Sicherheitsstandards

Wie wir die Plattform, Ihre Daten und die Community schützen: Sicherheitsmaßnahmen, Moderation und bewährte Verfahren bei Votinova.

Zuletzt aktualisiert: 18. Juni 2026|13 Abschnitte
01

Sicherheitsverpflichtung von Atbion OÜ

1.1. Atbion OÜ — eine nach estnischem Recht gegründete Gesellschaft mit beschränkter Haftung (Osaühing), mit der Registrierungsnummer 16890390, der USt-IdNr. EE102728154 und dem eingetragenen Sitz in Ahtri tn 12, Kesklinna linnaosa, Tallinn 15551, Harju maakond, Estland ("Atbion", "wir") — betreibt Votinova, einen Softwaredienst für interaktive Präsentationen und Publikumsabstimmung in Echtzeit.

1.2. Die Informationssicherheit ist ein leitendes Prinzip bei der Konzeption, der Entwicklung und dem Betrieb der Plattform. Diese Sicherheitsstandards beschreiben die technischen und organisatorischen Maßnahmen, die Atbion OÜ anwendet, um die Vertraulichkeit, die Integrität und die Verfügbarkeit der Daten der Kunden, der Mitglieder ihrer Organisation und der Teilnehmer, die den Sitzungen beitreten, zu schützen.

1.3. Diese Maßnahmen unterstützen die Pflichten von Atbion OÜ im Bereich des Datenschutzes gemäß der Verordnung (EU) 2016/679 (DSGVO), insbesondere deren Artikel 32 (Sicherheit der Verarbeitung), und werden ergänzt durch die Datenschutzerklärung und den Vertrag zur Auftragsverarbeitung.

1.4. Diese Standards beziehen sich auf die Informations- und Plattformsicherheit. Die Maßnahmen entwickeln sich mit dem Stand der Technik weiter; Atbion OÜ überprüft und aktualisiert sie regelmäßig.

02

Verschlüsselung

2.1. Verschlüsselung bei der Übertragung. Sämtliche Kommunikation zwischen den Geräten der Nutzer und der Plattform sowie die interne Kommunikation zwischen ihren Komponenten werden mittels TLS (Transport Layer Security) mit Konfigurationen geschützt, die den bewährten Verfahren der Branche entsprechen.

2.2. Verschlüsselung im Ruhezustand. Die in der Hauptdatenbank und in den Backups gespeicherten Daten werden im Ruhezustand verschlüsselt. Atbion OÜ speichert die Passwörter nicht im Klartext (siehe Klausel 3).

2.3. Hosting in der Europäischen Union. Die Daten der Plattform werden in einer in der Europäischen Union gelegenen Infrastruktur gespeichert und verarbeitet, gemäß den Einzelheiten in Klausel 4 und den in der Datenschutzerklärung beschriebenen Übermittlungsgarantien.

03

Authentifizierung und Verwaltung von Anmeldedaten

3.1. Speicherung von Passwörtern. Die Passwörter der Nutzer werden niemals im Klartext gespeichert. Sie werden mittels einer memory-hard Schlüsselableitungsfunktion nach Branchenstandard (Argon2) geschützt, die darauf ausgelegt ist, Brute-Force-Angriffen und Angriffen mit spezialisierter Hardware standzuhalten. Aus Sicherheitsgründen gibt Atbion OÜ die genauen Konfigurationsparameter nicht preis.

3.2. Sitzungstoken. Der Zugang zur Plattform wird mittels asymmetrisch signierter Token (JWT mit RS256) verwaltet. Das Zugriffstoken hat eine kurze Gültigkeitsdauer (30 Minuten) und das Aktualisierungstoken eine begrenzte Gültigkeitsdauer (7 Tage) mit Rotation bei jeder Verwendung und einer Sperrliste, die es ermöglicht, kompromittierte oder beendete Sitzungen ungültig zu machen.

3.3. Zwei-Faktor-Authentifizierung (2FA). Die Plattform bietet eine Zwei-Faktor-Authentifizierung mittels zeitbasierter Einmalpasswörter (TOTP), die mit den gängigen Authentifizierungs-Apps kompatibel sind. Ihre Aktivierung wird dringend empfohlen.

3.4. Anmeldung über Dritte. Die Nutzer können sich über vertrauenswürdige Identitätsanbieter anmelden ("Mit Google anmelden" und "Mit Apple anmelden"), wobei sie die Authentifizierung der Anmeldedaten an diese Anbieter delegieren und das empfangene Identitätstoken validieren.

3.5. Teilnehmer. Das Publikum tritt den Sitzungen standardmäßig anonym und ohne Konto bei, mittels einer kurzlebigen Kennung und eines kurzlebigen, an die Sitzung gebundenen Teilnehmertokens. Von den Teilnehmern wird die Erstellung von Anmeldedaten nicht verlangt, es sei denn, der Kunde aktiviert den authentifizierten Modus.

