Sicherheit · Datenschutz · Datensouveränität
Sicherheit, Datenschutz & Datensouveränität
Datenschutz, Informationssicherheit und Datensouveränität sind für uns oberstes Gebot – kein nachträgliches Feature, sondern Grundlage jeder Architektur- und Betriebsentscheidung. Diese Seite fasst transparent zusammen, wie die Plattform MGMSYS abgesichert ist und warum Ihre Daten bei uns in guten Händen sind.
- Hosting
- Rechenzentrum in Deutschland (IONOS SE)
- Nachweise (Rechenzentrum)
- Zertifikate des Rechenzentrumsbetreibers auf Anfrage
- Datensicherung
- täglich · zusätzlich GPG-verschlüsselte Offsite-Kopien bei einem zweiten Anbieter in Deutschland
- Verschlüsselung
- TLS bei der Übertragung · Argon2-Passwort-Hashes · feldverschlüsselte Zugangsdaten und TOTP-Geheimnisse · GPG-verschlüsselte Offsite-Sicherungen
- Authentifizierung
- RBAC · JWT · SSO (OpenID Connect, z. B. Entra ID) · MFA (TOTP/E-Mail)
- Mandantentrennung
- Vollständig isolierte Mandanten mit eigenem Datenschema
- Datenschutz
- DSGVO-konforme Verarbeitung mit AVV nach Art. 28 DSGVO
- Drittland
- Keine Drittlandübermittlung · Unterauftragsverarbeiter ausschließlich EU-Dienstleister
- Unterauftragsverarbeiter
- Liste auf Anfrage (mgmsys@cds24.de) bzw. als Anlage zum AVV
Hosting in Deutschland, innerhalb der EU
Betrieb in einem Rechenzentrum in Deutschland (IONOS SE). Nachweise und Zertifikate des Rechenzentrumsbetreibers auf Anfrage. Ihre Daten bleiben im europäischen Rechtsraum – ohne Cloud-Anbieter aus Drittstaaten. Der gesamte Datenverkehr ist durchgängig TLS-verschlüsselt und läuft über einen abgesicherten Reverse-Proxy.
Damit ist die Plattform „Made & hosted in Germany“: ein bewusst gewählter Standortvorteil für Organisationen, die Wert auf Rechtssicherheit, kurze Wege und europäische Datensouveränität legen.
Rechenzentrum und Nachweise
Betrieb in einem Rechenzentrum in Deutschland (IONOS SE). Nachweise und Zertifikate des Rechenzentrumsbetreibers auf Anfrage.
Verschlüsselung – Übertragung, Zugangsdaten und Sicherungen
Übertragungen erfolgen ausnahmslos per HTTPS/TLS. Passwörter werden niemals im Klartext gespeichert, sondern ausschließlich als gesalzene Argon2-Hashes – ein Diebstahl der Datenbank gäbe Angreifern damit keine nutzbaren Passwörter in die Hand. Zugangsdaten zu Fremdsystemen und TOTP-Geheimnisse sind feldverschlüsselt gespeichert; Offsite-Sicherungen werden GPG-verschlüsselt abgelegt.
Zugriff, Authentifizierung, SSO und MFA
Der Zugriff wird über rollenbasierte Berechtigungen (RBAC) gesteuert: Jede Nutzerin und jeder Nutzer sieht und tut nur das, was die zugewiesene Rolle erlaubt. Die Anmeldung erfolgt über kurzlebige, signierte Tokens (JWT); die Mindest-Passwortlänge beträgt 12 Zeichen.
Auf Wunsch binden wir Ihre Plattform an Ihr eigenes Identitätsmanagement an: Single Sign-On (SSO) über den offenen OpenID-Connect-Standard – beispielsweise mit Microsoft Entra ID (Azure AD) – inklusive automatischer Benutzeranlage und Rollenzuordnung. Zusätzlich steht eine Mehr-Faktor-Authentifizierung (MFA) per Authenticator-App (TOTP) oder Einmalcode per E-Mail zur Verfügung, die für Ihre Nutzer verpflichtend gemacht werden kann.
Strikte Mandantentrennung
Jeder Kunde ist ein vollständig isolierter Mandant mit eigenem Datenschema. Ihre Daten sind dadurch logisch von denen anderer Kunden getrennt – ein versehentlicher Zugriff über Mandantengrenzen hinweg ist ausgeschlossen. Funktionsmodule werden pro Mandant freigeschaltet, sodass nur die tatsächlich gebuchten Bereiche sichtbar und nutzbar sind.
