OpexGuard

Sicherheit · FAQ

Die Fragen Ihrer IT und Ihres Datenschutzbeauftragten – beantwortet, bevor Sie sie stellen.

Das hier sind die Fragen aus Lieferanten-Fragebögen. Wir beantworten sie öffentlich und nur mit dem, was gilt. Wo etwas erst mit dem Produktivstart kommt oder vertraglich festgelegt wird, steht das so.

Datenstandort und Unterauftragsverarbeiter

Wo werden unsere Daten gespeichert und verarbeitet?
Datenbank, Anwendung, Dokumentenspeicher und Archiv laufen auf Microsoft Azure in der Region Schweden-Mitte (EU). Nur die Oberfläche – statische Dateien ohne Kundendaten – wird über ein globales Content Delivery Network ausgeliefert. Mehr dazu →
Verlassen Daten die EU?
Kundendaten werden in Schweden-Mitte gespeichert und verarbeitet. Nur Tracking-Nummer und Carrier je Sendung – und bei Versandlabels die Adressen – gehen an unseren Tracking-Dienstleister. Name, Sitz und, falls ein Verarbeitungsort außerhalb der EU liegt, die Übermittlungsgrundlage erhalten Sie mit Anlage 3 des Vertrags zur Auftragsverarbeitung. Mehr dazu →
Welche Unterauftragsverarbeiter setzen Sie ein?
Zwei: Microsoft (Azure für Datenbank, Speicher, Schlüsselverwaltung, Telemetrie, Nachrichtendienst und Auslieferung der Oberfläche; Microsoft 365 für unser Postfach) und ein Tracking- und Label-Dienstleister, dessen Namen Sie mit dem Vertrag erhalten. Carrier, mit denen wir in Ihrem Auftrag kommunizieren, sind eigenständig Verantwortliche, keine Unterauftragsverarbeiter von uns. Änderungen kündigen wir 30 Tage vorher an. Mehr dazu →
Schließen Sie einen Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)?
Ja. Der Vertrag mit vier Anlagen – Gegenstand der Verarbeitung, technische und organisatorische Maßnahmen, Unterauftragsverarbeiter, Löschkonzept – steht vollständig auf unserer Website und ist Teil jedes Kundenvertrags. Mehr dazu →

Zugriff und Identität

Wie melden sich unsere Mitarbeiter an? Unterstützen Sie SSO und MFA?
Über Microsoft Entra ID (OpenID Connect) mit dem Konto Ihres Unternehmens. Multi-Faktor-Authentifizierung, Kennwortregeln und Sperrung beim Ausscheiden bleiben in Ihrem Verzeichnis; wir speichern keine Passwörter. Mehr dazu →
Gibt es ein Rollen- und Rechtekonzept?
Ja. Autorisiert wird auf Ebene einzelner Rechte; Rollen bündeln sie: Betreiber, Mandanten-Admin, Benutzer, Prüfer (nur Lesen) und Integration für angebundene Systeme – weitere Rollen richten wir für Sie ein.
Wie ist der Zugriff über Schnittstellen abgesichert?
Mit API-Schlüsseln je Kunde und Rolle, die beim Anlegen einmal angezeigt und bei uns nur als SHA-256-Hash gespeichert werden. Sie sind jederzeit widerrufbar und je Schlüssel ratenbegrenzt; Ausstellen und Widerrufen stehen im Änderungsprotokoll.
Wer bei OpexGuard hat Zugriff auf unsere Daten?
Zwei benannte Personen über persönliche Identitäten – keine geteilten Konten. Zugriffe laufen über eine Identität, die Ihren Mandanten ausdrücklich umfasst, und stehen im Protokoll. Geheimnisse liegen ausschließlich im Azure Key Vault.
Sind die Daten verschiedener Kunden voneinander getrennt?
Ja, in der Datenbank selbst: Row-Level Security in PostgreSQL auf jedem Lese- und Schreibpfad. Bei jedem Start prüft die Anwendung die Trennung und startet nicht, wenn sie nicht greift. Mehr dazu →