04

Infrastruktur

4.1. Rechenleistung und Hosting. Die Plattform läuft auf der Infrastruktur von Amazon Web Services (AWS), mittels Container-Orchestrierung (Amazon EKS), in einer Region der Europäischen Union. AWS handelt als Auftragsverarbeiter und unterhält in der Branche anerkannte Sicherheitszertifizierungen.

4.2. Datenbank. Die Hauptdatenbank wird in MongoDB Atlas verwaltet, wobei der Cluster in einer Region der Europäischen Union gelegen ist.

4.3. Echtzeitdaten. Redis wird für die Abstimmungszähler in Echtzeit, die Verbreitung der Ergebnisse und die Koordination zwischen Instanzen verwendet, wodurch die Latenz niedrig gehalten wird, ohne jede Stimme im kritischen Pfad in die Datenbank zu schreiben.

4.4. Zahlungen. Die Zahlungen werden über Stripe abgewickelt. Atbion OÜ speichert und verarbeitet keine vollständigen Zahlungskartendaten in der eigenen Infrastruktur; diese Daten werden direkt von Stripe verwaltet, das den Standard PCI DSS (Payment Card Industry Data Security Standard) erfüllt. Die Einzelheiten des Abrechnungsmodells sind in der Zahlungs- und Erstattungsrichtlinie aufgeführt.

05

Zugriffskontrolle

5.1. Geringste Rechte. Der Zugang zu den Systemen und den Daten wird gemäß dem Prinzip der geringsten Rechte gewährt: Jede Person und jede Komponente verfügt ausschließlich über die für ihre Funktion unbedingt erforderlichen Berechtigungen.

5.2. Rollenbasierte Zugriffskontrolle (RBAC). Innerhalb jeder Organisation werden die Berechtigungen nach Rollen zugewiesen (Eigentümer, Administrator und Präsentator), sodass jeder Nutzer nur auf die seiner Rolle entsprechenden Funktionen zugreift.

5.3. Mandantentrennung (Multi-Tenant). Die Architektur gewährleistet die logische Trennung der Daten nach Organisation: Jede Abfrage wird auf den Bereich der entsprechenden Organisation eingegrenzt, und die vom Kunden bereitgestellten Kennungen werden vor der Gewährung des Zugangs gegen die Zugehörigkeit des Nutzers überprüft. Eine Organisation kann nicht auf die Daten einer anderen zugreifen.

06

Backups und Geschäftskontinuität

6.1. Backups. Atbion OÜ erstellt regelmäßige Backups der Daten der Plattform. Die Backups werden verschlüsselt und gemäß den geltenden Aufbewahrungsrichtlinien aufbewahrt.

6.2. Resilienz. Die Infrastruktur stützt sich auf verwaltete Dienste mit Redundanz, die die Auswirkungen punktueller Ausfälle verringern und die Wiederherstellung des Dienstes ermöglichen.

6.3. Kontinuität. Atbion OÜ unterhält Wiederherstellungsverfahren, die darauf ausgerichtet sind, den Dienst und die Daten bei einem Vorfall innerhalb einer angemessenen Frist wiederherzustellen, und überprüft diese regelmäßig.

07

Incident-Management und Meldung von Verletzungen

7.1. Reaktion auf Vorfälle. Atbion OÜ unterhält Verfahren zur Erkennung, Eindämmung, Untersuchung und Behebung von Sicherheitsvorfällen sowie zur Erfassung der gewonnenen Erkenntnisse.

7.2. Meldung von Verletzungen. Im Falle einer Verletzung der Sicherheit personenbezogener Daten handelt Atbion OÜ gemäß den Artikel 33 und 34 der DSGVO: Meldung an die zuständige Aufsichtsbehörde (Andmekaitse Inspektsioon) ohne unangemessene Verzögerung und, sofern zutreffend, innerhalb einer Höchstfrist von 72 Stunden, sowie Benachrichtigung der betroffenen Personen, wenn die Verletzung ein hohes Risiko für ihre Rechte und Freiheiten mit sich bringen kann.

7.3. Funktion als Auftragsverarbeiter. Wenn Atbion OÜ in Bezug auf die Daten der Teilnehmer als Auftragsverarbeiter handelt, unterstützt es den Kunden (Verantwortlicher der Verarbeitung) bei der Erfüllung seiner Meldepflichten gemäß dem Vertrag zur Auftragsverarbeitung.

08

Moderation und Sicherheit der Inhalte

8.1. Automatische Moderation. Die Plattform wendet eine automatische Moderation der Inhalte an, die von den Teilnehmern beigetragen oder dem Publikum angezeigt werden, mittels AWS Rekognition (Analyse von Bildern) und AWS Comprehend (Analyse von Text), um potenziell rechtswidrige oder unangemessene Inhalte vor ihrer Verbreitung zu erkennen.

