CVE innerhalb von 72 Stunden, hoch innerhalb von 7 Tagen, mittel innerhalb von 30 Tagen.

Supply Chain

SBOM + Signaturen

Software Bill of Materials (SBOM), signierte Container, SLSA-Provenance und reproduzierbare Builds.

09

Incident Response und Meldepflichten

Dediziertes Computer Security Incident Response Team (CSIRT) mit 24/7-Erreichbarkeit, etablierte Playbooks und definierte Kundenkommunikation.

  • Kundenbenachrichtigung innerhalb von < 24 Stunden ab Feststellung eines Vorfalls mit Auswirkung
  • 72-Stunden-Meldepflicht an die Aufsichtsbehörde gemäß Art. 33 DSGVO bei meldepflichtigen Datenschutzverletzungen
  • Benachrichtigung Betroffener gemäß Art. 34 DSGVO bei hohem Risiko
  • NIS2-Meldungen (24h Frühwarnung / 72h Erstbericht / 1 Monat Abschlussbericht) für betroffene Sektoren
  • Forensik-Bericht, Lessons Learned und vertragliche Compensations-Regelung
Audit-Event (Beispiel)
{
  "event": "document.signed",
  "ts": "2026-04-20T14:32:07Z",
  "user": "max.mustermann@kunde.de",
  "ip": "185.x.x.12",
  "tenant": "kunde-prod",
  "resource": "doc/8e2c-...-4f11",
  "cert_serial": "0xA2F...",
  "hash": "sha256:ef3a...",
  "result": "ok"
}
10

Responsible Disclosure

Wir begrüßen verantwortungsvolle Meldungen von Schwachstellen durch Sicherheitsforscher. Für gutgläubige Forschung gewähren wir Safe Harbor.

Meldekanal

Meldungen ausschließlich verschlüsselt an security@dokuflex.com. PGP-Schlüssel auf Anfrage. Bitte keine Veröffentlichung vor koordiniertem Disclosure.

Antwortzeiten

Eingangsbestätigung innerhalb von 48 Stunden. Triage und Risikoeinstufung innerhalb von 7 Tagen. Koordiniertes Disclosure nach Behebung in Abstimmung mit der meldenden Person.

Safe Harbor

Wir verfolgen keine rechtlichen Schritte gegen gutgläubige Sicherheitsforschung, die in unserer veröffentlichten Disclosure-Policy beschriebene Grenzen einhält.

Direkte Ansprechpartner

Security: security@dokuflex.com
Datenschutz (DSB): dpo@dokuflex.com
Recht: legal@dokuflex.com

Verantwortlicher — Paina Nuevas Tecnologías SL · CIF B62577200 · Pau Claris 162, 08037 Barcelona, Spanien · +34 936 64 25 89.

Bereit für die Due Diligence?

Wir teilen die vollständige Dokumentation unter NDA und vereinbaren einen Termin mit unserem Security- und Engineering-Team.

EU-Hosting DSGVO · Art. 28 eIDAS QES ISO/IEC 27001-ausgerichtet NIS2-ausgerichtet