Verschlüsselung und Geheimnisse

Werden Daten bei der Übertragung verschlüsselt?
Ja, ausschließlich HTTPS mit TLS 1.2 oder neuer.
Werden Daten im Speicher verschlüsselt?
Ja, Datenbank, Dokumente und Archiv sind durch Azure serverseitig verschlüsselt. Carrier-Zugangsdaten sind zusätzlich auf Anwendungsebene mit AES-256-GCM verschlüsselt; die Schlüssel dafür liegen im Azure Key Vault und verlassen ihn nie. Mehr dazu →
Wie verwalten Sie Schlüssel und Geheimnisse?
Im Azure Key Vault mit Löschschutz. Die Anwendung greift über ihre Managed Identity zu – es gibt keine Verbindungszeichenfolge und keinen Schlüssel in Code oder Konfiguration. Speicherkonten erlauben keinen Zugriff per Kontoschlüssel.

Protokollierung und Nachvollziehbarkeit

Werden Änderungen an unseren Daten protokolliert?
Jede Änderung an Sendungen, Vorgängen, Dokumenten, Claims und Stammdaten – mit Nutzer, Rolle, Zeitpunkt und altem sowie neuem Wert, geschrieben in derselben Datenbanktransaktion wie die Änderung. Die Einträge sind per SHA-256 verkettet; eine Integritätsprüfung rechnet die Kette jede Nacht nach – über Datenbank und Archiv hinweg – und benennt jedes gebrochene Glied. Mehr dazu →
Wie lange werden Protokolle aufbewahrt, und wo?
90 Tage in der Datenbank, danach in einem eigenen Archivspeicher in der EU (geografisch redundant, nur über Identitäten erreichbar). Das Archiv trägt eine zeitbasierte Unveränderlichkeits-Richtlinie; ihre Frist wird rechtlich festgelegt, erst danach wird sie gesperrt. Mehr dazu →
Können wir die Protokolle einsehen oder exportieren?
Die Verläufe je Sendung, Vorgang und Dokument sehen Sie in der Plattform; das vollständige Protokoll Ihres Mandanten liefert die Schnittstelle. Den Export (JSON, inklusive Archiv, Hashes und Kettenversion) lösen Ihre Administratoren und Prüfer selbst aus – ebenso die Integritätsprüfung. Einträge aus der Zeit vor dem 22.09.2026 stammen aus einem Vorläuferverfahren und sind nicht nachrechenbar; die Prüfung weist sie aus, statt sie zu übergehen.

