BridgekitBridgekit

Sicherheit & Compliance

So gebaut, dass die Frage aus dem Einkauf nicht noch einmal gestellt werden muss.

Die Architektur von Bridgekit ist die Antwort auf DSGVO, Schrems II, NIS2 und den EU AI Act, kein Feature, das man später anschraubt.

EU-souveräne Infrastruktur

Compute, Datenbank, Identity und Queues laufen sämtlich innerhalb der EU-Jurisdiktion. Off-Site-Backups in Frankreich. Transaktions-E-Mail über einen französischen Anbieter. Auf dem Pfad Ihrer Kundendaten gibt es kein AWS, Azure oder Google Cloud. Souveränität ist die Architektur, keine Konfigurationsoption.

Verschlüsselte Secrets, standardmäßig

Alle Zugangsdaten, die Ihre Workflows verwenden, werden auf dem Weg in die Datenbank mit AES-256-GCM und einem versionierten Envelope verschlüsselt. Der Klartext existiert nur im Arbeitsspeicher, während ein Schritt ausgeführt wird. Logs werden bereinigt. Backups sind verschlüsselt. Key Rotation wird unterstützt, ohne die gespeicherten Daten neu zu verschlüsseln.

Multi-Tenant-Isolation

Drei unabhängige Ebenen sichern die Tenant-Grenzen: Repository-Abfragen im Tenant-Kontext, ein Save-Changes-Interceptor und automatisierte Integrationstests. Datenbankgestützte Autorisierung bedeutet, dass ein gestohlenes JWT allein nie Zugriff gewährt; jede Anfrage wird vor der Ausführung gegen eine aktive Mitgliedschaft geprüft.

Auditierbar von Grund auf

Runs, Workflows, Zugangsdaten, Mitgliedschaften und Abonnements erzeugen ein mandantenbezogenes, abfragbares Audit-Event, geschrieben in derselben Transaktion wie die Änderung — beide können also nicht auseinanderlaufen. Als Nachweis exportierbar, Aufbewahrung je Tarif konfigurierbar.

Compliance-Rahmenwerke

Wir behaupten nicht, dass Bridgekit Sie compliant macht; Compliance hängt davon ab, wie Sie ein Werkzeug einsetzen. Was Bridgekit leistet: Es nimmt Ihnen die Fragen nach Datenresidenz und US-Cloud-Exposition ab.

VO 2016/679

DSGVO

Die Datenschutz-Grundverordnung der EU. Hosting und Datenverarbeitung von Bridgekit bleiben innerhalb der EU, was Ihre Datenschutz-Folgenabschätzung erheblich vereinfacht.

EuGH 2020

Schrems II

Übermittlungen personenbezogener Daten aus der EU in die USA erfordern in der Regel zusätzliche Garantien. Da im Datenpfad kein dem CLOUD Act unterworfener Anbieter vorkommt, stellt sich die Frage der Übermittlung nicht.

VO 2024/1689

EU AI Act

Die KI-Verordnung stellt Anforderungen an KI-Systeme, die in der EU eingesetzt werden, unter anderem an Datenquellen und Nachvollziehbarkeit. Die geplanten LLM-Integrationen von Bridgekit sind EU-souverän, damit die Frage „wo läuft die KI“ eine saubere Antwort hat.

RL 2022/2555

NIS2

Cybersicherheitspflichten für wichtige und besonders wichtige Einrichtungen, einschließlich der Lieferkette. Ein US-Cloud-SaaS in Ihrer Prozesskette ist eine NIS2-relevante Abhängigkeit in der Lieferkette. Wir sind keine.

Rechtliche Rahmenwerke entwickeln sich weiter; sprechen Sie mit Ihrem Datenschutzbeauftragten oder Ihrer Rechtsberatung, bevor Sie sich für eine Compliance-Zertifizierung auf ein Werkzeug verlassen, auch auf unseres.

Wo Bridgekit läuft

Die Anwendungsserver und die primäre Datenbank laufen auf Hetzner Cloud in Deutschland. Off-Site-Backups gehen an Scaleway Object Storage in Frankreich. Transaktions-E-Mails werden von Scaleway TEM in Paris zugestellt. Für Identity setzen wir auf selbst gehostetes Keycloak auf derselben Infrastruktur in EU-Jurisdiktion. Domainregistrierungen, DNS und TLS laufen über EU-Anbieter. Wir dokumentieren jede Abhängigkeit in unseren internen Architecture Decision Records und aktualisieren diese Seite, wenn sich die Architektur ändert.

Sie benötigen einen Auftragsverarbeitungsvertrag?

Wir haben eine Standardvorlage für den AVV bereit. Änderungen besprechen wir gern direkt mit Ihrer Rechtsabteilung, von Mensch zu Mensch statt über ein Formular.

AVV anfordern