Vertrauenszentrum

Offen dokumentiert, wie elyph mit euren Daten umgeht

Wie elyph Arbeitsschutzdaten schützt: Hosting in der EU, Mandantentrennung, Passkeys und Zwei-Faktor, Subprozessoren, KI-Einsatz und Meldeweg für Schwachstellen. Auf dieser Seite steht nur, was wir belegen können — Zertifizierungen führen wir erst auf, wenn sie vorliegen.

Sicherheit

Passkeys, Authenticator-App, erzwingbare Zwei-Faktor-Anmeldung und Zugriffsregeln auf jeder Datenzeile.

Datenschutz

Betrieb in der Europäischen Union, Auftragsverarbeitung nach Art. 28 DSGVO, dokumentierte Löschfristen.

Subprozessoren

Offene Liste aller Dienstleister mit Zweck, Standort und Grundlage für Drittlandübermittlungen.

KI

KI schlägt vor, Menschen entscheiden. Herkunft jedes Vorschlags ist am Feld sichtbar.

Stand 24.8.2026 · Fassung 1

elyph verarbeitet Arbeitsschutzdaten von Unternehmen. Deshalb legen wir offen, wie die Plattform betrieben, gesichert und geprüft wird. Auf dieser Seite steht nur, was wir belegen können. Zertifizierungen führen wir erst auf, wenn sie vorliegen.

Kurzüberblick

  • Server für Anwendung und Datenbank stehen in der Europäischen Union
  • Wir handeln für Kundendaten als Auftragsverarbeiter nach Art. 28 DSGVO
  • Anmeldung mit Passkey, Authenticator-App oder Passwort; Zwei-Faktor je Mandant erzwingbar
  • Strikte Mandantentrennung mit Zugriffsregeln auf jeder Datenzeile
  • Änderungen, Freigaben und Anmeldeereignisse werden protokolliert
  • KI liefert Vorschläge, entschieden wird durch Menschen
  • Aktueller Stand: elyph befindet sich in der Beta und ist noch nicht buchbar

Sicherheit

Anmeldung. Passwörter werden ausschließlich als Hashwert gespeichert und beim Setzen gegen schwache Muster geprüft. Passkeys nach dem WebAuthn-Standard sind vollständig unterstützt; der private Schlüssel verlässt das Gerät nie. Alternativ steht eine Authenticator-App (TOTP) zur Verfügung. Wiederherstellungscodes werden nur als Hashwert gespeichert und sind einmalig verwendbar. Mandanten können Zwei-Faktor für alle Mitglieder verpflichtend schalten.

Transport. Die Auslieferung erfolgt ausschließlich über TLS. Die Anwendung setzt HTTP-Sicherheitskopfzeilen und trennt öffentliche Endpunkte klar von angemeldeten Bereichen.

Mandantentrennung. Jede Fachtabelle trägt eine Mandantenkennung, und die Zugriffsregeln der Datenbank prüfen bei jedem Lese- und Schreibzugriff Mandant und Rolle. Die Prüfung liegt in der Datenbank, nicht in der Oberfläche; ein Fehler in der Oberfläche kann Daten anderer Mandanten daher nicht freilegen.

Rollen und Rechte. Rollen werden getrennt vom Profil geführt. Fachliche Rollen (Erfassung, Prüfung, Freigabe, Maßnahmenverantwortung) und Verwaltungsrollen sind unterschieden; Systemrollen der Plattform liegen ausschließlich im internen Verwaltungsportal.

Protokolle. Erstellung, Änderung, Prüfung und Freigabe von Beurteilungen, Maßnahmen und Barrieren werden mit Zeitpunkt und handelnder Person festgehalten. Sicherheitsrelevante Ereignisse wie fehlgeschlagene Anmeldungen oder Änderungen an Anmeldefaktoren werden gesondert protokolliert.