8.2. Menschliche Überprüfung. Die automatischen Filter werden durch eine menschliche Überprüfung ergänzt: Der Präsentator kann die offenen Fragen und Antworten seiner Sitzung moderieren, und Atbion OÜ kann gemäß der Inhalts- und Moderationsrichtlinie eingreifen.

8.3. Keine automatisierten Entscheidungen mit rechtlichen Wirkungen. Die Moderation fungiert als ein unterstützter Filter mit menschlicher Kontrolle und stellt keine automatisierte Einzelentscheidung mit erheblichen rechtlichen Wirkungen im Sinne des Artikels 22 der DSGVO dar.

09

Sichere Entwicklung

9.1. Entwicklungszyklus. Atbion OÜ wendet während des gesamten Software-Lebenszyklus Praktiken der sicheren Entwicklung an, einschließlich der Code-Überprüfung und der automatisierten Tests vor der Inbetriebnahme.

9.2. Verwaltung von Abhängigkeiten. Die Abhängigkeiten von Dritten werden verwaltet und überwacht, um bekannte Schwachstellen zeitnah zu erkennen und zu beheben.

9.3. Sicherheitstests. Atbion OÜ führt regelmäßig Sicherheitstests durch, einschließlich Schwachstellenbewertungen und Penetrationstests (Pentests), und priorisiert die Behebung der Befunde nach ihrem Schweregrad.

9.4. Fehlerverfolgung. Atbion OÜ verwendet Sentry für die Fehler- und Leistungsverfolgung und minimiert dabei die in den Diagnoseprotokollen enthaltenen personenbezogenen Informationen.

10

Haltung gegenüber NIS2

10.1. Die Richtlinie (EU) 2022/2555 (NIS2) legt Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Europäischen Union fest.

10.2. Atbion OÜ bewertet regelmäßig, ob die Plattform in den Anwendungsbereich von NIS2 und seiner Umsetzung in estnisches Recht fällt. Unabhängig vom Ergebnis dieser Bewertung richtet Atbion OÜ seine technischen und organisatorischen Maßnahmen an den bewährten Verfahren aus, die NIS2 zugrunde liegen — darunter das Risikomanagement, die Sicherheit der Lieferkette, die Reaktion auf Vorfälle und die Geschäftskontinuität — als Teil seiner allgemeinen Sicherheitsverpflichtung.

11

Verantwortungsvolle Offenlegung von Schwachstellen

11.1. Atbion OÜ schätzt die Zusammenarbeit der Sicherheits-Community. Wenn Sie eine mögliche Schwachstelle in der Plattform feststellen, bitten wir Sie, diese verantwortungsvoll und vertraulich an security@votinova.com zu melden und ausreichende Informationen zu deren Reproduktion bereitzustellen.

11.2. Wir bitten Sie, die Schwachstelle nicht öffentlich offenzulegen, bevor Atbion OÜ eine angemessene Gelegenheit hatte, sie zu analysieren und zu beheben, und während Ihrer Tests weder auf Daten Dritter zuzugreifen noch den Dienst zu beeinträchtigen. Atbion OÜ verpflichtet sich, die Meldungen nach Treu und Glauben zu behandeln und keine rechtlichen Schritte gegen diejenigen einzuleiten, die verantwortungsvoll und verhältnismäßig forschen.

12

Sicherheitsverantwortlichkeiten des Kunden

Die Sicherheit ist eine geteilte Verantwortung. Der Kunde und die Nutzer seiner Organisation müssen:

12.1. Robuste und einzigartige Passwörter für ihr Votinova-Konto verwenden und sie nicht bei anderen Diensten wiederverwenden.

12.2. Die Zwei-Faktor-Authentifizierung (2FA) aktivieren, insbesondere bei den Konten mit Administrations- oder Abrechnungsberechtigungen.

12.3. Die Verwahrung ihrer Anmeldedaten und ihrer Geräte aufrechterhalten, ihre Zugänge nicht teilen und Atbion OÜ jede unbefugte Nutzung unverzüglich über hello@atbion.com melden.

12.4. Die Rollen und Einladungen innerhalb ihrer Organisation sorgfältig verwalten und die nicht mehr erforderlichen Zugänge entziehen.

12.5. Wenn sie als Verantwortliche für die Verarbeitung der Daten ihrer Teilnehmer handeln, den Teilnahmemodus (anonym, identifiziert oder authentifiziert) gemäß ihrer Rechtsgrundlage und ihren Weisungen, gemäß dem Vertrag zur Auftragsverarbeitung, konfigurieren.

13

Kontakt

Atbion OÜ — Handelsregister Estland 16890390 — USt-IdNr. EE102728154 — Votinova (votinova.com).

Zuletzt aktualisiert: 18. Juni 2026

Atbion OÜ — Votinova (votinova.com)