Vertrauenszentrum
Offen dokumentiert, wie elyph mit euren Daten umgeht
Wie elyph Arbeitsschutzdaten schützt: Hosting in der EU, Mandantentrennung, Passkeys und Zwei-Faktor, Subprozessoren, KI-Einsatz und Meldeweg für Schwachstellen. Auf dieser Seite steht nur, was wir belegen können — Zertifizierungen führen wir erst auf, wenn sie vorliegen.
Sicherheit
Passkeys, Authenticator-App, erzwingbare Zwei-Faktor-Anmeldung und Zugriffsregeln auf jeder Datenzeile.
Datenschutz
Betrieb in der Europäischen Union, Auftragsverarbeitung nach Art. 28 DSGVO, dokumentierte Löschfristen.
Subprozessoren
Offene Liste aller Dienstleister mit Zweck, Standort und Grundlage für Drittlandübermittlungen.
KI
KI schlägt vor, Menschen entscheiden. Herkunft jedes Vorschlags ist am Feld sichtbar.
Stand 24.8.2026 · Fassung 1
elyph verarbeitet Arbeitsschutzdaten von Unternehmen. Deshalb legen wir offen, wie die Plattform betrieben, gesichert und geprüft wird. Auf dieser Seite steht nur, was wir belegen können. Zertifizierungen führen wir erst auf, wenn sie vorliegen.
Kurzüberblick
- Server für Anwendung und Datenbank stehen in der Europäischen Union
- Wir handeln für Kundendaten als Auftragsverarbeiter nach Art. 28 DSGVO
- Anmeldung mit Passkey, Authenticator-App oder Passwort; Zwei-Faktor je Mandant erzwingbar
- Strikte Mandantentrennung mit Zugriffsregeln auf jeder Datenzeile
- Änderungen, Freigaben und Anmeldeereignisse werden protokolliert
- KI liefert Vorschläge, entschieden wird durch Menschen
- Aktueller Stand: elyph befindet sich in der Beta und ist noch nicht buchbar
Sicherheit
Anmeldung. Passwörter werden ausschließlich als Hashwert gespeichert und beim Setzen gegen schwache Muster geprüft. Passkeys nach dem WebAuthn-Standard sind vollständig unterstützt; der private Schlüssel verlässt das Gerät nie. Alternativ steht eine Authenticator-App (TOTP) zur Verfügung. Wiederherstellungscodes werden nur als Hashwert gespeichert und sind einmalig verwendbar. Mandanten können Zwei-Faktor für alle Mitglieder verpflichtend schalten.
Transport. Die Auslieferung erfolgt ausschließlich über TLS. Die Anwendung setzt HTTP-Sicherheitskopfzeilen und trennt öffentliche Endpunkte klar von angemeldeten Bereichen.
Mandantentrennung. Jede Fachtabelle trägt eine Mandantenkennung, und die Zugriffsregeln der Datenbank prüfen bei jedem Lese- und Schreibzugriff Mandant und Rolle. Die Prüfung liegt in der Datenbank, nicht in der Oberfläche; ein Fehler in der Oberfläche kann Daten anderer Mandanten daher nicht freilegen.
Rollen und Rechte. Rollen werden getrennt vom Profil geführt. Fachliche Rollen (Erfassung, Prüfung, Freigabe, Maßnahmenverantwortung) und Verwaltungsrollen sind unterschieden; Systemrollen der Plattform liegen ausschließlich im internen Verwaltungsportal.
Protokolle. Erstellung, Änderung, Prüfung und Freigabe von Beurteilungen, Maßnahmen und Barrieren werden mit Zeitpunkt und handelnder Person festgehalten. Sicherheitsrelevante Ereignisse wie fehlgeschlagene Anmeldungen oder Änderungen an Anmeldefaktoren werden gesondert protokolliert.
Datenschutz
Für Inhalte, die ein Kundenunternehmen in seinem Mandanten verarbeitet, ist das Unternehmen verantwortlich; wir sind Auftragsverarbeiter und handeln auf Weisung. Rechtsgrundlagen, Datenkategorien, Löschfristen und Betroffenenrechte sind in der Datenschutzerklärung beschrieben. Ein Auftragsverarbeitungsvertrag wird mit jedem Kunden geschlossen; ein Muster steht unten zum Abruf bereit.
Befragungen zur psychischen Belastung sind anonym: Antworten werden getrennt von Einladungen gespeichert, und Auswertungen bleiben gesperrt, bis die festgelegte Mindestzahl an Antworten erreicht ist.
Subprozessoren
Die aktuelle Liste der eingesetzten Unterauftragsverarbeiter steht auf der Seite des Vertrauenszentrums als Tabelle und als Dokument zum Abruf bereit. Änderungen an dieser Liste teilen wir Kunden vor dem Wechsel mit.
KI
KI-Funktionen unterstützen beim Ausfüllen, Vorschlagen und Prüfen. Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO statt. Übermittelt werden nur die für die jeweilige Aufgabe erforderlichen Inhalte; eine Nutzung zum Training allgemeiner Modelle findet nicht statt. Herkunft und Zeitpunkt jedes KI-Vorschlags werden am Feld ausgewiesen. Einzelheiten stehen in der Erklärung zur KI-Transparenz.
Verfügbarkeit und Betrieb
Störungen und Wartungen veröffentlichen wir auf der Statusseite. Wartungsarbeiten kündigen wir an, soweit sie planbar sind. Datenbank und Dateiablage werden laufend gesichert; die Wiederherstellung wird stichprobenartig erprobt. Kunden können ihre Daten jederzeit selbst exportieren.
Schwachstelle melden
Hinweise auf Sicherheitslücken nehmen wir ernst und beantworten sie. Meldeweg: info@hey.elyph.io oder das Formular unter /missbrauch-melden. Wir bestätigen den Eingang innerhalb von zwei Werktagen und melden uns mit einer Einschätzung innerhalb von zehn Werktagen. Bitte melde Funde vertraulich und teste nicht mit fremden Daten.
Was wir nicht behaupten
elyph ist nicht nach ISO 27001, SOC 2 oder TISAX zertifiziert und es liegt kein externes Sicherheitsaudit vor. Sobald sich das ändert, steht es hier mit Datum und Nachweis.
Subprozessoren
Diese Dienstleister verarbeiten in unserem Auftrag Daten. Änderungen teilen wir vor dem Wechsel mit.
Anwendungsbetrieb und Auslieferung
Betreiber der Anwendungsplattform
Bereitstellung, Auslieferung und Absicherung der Weboberfläche und der Serverfunktionen
Europäische Union
Datenbank und Dateiablage
Betreiber der Datenbank- und Speicherdienste
Speicherung der Fach-, Konto- und Protokolldaten sowie der hochgeladenen Dateien
Europäische Union
E-Mail-Versand
Dienstleister für den Versand und Empfang von E-Mails
Zustellung von Einladungen, Benachrichtigungen, Behördenschreiben und Postfachnachrichten
Europäische Union / USAStandardvertragsklauseln mit ergänzenden Maßnahmen
KI-Modelle
Anbieter der eingesetzten Sprachmodelle
Verarbeitung der für die jeweilige KI-Funktion übermittelten Inhalte; kein Training mit Kundeninhalten
Europäische Union / USAStandardvertragsklauseln mit ergänzenden Maßnahmen
Dokumente
Druckbare Fassungen für Beschaffung, Datenschutz und Freigabe.
Schwachstelle melden
Hinweise auf Sicherheitslücken bitte vertraulich an info@hey.elyph.io oder über das Meldeformular. Eingangsbestätigung innerhalb von zwei Werktagen.