Zum Inhalt springen
SICHERHEIT

Deine Daten, behandelt wie Infrastruktur.

EU-gehostete Terminplanung mit dokumentierter Auftragsverarbeiterliste, einzelnem Postgres-Mandanten und TLS Ende-zu-Ende. Die grundlegenden Dinge, richtig gemacht.

EU - Deutschland

Hetzner-Cloud-Hosting mit Single-Tenant-Postgres.

DSGVO-orientiert

Dokumentierte Subprozessoren, AVV auf Anfrage.

TLS durchgängig

Verschlüsselt bei der Übertragung zwischen Browser, App und Integrationen.

Responsible Disclosure

Ein direkter Kanal, um Schwachstellen zu melden.

SÄULEN

Wie wir deine Daten schützen.

Datenverarbeitung

Wir speichern nur, was die Terminplanung braucht: Kontaktdaten, Termindaten und die Verfügbarkeit, die für das Routing nötig ist.

  • Kundennamen und E-Mail-Adressen
  • Termindaten und -zeiten
  • Kalenderverfügbarkeit
  • Zahlungsinformationen
  • Konto-Anmeldedaten

Wir verkaufen deine Daten nie und nutzen sie nicht für KI-Training.

Authentifizierung und Sitzungen

Konten werden mit gehashten Passwörtern, signierten Sitzungen und Standardschutz gegen gängige Web-Angriffe abgesichert.

  • Verschlüsselte Passwortspeicherung
  • Sicheres Sitzungsmanagement
  • HTTP-Only-Cookies
  • CSRF-Schutz
  • Ratenbegrenzung

Sitzungen laufen automatisch ab und lassen sich jederzeit widerrufen.

Verschlüsselung

Der Datenverkehr wird per TLS verschlüsselt, und Daten werden bei unserem EU-Hoster im Ruhezustand verschlüsselt.

  • TLS/HTTPS
  • Im Ruhezustand
  • Schlüssel und Token
  • Kartendaten über Stripe

Wir speichern keine Kartennummern. Zahlungen gehen direkt an Stripe.

Infrastruktur

Ordinus läuft auf EU-Cloud-Infrastruktur mit täglichen Backups, Monitoring und regelmäßigen Sicherheitsupdates.

  • Tägliche Backups
  • Verfügbarkeitsüberwachung
  • Sichere Cloud
  • Überwachung und Alarmierung
  • Sicherheitsupdates

Backups sind verschlüsselt und verbleiben in der EU.

DSGVO

Ordinus ist auf die DSGVO ausgelegt. Du kannst deine Daten einsehen, exportieren und löschen, und wir dokumentieren jeden Subprozessor.

  • DSGVO-konforme Verarbeitung
  • Auskunftsrecht
  • Recht auf Löschung
  • Datenübertragbarkeit
  • Klare Richtlinien

Datenschutzerklärung lesen

Schwachstelle melden

Du hast ein Sicherheitsproblem gefunden? Wir hören davon und nehmen verantwortungsvolle Offenlegung ernst.

Schreib uns an security@ordinus.io

Wir bestätigen Meldungen in der Regel innerhalb von 48 Stunden.

COMPLIANCE

Unterauftragsverarbeiter und Richtlinien.

Wir arbeiten mit einer kleinen Auswahl geprüfter Anbieter. Alle Daten bleiben in der EU, sofern nicht ausdrücklich anders angegeben.

Hetzner Online GmbH (Hetzner Cloud)

Application hosting, database hosting, backups

EU · Germany

Industriestr. 25, 91710 Gunzenhausen, Germany · datenschutz@hetzner.com

Their subprocessor list

Google Cloud EMEA Limited (Google Workspace SMTP relay)

Transactional email delivery

EEA / US

70 Sir John Rogerson's Quay, Dublin 2, Ireland · https://support.google.com/policies/contact/general_privacy_form

Their subprocessor list

Twilio Ireland Limited (only where SMS is enabled)

SMS delivery for booking notifications and phone verification

Ireland / US

3 Dublin Landings, North Wall Quay, Dublin 1, Ireland · privacy@twilio.com

Their subprocessor list

OpenAI Ireland Limited (only where AI features are enabled)

Generation of AI summaries and suggestions

EEA / UK / US

1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, Ireland · dsar@openai.com

Their subprocessor list

Payments (Stripe)

Stripe is not an Ordinus subprocessor. For your own Ordinus subscription, Stripe and Ordinus each act as independent controllers for the payment and invoicing data involved. For paid bookings, you connect your own Stripe account: charges are created directly on that account, funds go straight to you, and your agreement is with Stripe. We never receive or store card data.

PostgreSQL, Redis, RabbitMQ, Umami (cookieless analytics), Tolgee, and Zammad run on our own EU infrastructure and are not third-party subprocessors.

Before we add or replace a subprocessor, we notify workspace owners by email and update this list at least 45 days in advance. You can object on reasonable data-protection grounds within 30 days of that notice, and we hold off transmitting your data to the new provider until the objection is resolved.

Subprocessor list last updated: 7 August 2026.

DatenschutzrichtlinieAVV anfordern

Need a countersigned copy in text form? Email dpa@ordinus.io.

Etwas gefunden? Sag uns Bescheid.

Verantwortungsvolle Offenlegung ist willkommen. Schreib an security@ordinus.io mit dem Problem und einer Kontaktmöglichkeit - wir prüfen innerhalb von 48 Stunden.