Dokumente und Aufbewahrung

Sind Ablieferbelege revisionssicher archiviert?
Noch nicht in dem Sinn, den das Wort verspricht: Dokumente werden versioniert, lassen sich vor Ablauf ihrer Aufbewahrungsfrist nicht endgültig löschen, und der Download ist byteidentisch. Eine Unveränderlichkeit je Dokument im Speicher (WORM) ist in Vorbereitung. Mehr dazu →
Welche Aufbewahrungsfristen gelten für unsere Dokumente?
Das entscheidet die Funktion des Dokuments, nicht sein Name – dasselbe Dokument kann je nach Verwendung unter eine andere Frist fallen. Typisch sind in Deutschland zehn Jahre für zollrelevante Unterlagen und bestimmte Bücher, acht Jahre für Rechnungen und Buchungsbelege, sechs Jahre für Handels- und Geschäftsbriefe; für Lieferscheine, Ablieferbelege, Versandlabels und Reports gibt es keine einheitliche Frist, sie hängt von Inhalt und Verwendungszweck ab. Die Fristen beginnen erst mit Ablauf des jeweiligen Kalenderjahres, bei Vertragsunterlagen typischerweise mit Ablauf des Jahres des Vertragsendes; im Einzelfall laufen sie länger. Die Plattform setzt die Frist beim Hochladen anhand der Dokumentart und überwacht sie – bis zum Ablauf wird das Dokument nicht endgültig gelöscht. Archivieren, also aus den Arbeitslisten nehmen, bleibt möglich; die Datei bleibt abrufbar. Mehr dazu →
Können wir Dokumente endgültig löschen?
Nicht von Hand – Dokumente lassen sich archivieren, aber nicht endgültig löschen. Das ist Absicht: Ein Beleg, der später gebraucht wird, darf nicht versehentlich verschwinden. Endgültig gelöscht wird ein Dokument erst nach Ablauf seiner Aufbewahrungsfrist, durch den nächtlichen Lauf des Löschkonzepts und mit allen Versionen (ab dem Produktivstart). Die Löschung nach Vertragsende regelt der Vertrag zur Auftragsverarbeitung. Mehr dazu →
Wie stellen Sie die Integrität einzelner Dokumente sicher?
Über Versionierung, den byteidentischen Download und eine Prüfsumme: Die Plattform berechnet beim Upload einen SHA-256 je Version und zeigt ihn in den Dokument-Fakten. Ein Prüfpaket je Sendung enthält Sendung, Verlauf, Protokolleinträge, alle Dokumentversionen und ein Manifest mit den Hashes. Eine Unveränderlichkeit je Dokument im Speicher (WORM) kommt mit dem Produktivstart. Mehr dazu →

Betrieb, Sicherung und Verfügbarkeit

Wie werden Daten gesichert?
Die Datenbank täglich mit 14 Tagen Aufbewahrung; innerhalb dieser Frist lässt sich jeder Zeitpunkt wiederherstellen. Dokumente und Archiv sind geografisch repliziert. Die Wiederherstellung wird geübt und dokumentiert – zuletzt am 22.09.2026, mit vollständigen Tabellen bis zum gewählten Zeitpunkt. Mehr dazu →
Welche RPO und RTO gelten?
RPO: für die Datenbank Minuten (Point-in-Time-Recovery), für Dokumente innerhalb der Region keiner. RTO: In der Übung vom 22.09.2026 stand der auf einen Zeitpunkt zurückgesetzte Datenbankserver nach rund sieben Minuten bereit – gemessen in der Entwicklungsumgebung; das Umschalten der Anwendung kommt hinzu. Eine Zusage machen wir daraus erst, wenn dieselbe Übung in der Produktivumgebung gelaufen ist. Mehr dazu →
Unterstützen Sie IP-Allowlisting, private Endpunkte oder ein VPN?
Nein. Die Schnittstelle ist über HTTPS öffentlich erreichbar und über Schlüssel, Token und Ratenbegrenzung geschützt; private Endpunkte gibt es nicht. Wer das braucht, kann die Plattform als dedizierte Instanz oder On-Premises betreiben.
Wie läuft das Offboarding eines Mitarbeiters?
Sperren Sie das Konto in Ihrem Entra ID, ist die Anmeldung sofort unmöglich. Zusätzlich entfernt Ihr Mandanten-Admin den Benutzer in OpexGuard; auf Wunsch anonymisieren wir seine personenbezogenen Daten unumkehrbar. Mehr dazu →
Welche Supportzeiten und Reaktionszeiten gelten?
Support Mo–Fr von 9 bis 17 Uhr per E-Mail. Reaktionszeit im Paket Standard bis Ende des folgenden Werktags, im Paket Business innerhalb von 4 Geschäftsstunden; Enterprise wird individuell vereinbart. Gemeint ist die erste qualifizierte Rückmeldung innerhalb der Supportzeiten, nicht die abschließende Bearbeitung oder Lösung eines Vorgangs. Gesetzliche Feiertage am Sitz von OpexGuard sind ausgenommen. Mehr dazu →
Welche Verfügbarkeit sagen Sie zu?
Heute keine Zahl. Die Anwendung läuft in einer Instanz; eine Verfügbarkeitszusage nennen wir erst, wenn wir sie messen und halten können. Eine Zahl, die nicht gemessen ist, ist keine Zusage.
Wie erfahren wir von Störungen und Sicherheitsvorfällen?
Technisch gilt: Verfügbarkeit, Fehlerquote, Datenbank und Warteschlange werden überwacht; ein Ausfall meldet sich per E-Mail an zwei Personen auf unserer Seite – mit einem Testalarm erprobt. Dazu Gesundheitsprüfungen mit automatischem Neustart und automatischer Rollback fehlgeschlagener Auslieferungen. Bei Störungen informieren wir Ihre benannten Ansprechpartner nach einem festgelegten Verfahren; Fristen und Eskalationswege stehen im Vertrag.
Wie kommen Sicherheitsupdates in die Plattform?
Jeder Build prüft alle Abhängigkeiten auf bekannte Schwachstellen und bricht ab – auf dem Server ab mittlerer, in der Oberfläche ab hoher Schwere –, zusätzlich ein wöchentlicher Prüflauf. Einmal pro Woche wird die Anwendung unabhängig von fachlichen Änderungen mit aktuellem Basis-Image neu gebaut und in der Entwicklungsumgebung ausgerollt; in die Produktivumgebung kommt ein Stand mit der nächsten Freigabe. Eine feste Frist für das Einspielen von Sicherheitsupdates sagen wir vertraglich zu, mit dem Produktivstart. Mehr dazu →
Gibt es Wartungsfenster?
Kurzzeitige Deployments ohne wesentliche Beeinträchtigung können ohne Vorankündigung erfolgen. Geplante Wartungsarbeiten mit erwarteter Beeinträchtigung kündigen wir mindestens 48 Stunden vorher an und führen sie grundsätzlich werktags ab 20 Uhr durch; ungeplante Störungen und Notfallwartungen sind davon ausgenommen. Die Ankündigung steht als Hinweis über der Anwendung, sichtbar bis zum angekündigten Ende. Mehr dazu →

