Sicherheit
Stand: 26. August 2026
Wegtakt verarbeitet Termine, Kundenadressen und — in der Gebiets- und Tourenplanung — auch Wohnadressen von Beschäftigten unserer Kunden. Diese Seite fasst zusammen, wie diese Daten geschützt sind, und was wir ausdrücklich nicht haben. Die vertragliche Fassung derselben Angaben steht in Anlage 3 des AVV.
Wo die Daten liegen
- Anwendung, Datenbank und Datei-Ablage laufen auf Servern in Deutschland. Routen-, Adress- und Kartendienste betreiben wir selbst auf derselben Infrastruktur, statt sie einzukaufen — dadurch verlassen Adressdaten den Betrieb im Regelfall gar nicht.
- Verschlüsselte Sicherungskopien der Datenbank liegen zusätzlich bei einem zweiten Anbieter in der EU, außerhalb des Hosting-Kontos, damit ein Verlust dieses Kontos nicht der Verlust der Daten ist.
- Kein Auftragsverarbeiter hat seinen Sitz in den USA. Die einzige Verarbeitung außerhalb der EU ist die Entgegennahme eingehender E-Mails an unsere Kontaktadressen; Standort und Grundlage stehen auf der Subprozessoren-Seite.
- Wer außer uns Daten zu sehen bekommt, steht vollständig auf der Seite Subprozessoren — einschließlich Standort und Grundlage jeder Übermittlung außerhalb der EU.
Verschlüsselung
- Durchgehende Transportverschlüsselung (TLS).
- Besonders schutzbedürftige Inhalte sind zusätzlich im Datenfeld verschlüsselt; hochgeladene Dateien werden verschlüsselt, bevor sie den Speicheranbieter erreichen — er hält keinen Schlüssel und sieht nur Chiffrat.
- Getrennte Schlüssel je Zweck, sodass ein einzelner Schlüssel nie alle Datenarten öffnet. Schlüsselmaterial wird getrennt von den Sicherungen aufbewahrt und liegt nicht beim Speicheranbieter.
- Passwörter werden ausschließlich als Hash gespeichert.
Zugang zur Betriebsebene
- Der Zugang zur Server-, Verwaltungs- und Bereitstellungsebene ist auf namentlich berechtigte Personen beschränkt, nicht öffentlich erreichbar und durch Mehr-Faktor-Authentifizierung geschützt.
- Es gibt keinen externen Dienstleister mit Server- oder Bereitstellungszugang. Käme einer hinzu, wäre er Auftragsverarbeiter und stünde auf der Subprozessorenliste, bevor er Zugang bekäme.
- Berechtigungen werden serverseitig geprüft, nicht in der Oberfläche. Anmelde- und teure Endpunkte sind mengenbegrenzt.
Sicherungen und Wiederherstellung
- Regelmäßige Datenbank-Sicherungen einschließlich einer Wiederherstellung auf einen Zeitpunkt.
- Entscheidend ist nicht, dass gesichert wird, sondern dass sich das Gesicherte zurückspielen lässt: Wiederherstellungen werden geprobt und protokolliert. Nur ein bestandener Probelauf zählt uns als Nachweis.
- Eine Kontolöschung wirkt im Produktivsystem sofort. In verschlüsselten Sicherungen verbleiben die Daten bis zum Ablauf der Sicherungszyklen und werden danach überschrieben — das ist der ehrliche Preis dafür, dass eine Sicherung überhaupt etwas nützt.
Störungen erkennen
Fehlerberichte laufen in ein selbst betriebenes Fehler-Tracking, ohne Personenbezug und ohne Klartext-Inhalte. Herzschlag- und Zustandsprüfungen melden Ausfälle, statt darauf zu warten, dass jemand anruft. Den aktuellen Zustand der einzelnen Dienste zeigt die Statusseite.
Schwachstelle gefunden?
Melden Sie sie bitte an hello@wegtakt.de. Wir bestätigen den Eingang und melden uns mit einer Einschätzung zurück. Bitte geben Sie uns Gelegenheit zur Behebung, bevor Sie Einzelheiten veröffentlichen, und greifen Sie nicht auf fremde Konten oder Daten zu — ein Nachweis der Lücke genügt uns. Der maschinenlesbare Meldeweg steht nach RFC 9116 unter /.well-known/security.txt.
Absicherung
Für den Fall, dass trotz allem etwas schiefgeht, besteht eine Haftpflichtversicherung für IT-Dienstleistungen einschließlich IT-Sicherheits- und Vermögensschäden. Umfang und Deckungssummen nennen wir Geschäftskunden auf Anfrage.
Unterlagen für Ihre Prüfung
- AVV-Vorlage nach Art. 28 DSGVO, mit Anlage 1 (Gegenstand), Anlage 2 (Subprozessoren) und Anlage 3 (technische und organisatorische Maßnahmen).
- Subprozessorenliste mit Standort und Transfergrundlage, laufend gepflegt. Änderungen kündigen wir Geschäftskunden 30 Tage vorher an; widersprechen Sie begründet und wir halten an der Beauftragung fest, können Sie fristlos beenden.
- Datenschutzerklärung mit allen Verarbeitungen, Rechtsgrundlagen und Speicherdauern.
- Verzeichnis der Verarbeitungstätigkeiten und die Prüfung der Drittlandübermittlungen führen wir intern und legen sie prüfenden Geschäftskunden auf Anfrage vor.
- Datenexport jederzeit in Selbstbedienung, maschinenlesbar und ohne Entgelt (Nutzungsbedingungen, § 11).
Was wir nicht haben
Wir halten es für redlicher, das zu benennen, als es zu umschreiben:
- Keine ISO-27001- oder SOC-2-Zertifizierung. Die Maßnahmen oben sind umgesetzt, aber nicht von einer externen Stelle auditiert. Wenn Ihr Einkauf ein Zertifikat verlangt, erfüllen wir das heute nicht.
- Keine regelmäßigen externen Penetrationstests.
- Keine zugesagte Verfügbarkeit. Wegtakt ist in einer geschlossenen Beta und unentgeltlich; ein Servicegrad wird erst mit den kostenpflichtigen Tarifen vereinbart.
- Kein Handelsregistereintrag. Anbieter ist das Einzelunternehmen Helfinity von Alana Helfrich (siehe Impressum).