Datenschutz

Für Inhalte, die ein Kundenunternehmen in seinem Mandanten verarbeitet, ist das Unternehmen verantwortlich; wir sind Auftragsverarbeiter und handeln auf Weisung. Rechtsgrundlagen, Datenkategorien, Löschfristen und Betroffenenrechte sind in der Datenschutzerklärung beschrieben. Ein Auftragsverarbeitungsvertrag wird mit jedem Kunden geschlossen; ein Muster steht unten zum Abruf bereit.

Befragungen zur psychischen Belastung sind anonym: Antworten werden getrennt von Einladungen gespeichert, und Auswertungen bleiben gesperrt, bis die festgelegte Mindestzahl an Antworten erreicht ist.

Subprozessoren

Die aktuelle Liste der eingesetzten Unterauftragsverarbeiter steht auf der Seite des Vertrauenszentrums als Tabelle und als Dokument zum Abruf bereit. Änderungen an dieser Liste teilen wir Kunden vor dem Wechsel mit.

KI

KI-Funktionen unterstützen beim Ausfüllen, Vorschlagen und Prüfen. Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO statt. Übermittelt werden nur die für die jeweilige Aufgabe erforderlichen Inhalte; eine Nutzung zum Training allgemeiner Modelle findet nicht statt. Herkunft und Zeitpunkt jedes KI-Vorschlags werden am Feld ausgewiesen. Einzelheiten stehen in der Erklärung zur KI-Transparenz.

Verfügbarkeit und Betrieb

Störungen und Wartungen veröffentlichen wir auf der Statusseite. Wartungsarbeiten kündigen wir an, soweit sie planbar sind. Datenbank und Dateiablage werden laufend gesichert; die Wiederherstellung wird stichprobenartig erprobt. Kunden können ihre Daten jederzeit selbst exportieren.

Schwachstelle melden

Hinweise auf Sicherheitslücken nehmen wir ernst und beantworten sie. Meldeweg: info@hey.elyph.io oder das Formular unter /missbrauch-melden. Wir bestätigen den Eingang innerhalb von zwei Werktagen und melden uns mit einer Einschätzung innerhalb von zehn Werktagen. Bitte melde Funde vertraulich und teste nicht mit fremden Daten.

Was wir nicht behaupten

elyph ist nicht nach ISO 27001, SOC 2 oder TISAX zertifiziert und es liegt kein externes Sicherheitsaudit vor. Sobald sich das ändert, steht es hier mit Datum und Nachweis.

Subprozessoren

Diese Dienstleister verarbeiten in unserem Auftrag Daten. Änderungen teilen wir vor dem Wechsel mit.

Anwendungsbetrieb und Auslieferung

Betreiber der Anwendungsplattform

Bereitstellung, Auslieferung und Absicherung der Weboberfläche und der Serverfunktionen

Europäische Union

Datenbank und Dateiablage

Betreiber der Datenbank- und Speicherdienste

Speicherung der Fach-, Konto- und Protokolldaten sowie der hochgeladenen Dateien

Europäische Union

E-Mail-Versand

Dienstleister für den Versand und Empfang von E-Mails

Zustellung von Einladungen, Benachrichtigungen, Behördenschreiben und Postfachnachrichten

Europäische Union / USAStandardvertragsklauseln mit ergänzenden Maßnahmen

KI-Modelle

Anbieter der eingesetzten Sprachmodelle

Verarbeitung der für die jeweilige KI-Funktion übermittelten Inhalte; kein Training mit Kundeninhalten

Europäische Union / USAStandardvertragsklauseln mit ergänzenden Maßnahmen

Dokumente

Druckbare Fassungen für Beschaffung, Datenschutz und Freigabe.

Zusätzlich veröffentlicht unsere Betriebsplattform eine maschinenlesbare Nachweisseite unter /.well-known/trust.html.

Schwachstelle melden

Hinweise auf Sicherheitslücken bitte vertraulich an info@hey.elyph.io oder über das Meldeformular. Eingangsbestätigung innerhalb von zwei Werktagen.