Datenschutz nach DSGVO – nachweisbar
DSGVO-konforme Verarbeitung mit AVV nach Art. 28 DSGVO: Wir verarbeiten personenbezogene Daten im Auftrag unserer Kunden und stellen hierfür einen Auftragsverarbeitungsvertrag (AVV) bereit. Es gilt der Grundsatz der Datenminimierung: Wir erheben nur, was für den jeweiligen Zweck erforderlich ist.
Es findet keine Übermittlung personenbezogener Daten in Drittländer statt. Unterauftragsverarbeiter sind ausschließlich EU-Dienstleister. Die Liste der Unterauftragsverarbeiter erhalten Sie auf Anfrage (mgmsys@cds24.de) bzw. als Anlage zum AVV. Betroffenenrechte – Auskunft, Berichtigung und Löschung nach Art. 15–17 DSGVO – unterstützen wir umgehend.
Volle Nachvollziehbarkeit
Sicherheitsrelevante Aktionen und Konfigurationsänderungen werden manipulationserkennbar protokolliert (Audit-Logs). Verantwortliche sehen jederzeit nachvollziehbar, wer wann welche Änderung vorgenommen hat – eine wichtige Grundlage für interne Kontrollen, Audits und den Nachweis gegenüber Aufsichtsbehörden.
Sicherheitsvorfälle
Sicherheitsvorfälle, die Kundendaten betreffen können, melden wir den betroffenen Kunden unverzüglich. Handelt es sich um eine Verletzung des Schutzes personenbezogener Daten, meldet CDS SYSTEME als Auftragsverarbeiter diese nach Art. 33 Abs. 2 DSGVO unverzüglich und unterstützt den Kunden als Verantwortlichen bei seiner Meldung an die Aufsichtsbehörde, die nach Art. 33 Abs. 1 DSGVO möglichst binnen 72 Stunden zu erfolgen hat.
Betrieb & Wiederanlauf
Datensicherung: Tägliche Sicherungen, zusätzlich GPG-verschlüsselte Offsite-Kopien bei einem zweiten Anbieter in Deutschland. Vorgehalten werden jeweils die letzten zehn täglichen und die letzten zehn monatlichen Sicherungen, lokal wie offsite.
Datenexport: Auswertungen und Listen lassen sich als PDF und CSV exportieren. Nach Vertragsende werden personenbezogene Daten nach Wahl des Kunden gelöscht oder zurückgegeben; vorhandene Kopien werden gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht. Auf Anfrage stellen wir einen Export in einem gängigen, maschinenlesbaren Format bereit (so geregelt im AVV).
Angaben zu Verfügbarkeit (SLA), Wiederanlaufzeiten (RTO/RPO) und Penetrationstests erhalten Sie auf Anfrage.
Modular und sicher erweiterbar
MGMSYS ist modular aufgebaut und problemlos erweiterbar. Zusätzliche Funktionen und sogar völlig neue Anwendungen lassen sich auf derselben, bereits abgesicherten Infrastruktur in kürzester Zeit umsetzen – ohne separate Systeme und ohne zusätzlichen Betriebsaufwand auf Ihrer Seite. Sicherheit „by design“ gilt dabei für jede Erweiterung automatisch mit.
Praxis und Theorie
Der Kopf hinter mgmsys.de ist Dr. Stefan Spörrer. Er entwickelt seit Jahrzehnten praxisnahe Softwarelösungen – darunter Programme, die bei Kunden bis heute nahezu unverändert im produktiven Einsatz sind. Diese langjährige praktische Erfahrung bildet eine wesentliche Grundlage für die Entwicklung der MGMSYS-Module: Sie sind nicht nur technisch gedacht, sondern aus realen Anforderungen, betrieblichen Abläufen und konkreten Umsetzungsproblemen heraus konzipiert.
Gleichzeitig verbindet Dr. Stefan Spörrer diese Praxiserfahrung mit dem fachlichen und theoretischen Hintergrund, der für Managementsysteme, Informationssicherheit, Datenschutz, Risiko- und Compliance-Themen erforderlich ist. Er ist Diplom-Kaufmann, Wirtschaftsinformatiker und Wirtschaftsjurist. Als LL.M. (Master of Laws) und M.A. (Master of Arts) lagen seine Schwerpunkte insbesondere in den Bereichen Informationssicherheit, Datenschutz, Risk and Compliance sowie Arbeitsrecht. Ergänzend verfügt er über weitere Qualifikationen und Zertifizierungen – unter anderem als Zertifizierter Datenschutzbeauftragter (RKW, TÜV, CA) sowie im Qualitätsmanagement.
MGMSYS steht damit für eine Verbindung aus praktischer Umsetzungserfahrung, technischer Entwicklungskompetenz und fundiertem fachlichem Verständnis.