Ihre Daten bei Rekura
Verschlüsselt · Server in Deutschland · Datenminimierung nach Prinzip
Notfallplan-Daten sind sensibel — deshalb ist Rekura so gebaut, dass Ihre Organisation so wenig wie möglich preisgeben muss und alles, was Sie eintragen, geschützt bleibt. Diese Übersicht fasst die wichtigsten Maßnahmen zusammen; die vollständigen technischen und organisatorischen Maßnahmen (TOM) sowie unsere Vereinbarung zur Auftragsverarbeitung (Art. 28 DSGVO) stellen wir weiter unten zum Download bereit.
Was Rekura bewusst NICHT speichert
- Keine Passwörter und keine Zugangsdaten zu Ihren Systemen — Sie hinterlegen nur den Ablageort (z. B. „Passwort-Tresor der IT“).
- Keine IP-Adressen oder technischen Detailkonfigurationen Ihrer Infrastruktur.
- Systeme dürfen abstrakt benannt werden (z. B. „Fachverfahren Finanzen“ statt Produktname) — der Plan bleibt trotzdem wirksam.
Wie Ihre Daten geschützt sind
- Server und Datenbank in Deutschland (ISO-27001-zertifiziertes Rechenzentrum, Hetzner Falkenstein); verschlüsselte Sicherungskopien zusätzlich in einem EU-Rechenzentrum.
- Transportverschlüsselung (TLS) für jede Verbindung; sensible Inhalte zusätzlich verschlüsselt gespeichert (AES-256).
- Strikte Mandantentrennung: Jede Organisation sieht nur die eigenen Daten und Rechnungen — serverseitig durchgesetzt.
- Zwei-Faktor-Authentisierung verfügbar; für Betreiber-Zugänge verpflichtend. Schutz vor automatisierten Angriffen durch Raten-Begrenzung.
- Tägliche, automatische Sicherung — verschlüsselt und außerhalb des Server-Rechenzentrums. Ihre Daten werden täglich gesichert und zusätzlich verschlüsselt in einem zweiten, räumlich getrennten EU-Rechenzentrum abgelegt — ein Ausfall des Servers betrifft die Sicherung damit nicht mit. Die Sicherungskopien bleiben 30 Tage unveränderlich und können dort weder überschrieben noch gelöscht werden. Wöchentlich prüfen wir automatisiert, dass sich eine Sicherung vollständig wiederherstellen lässt — eine ungetestete Sicherung zählt für uns nicht als Sicherung.
- Revisionssichere Versionen: Einmal erzeugte Plan-Stände bleiben unverändert abrufbar.
- Delegationslinks: Einzelne Fragen können ohne Anmeldung an benannte Personen der eigenen Organisation weitergegeben werden. Der Zugangslink ist ein einmalig gültiges Token, auf genau eine Frage bzw. Fragengruppe begrenzt, nach Beantwortung entwertet und läuft spätestens nach 21 Tagen ab. Ein Zugriff auf den übrigen Plan oder auf andere Antworten ist darüber nicht möglich. Der Verantwortliche kann eine Delegation jederzeit zurückziehen; der Link ist dann sofort unbrauchbar.
Nachweis der Mitwirkenden
Der generierte Notfallplan enthält einen Abschnitt „Mitwirkende". Er weist aus, welche Angabe von welcher Person zu welchem Zeitpunkt bestätigt wurde. Zuständigkeiten und Wiederanlaufzeiten sind damit nicht vom Ersteller geschätzt, sondern von den jeweils fachlich Verantwortlichen selbst bestätigt und im Dokument belegt.
KI-Verarbeitung — transparent
Für die Ausformulierung Ihres Plans werden Ihre Angaben an Anthropic (Claude) übermittelt — als Auftragsverarbeitung mit EU-Standardvertragsklauseln. Ihre Daten werden dort nicht zu Trainingszwecken genutzt und ausschließlich zur Erstellung Ihres Dokuments verarbeitet. Die Notfallkarte mit Ihren Rufnummern wird ohne KI direkt aus Ihren bestätigten Angaben erzeugt.
Ihre Rechte und Ihr Ausstieg
- Vereinbarung zur Auftragsverarbeitung (Art. 28 DSGVO) inklusive TOM und Subunternehmer-Liste — als PDF zum Download (siehe unten), für öffentliche Einrichtungen selbstverständlich.
- Export Ihrer Dokumente jederzeit (PDF und Word); Löschung Ihrer Daten nach Vertragsende, vorbehaltlich gesetzlicher Aufbewahrungspflichten für Rechnungsdaten.
- Keine Analyse- oder Marketing-Tracker auf der Plattform.
Eingesetzte Subprozessoren
| Unternehmen | Leistung | Sitz | Garantien |
|---|---|---|---|
| Hetzner Online GmbH | Hosting & Server-Infrastruktur | Deutschland (RZ Falkenstein) | AV-Vertrag; ISO-27001-zertifizierte Rechenzentren |
| Sendinblue GmbH (Brevo) | Transaktions-E-Mails (Rechnungen, Konto-Mails, Hinweise) | Deutschland / EU | AV-Vertrag; Versand über authentifizierte Domain |
| Anthropic PBC | KI-gestützte Texterstellung bei der Plan-Ausformulierung | USA | AV mit EU-Standardvertragsklauseln; keine Trainingsnutzung |
| Scaleway S.A.S. | Verschlüsselte Off-site-Sicherung der Datenbank (Objektspeicher) | Frankreich / EU (RZ Raum Paris) | AV-Vertrag; ausschließlich EU-Rechenzentren; Sicherungskopien clientseitig verschlüsselt (Schlüssel nicht beim Anbieter); unveränderliche Aufbewahrung (Object Lock) |
| seven communications GmbH & Co. KG (seven.io) | SMS-Versand des Ernstfall-OTP (Break-Glass-Zweitkanal) | Deutschland (Kiel) | AV-Vertrag (Art. 28 DSGVO), unterzeichnet 10.09.2026; verarbeitet nur Mobilnummer + OTP-Text |
PDF · 75 KB · Stand September 2026
Fragen an info@rekura.eu · Rekura ist ein Produkt der KMK IT-Schutz GmbH, Talheim · Stand September 2026 · Diese Seite beschreibt den aktuellen Stand und ersetzt keine Rechtsberatung.