Integration und Technik

Gibt es eine dokumentierte Schnittstelle?
Ja, eine REST-Schnittstelle unter /api/v1 mit OpenAPI-3-Beschreibung und interaktiver Referenz, Authentifizierung per API-Schlüssel, Fehler als Problem Details, Ratenbegrenzung je Schlüssel. Den Zugang zur Beschreibung erhalten Sie mit dem Pilotvertrag. Mehr dazu →
Wie kommen unsere Sendungsdaten in die Plattform, wenn wir keine Schnittstelle anbinden wollen?
Per CSV-Import mit einer Vorlage, die genau die erwarteten Spalten enthält, oder per SFTP-Abruf: Sie legen Dateien auf Ihrem SFTP-Server ab, die Plattform holt sie im eingestellten Intervall ab und verschiebt sie danach in Ihr Archivverzeichnis. Mehr dazu →
Welche Rechte braucht OpexGuard in unserem Microsoft-365-Mandanten?
Für die Anmeldung nur die Zustimmung, dass die Anwendung Ihre Benutzer anmelden, den Basisprofil-Namen lesen und in ihrem Namen die OpexGuard-Schnittstelle aufrufen darf – keine Verzeichnis-, Mail- oder Dateirechte. Für eine direkte Postfach-Anbindung (in Vorbereitung) eine auf ein dediziertes Postfach beschränkte Leseberechtigung mit Administrator-Zustimmung. Mehr dazu →
Müssen wir einen Zugang in unser Netz öffnen?
Nein. Die Plattform verbindet sich nur nach außen – zu Ihrem SFTP-Server, wenn Sie den Abruf nutzen. Es gibt keinen Agenten, keinen VPN-Tunnel und keinen eingehenden Zugriff.
Welche Carrier sind angebunden?
Tracking und Label-Erzeugung für DHL, UPS, FedEx und USPS über einen Tracking-Dienstleister, Ereignisempfang für Hermes; weitere Carrier betreuen wir im Prozess – Nachforschung, Claim, Beleg – ohne technische Anbindung. Claims laufen über Carrier-Portale und E-Mail, eine Claim-API der Carrier gibt es nicht. Mehr dazu →
Werden Daten an Carrier oder Dienstleister übermittelt?
An den Tracking-Dienstleister Tracking-Nummer und Carrier je Sendung, bei Label-Erzeugung auch Absender- und Empfängeradresse; an Carrier, was im Prozess für Nachforschung, Claim oder Beleg nötig ist. Nichts an Werbe-, Analyse- oder KI-Dienste. Mehr dazu →
Womit ist die Plattform gebaut?
.NET 10 als modularer Monolith, PostgreSQL 18, Wolverine für Nachrichten und Hintergrundarbeit, React 19 und TypeScript in der Oberfläche, OpenTelemetry für Telemetrie – vollständig auf Azure als Code beschrieben. Mehr dazu →
Welche Browser werden unterstützt?
Die aktuellen Versionen von Chrome, Edge, Firefox und Safari am Desktop; eine Installation ist nicht nötig.
Gibt es eine Testumgebung für uns?
Die Pilotphase läuft auf der Produktivumgebung mit Ihren echten Sendungen – das ist der Sinn des Piloten. Für Vorführungen nutzen wir einen Demo-Mandanten mit erfundenen Daten; eine eigene Sandbox für Ihre Integrationstests stimmen wir im Pilotvertrag ab.

