Trust Center

Alles, was euer Security- und Einkaufsteam anfragen wird, an einem Ort, ohne Sales-Call. AshNote basiert auf einer einfachen Prämisse: Der stärkste Datenschutz sind Daten, die wir physisch nicht lesen können.

Architektur in einem Absatz

Secrets werden im Browser verschlüsselt (AES-256-GCM via WebCrypto), bevor sie uns erreichen. Der Schlüssel reist im URL-Fragment, das Browser nie an Server übertragen. Unsere Datenbank speichert Ciphertext, einen IV und einen Token-Hash, sonst nichts. Drops werden beim letzten Lesen oder Ablauf hart gelöscht. Technischer Deep-Dive: Sicherheits-Seite.

Compliance-Dokumente

📄 Auftragsverarbeitungsvertrag (AVV)

Vertrag nach Art. 28 DSGVO inkl. Weisungsrecht, Vertraulichkeit, Meldepflichten und Löschpflichten. Deutsches Original; englische Fassung auf Anfrage.

AVV ansehen →

🔒 Technisch-organisatorische Maßnahmen

Konkrete TOMs nach Art. 32 DSGVO: Verschlüsselung, Zugriffskontrolle, Löschkonzept, Protokollierung. Produktspezifisch, kein Boilerplate.

TOMs ansehen →

📋 Verzeichnis & Fragebögen

Auszug aus dem Verzeichnis von Verarbeitungstätigkeiten (Art. 30) und Antworten auf SIG-Lite-artige Security-Fragebögen auf Anfrage:trust@ashnote.io

Subprozessoren

Bewusst kurz gehalten. AVV-Kunden informieren wir vor jeder Aufnahme oder Ablösung eines Subprozessors.

AnbieterZweckStandortBerührte Daten
Hetzner Online GmbHApplikations- & Datenbank-HostingDeutschland (Falkenstein/Nürnberg)Ciphertext, Account- & Audit-Metadaten
Stripe Payments Europe Ltd.Abo-Abrechnung (Team-Plan)EU (Irland)Rechnungs- & Zahlungsdaten, nie Drop-Inhalte
Brevo (Sendinblue GmbH)Transaktions-E-Mails (Konto-Verifizierung, Login-Hinweise)EU (Deutschland/Frankreich)E-Mail-Adresse, nie Drop-Inhalte
Netlify, Inc.Nur statische Marketing-SiteGlobales CDNKeine Kunden- oder Drop-Daten

Stand: Juli 2026. Der Produktions-Rollout kann diese Liste anpassen; AVV-Kunden werden vorab informiert.

Datenstandort & DSGVO

  • Applikation und Datenbank laufen in deutschen Rechenzentren (Hetzner, ISO-27001-zertifizierte Standorte).
  • Drop-Inhalte sind clientseitig verschlüsselt: Wir sind ein Auftragsverarbeiter, der die verarbeiteten Inhalte nicht einsehen kann.
  • Personenbezogene Daten, die wir verarbeiten: Account-E-Mail, Organisationsdaten, Audit-Metadaten (IPs nur als SHA-256-Hash), Abrechnung via Stripe.
  • Harte Löschung per Design: Burn-after-read und Ablauf entfernen Daten endgültig, Bereinigung alle 60 Sekunden.
  • Keine Werbe-Tracker; keine Fremd-Skripte auf Drop-Seiten (sie könnten das URL-Fragment lesen).

Responsible Disclosure

Schwachstelle gefunden? Meldung an security@ashnote.io. Wir antworten innerhalb von 48 Stunden, beheben verifizierte Probleme zügig und nennen Melder auf Wunsch namentlich. Die Client-Verschlüsselung ist quelloffen: Auditieren ist erwünscht, nicht nur geduldet.

Zertifizierungs-Roadmap

Ehrlicher Status statt Badges: Wir sind ein junges Produkt. Geplant in dieser Reihenfolge: unabhängiger Penetrationstest mit veröffentlichter Zusammenfassung, ISO-27001-Zertifizierung, und mit wachsendem Umsatz eine offizielle Art.-42-DSGVO-Zertifizierung (AUDITOR-Schema). Ergebnisse erscheinen hier, und wir kaufen niemals ein dekoratives „DSGVO-Siegel" ohne rechtliche Substanz.