DSGVO-Übersicht
Konductly ist EU-hosted und DSGVO-konform by design — hier finden Sie die Übersicht unserer technisch-organisatorischen Maßnahmen und Auftragsverarbeitungsinformationen.
Stand: Juni 2026
Unser Ansatz: Privacy by Design
Konductly wurde von Grund auf für den EU-Markt entwickelt. Datenschutz ist kein nachträglicher Compliance-Baustein, sondern ein Architekturprinzip. Die DSGVO-Anforderungen sind in den Entwicklungsprozess integriert.
- EU-Hosting ausschließlich auf Servern in Deutschland (Hostinger, Serverstandort DE)
- Keine Übermittlung personenbezogener Daten in Drittländer
- Kein CLOUD-Act-Risiko — kein US-amerikanischer Anbieter in der Verarbeitungskette
- AES-256-GCM-Verschlüsselung aller Cluster-Zugangsdaten at rest
- TLS 1.2+ für alle Übertragungen (in transit)
- Datensparsamkeit: nur Daten, die zur Leistungserbringung notwendig sind
Technisch-organisatorische Maßnahmen (TOM, Art. 32 DSGVO)
Konductly implementiert folgende TOM zum Schutz personenbezogener Daten:
- Zugangskontrolle: JWT-Authentifizierung (Access 15 min, Refresh 7 Tage), bcrypt-Passwort-Hashing (Cost ≥ 10)
- Zugriffskontrolle: Rollenmodell (Admin/Viewer); WebSocket-Log-Streams nur nach Auth-Check
- Trennungskontrolle: Nutzer-Daten und Cluster-Credentials in getrennten Collections, kein Cross-Tenant-Zugriff
- Verschlüsselung: AES-256-GCM für Cluster-Credentials; Key-Management via HashiCorp Vault
- Pseudonymisierung: interne IDs statt Klarnamen in Audit-Logs, wo möglich
- Verfügbarkeit: EU-Infrastruktur mit Redundanz, automatische Backups
- Belastbarkeit: Rate-Limiting, GraphQL Query-Depth/-Complexity-Limits
- Regelmäßige Überprüfung: Sicherheits-Audits gegen OWASP API Top 10
Auftragsverarbeiter (Art. 28 DSGVO)
Konductly setzt folgende Auftragsverarbeiter ein, mit denen Verträge zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO geschlossen wurden:
61 Lordou Vironos Street, 6023 Larnaca, Zypern · Serverstandort: Deutschland
Zweck: Hosting der Anwendungsinfrastruktur (Server, Storage, Netzwerk)
AVV/DPA: in die Hostinger-Nutzungsbedingungen integriert; abrufbar unter hostinger.com/dpa · Kontakt: gdpr@hostinger.com
Alle weiteren Subunternehmer werden nur nach vorheriger schriftlicher Genehmigung des Konductly-Datenschutzbeauftragten eingesetzt und dem Nutzer mitgeteilt.
Datenübertragbarkeit (Art. 20 DSGVO)
Auf Anfrage stellen wir alle personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem maschinenlesbaren Format (JSON) bereit. Dazu gehören:
- Kontodaten (E-Mail)
- Konfigurierte Cluster-Namen und Metadaten (nicht die verschlüsselten Credentials selbst)
- Audit-Log-Auszüge der eigenen Aktionen
Anfragen richten Sie an: datenschutz@konductly.eu
Recht auf Loeschung (Art. 17 DSGVO - Recht auf Vergessenwerden)
Nach Kontolöschung oder auf explizite Anfrage werden folgende Daten unwiderruflich gelöscht:
- Kontodaten und Sitzungsdaten: sofort
- Cluster-Credentials: sofort (verschlüsselte Daten und Schlüssel)
- Audit-Logs: bis zu 90 Tage (TTL, danach automatisch gelöscht)
- Webserver-Logs: bis zu 7 Tage
Daten, für die gesetzliche Aufbewahrungspflichten bestehen (z. B. handels- oder steuerrechtliche Unterlagen), werden nach Ablauf der jeweiligen Fristen gelöscht.
Datenschutz-Folgenabschätzung (Art. 35 DSGVO)
Für die Verarbeitung besonders sensibler Daten (Cluster-Zugangsdaten als kritische Infrastruktur-Credentials) haben wir eine Datenschutz-Folgenabschätzung (DSFA) durchgeführt. Das Ergebnis: Die implementierten TOM (AES-256-GCM, Vault, Audit-Logging, JWT-Rotation) reduzieren das Restrisiko auf ein akzeptables Maß.
Datenpannen (Art. 33/34 DSGVO)
Im Falle einer Datenschutzverletzung, die ein Risiko für Betroffene darstellt, werden wir:
- Die zuständige Aufsichtsbehörde innerhalb von 72 Stunden informieren (Art. 33 DSGVO)
- Betroffene Nutzer unverzüglich benachrichtigen, sofern ein hohes Risiko besteht (Art. 34 DSGVO)
- Alle Maßnahmen zur Eindämmung und Prävention dokumentieren