Vertrauen & Sicherheit
Wie CloudWady Ihre Daten, Ihre Kunden und Ihre operative Kontrolle schützt.
Datenresidenz
Ihre Odoo-Instanz und Backups verbleiben in der Cloud-Region, die Sie wählen. BYOC by design.
Verschlüsselung
TLS 1.2+ Ende-zu-Ende bei der Übertragung. Backups im Ruhezustand mit mandantenspezifischen Schlüsseln verschlüsselt.
Audit-Protokoll
Jede Bereitstellung, jedes Backup, jede Wiederherstellung und jede Berechtigungsänderung wird dem Benutzer zugeordnet, der sie ausgelöst hat.
DSGVO Artikel 28
AVV auf Anfrage verfügbar. Liste der Sub-Auftragsverarbeiter veröffentlicht. Üben Sie Ihre Rechte aus →
Datenresidenz — Ihre Region, Ihre Kontrolle
CloudWady ist eine Bring-Your-Own-Cloud-Plattform. Kunden-Odoo- Instanzen, Filestores und Backups werden auf Infrastruktur bereitgestellt, die Sie bei Ihrem gewählten Cloud-Anbieter besitzen — Hetzner (Deutschland / Finnland), DigitalOcean, AWS oder einem anderen unterstützten Anbieter. Die Steuerungsebene von CloudWady kopiert Ihre Datenbank niemals aus der von Ihnen gewählten Region heraus.
Für EU-Partner und ihre Endkunden bedeutet das in der Praxis, dass keine Schrems-II-Übermittlungsprüfung erforderlich ist, wenn die Workload vollständig auf EU- Infrastruktur läuft: Daten, Backups und Logs bleiben alle innerhalb der EU / des EWR. Sie können dies im Server-Datensatz der Bereitstellung im Dashboard überprüfen — die Region ist pro App sichtbar.
Die Steuerungsebene selbst (die Orchestrierungsschicht, die Deploy-/Backup-/Restore-Workflows ausführt) wird in Deutschland gehostet. Betriebsmetadaten (Workflow-Status, Audit- Einträge, Abrechnung) werden in der Region der Steuerungsebene aufbewahrt. Die Geschäftsdaten der Kunden werden dort niemals dupliziert.
Verschlüsselung bei der Übertragung
Alle öffentlichen Endpoints liefern TLS 1.2 oder höher. HSTS ist mit einer Max-Age von einem Jahr auf Produktionshosts aktiviert. Interner Datenverkehr zwischen der CloudWady-Steuerungsebene und der Kundeninfrastruktur läuft ausschließlich über SSH-Schlüssel- authentifizierung — kein Passwort-Fallback.
Von GitHub und GitLab akzeptierte Webhooks werden mit HMAC-SHA256-Signaturen unter Verwendung eines konstanten Zeitvergleichs verifiziert. Unbekannte oder unsignierte Quellen werden am Controller abgewiesen.
Verschlüsselung im Ruhezustand
Backups, die auf Objektspeicher (S3 / R2 / Hetzner Storage Box) abgelegt werden, nutzen serverseitige Verschlüsselung mit pro Tenant individuellen Schlüsseln. Die Control-Plane-Datenbank ist auf dem Host-Volume verschlüsselt.
Zugangsdaten, die wir in Ihrem Auftrag verwahren (registry-Token, cloud-provider-API-Schlüssel, private SSH-Schlüssel), werden für Nicht-Operator-Benutzer maskiert und niemals in Protokolle geschrieben. Sensible Nutzdaten werden bereinigt, bevor sie den Audit-Trail erreichen.
Betriebliches Audit-Protokoll
Jede Aktion, die den Zustand verändert — bereitstellen, aktualisieren, sichern, wiederherstellen, Berechtigungsänderung, Secret-Rotation — wird dem Benutzer zugeordnet, der sie ausgelöst hat, mit einem Zeitstempel und der ursprünglichen IP. Workflow-Ausführungen und ihre Ausgaben pro Schritt werden mindestens 90 Tage lang gespeichert; eine längere Aufbewahrung ist pro Partner konfigurierbar.
Für Partner-Administratoren zeigt das Dashboard den Bereitstellungsverlauf je App. Für Ereignisse auf Plattformebene kann der Betreiber das Audit-Log auf Anfrage als Teil einer DSGVO-Kooperation gemäß Artikel 28 exportieren.
Unterauftragsverarbeiter
Da CloudWady BYOC ist, wird der Cloud-Anbieter, der Ihre Daten hostet, durch Ihre Bereitstellung bestimmt, nicht durch uns. Für die Control Plane selbst greift CloudWady derzeit auf eine kleine Gruppe von Unterauftragsverarbeitern zurück (DNS / CDN, Mail- Versand, Fehlerverfolgung). Die vollständige Liste — mit der Rolle jeder Partei, der Region, dem DPA-Link und der Datenkategorie, die sie berührt — wird als Live-Registry geführt.
DSGVO — Artikel 28 & AVV
CloudWady tritt gemäß Artikel 28 DSGVO als Auftragsverarbeiter für Kundengeschäftsdaten auf. Ein Auftragsverarbeitungsvertrag (AVV) ist auf Anfrage verfügbar, und die Unterzeichnung des Standard- AVV ist Voraussetzung für den Produktiveinsatz.
Anträge betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch) können von Ihren Endkunden über das untenstehende Selbstbedienungsportal eingereicht werden; wir leiten weiter, bestätigen innerhalb von 72 Stunden und schließen innerhalb der gesetzlichen 30-Tage-Frist ab.
Incident Response
Bestätigte Verletzungen des Schutzes personenbezogener Daten, die Partner-Workloads betreffen, werden dem Partner ohne unangemessene Verzögerung gemeldet und, sofern die Verletzung meldepflichtig ist, innerhalb des nach Artikel 33 DSGVO geforderten 72-Stunden-Fensters. Die Meldung umfasst den Umfang, die betroffenen Datenkategorien, die ergriffenen Maßnahmen und den Ansprechpartner für die Nachverfolgung.
Sicherheitsprobleme, einschließlich vermuteter Schwachstellen, können gemeldet werden an security@cloudwady.com. Verantwortungsvolle Offenlegung ist willkommen und wird anerkannt.
Was wir (noch) nicht behaupten
Wir geben nicht vor, Zertifizierungen zu besitzen, die wir nicht haben. CloudWady ist derzeit nicht nach SOC 2 oder ISO 27001 zertifiziert. Was wir stattdessen bieten, ist betriebliche Transparenz: Audit-Protokolle, einen dokumentierten Vorfallsprozess, ein veröffentlichtes Unterauftragsverarbeiter-Register und eine Steuerungsebene, deren Berechtigungssystem dokumentiert ist (fünf Stufen, unternehmensbezogene Matrix, mit serverseitig durchgesetzter mandantenübergreifender Isolation).
Für Partner, die eine formelle Zertifizierung benötigen, besprechen wir gerne den Zeitplan, der ihre Durchführung rechtfertigen würde. Für Partner, denen BYOC + dokumentierte Kontrollen ausreichen, beschreibt diese Seite, was bereits heute vorhanden ist.
Kontakt
- Sicherheitsmeldungen: security@cloudwady.com
- Datenschutz / DSGVO: privacy@cloudwady.com
- AVV-Anfragen: dpa@cloudwady.com
- Impressum & Rechtsform: /imprint