Prüfungen, Zertifikate, Ausstieg

Sind Sie nach ISO 27001 zertifiziert oder SOC-2-geprüft?
Nein. Sicherheitsprüfungen führen wir intern und werkzeuggestützt durch; ein externes Audit oder ein Penetrationstest durch Dritte ist der nächste Schritt. Stattdessen legen wir offen, was gilt – bis ins Detail, nachprüfbar in der technischen Dokumentation. Mehr dazu →
Dürfen wir oder unsere Prüfer die Plattform selbst prüfen?
Ja. Dafür gibt es die Rolle „Prüfer“: Sie liest Sendungen, Vorgänge und Dokumente, exportiert das Änderungsprotokoll, startet die Integritätsprüfung und erzeugt das Prüfpaket je Sendung – ohne Umweg über uns. Kontrollrechte sind zusätzlich Teil des Vertrags zur Auftragsverarbeitung.
Wie bekommen wir unsere Daten zurück, wenn wir kündigen?
Nach Vertragsende stellen wir Ihre Daten strukturiert zum Export bereit und löschen sie anschließend gemäß unserem definierten Lösch- und Aufbewahrungskonzept. Konkret erhalten Sie jede Liste als CSV, jedes Dokument mit allen Versionen und das Änderungsprotokoll als JSON; den Vollzug der Löschung bestätigen wir schriftlich. Die Fristen für Übergabe und Löschung stehen im Vertrag zur Auftragsverarbeitung. Gesetzliche Aufbewahrungspflichten bleiben unberührt. Mehr dazu →
Haben Sie einen Datenschutzbeauftragten?
Für eine Gesellschaft unserer Größe besteht keine Benennungspflicht; Ansprechpartner für Datenschutzfragen ist die Geschäftsführung unter info@opexguard.de. Sollte sich die Pflicht ergeben, benennen wir einen.
Wie melden wir eine Schwachstelle?
Über die Adresse in unserer security.txt (/.well-known/security.txt). Wir antworten, beheben und nennen die Meldung auf Wunsch.
Gibt es ein Änderungsprotokoll der Plattform (Changelog) oder eine Statusseite?
Beides heute nicht. Wartungen kündigen wir als Hinweis über der Anwendung an, Störungen über die Benachrichtigungen in der Plattform; ein öffentliches Änderungsprotokoll und eine Statusseite sind für später vorgesehen.
Sind Sie versichert?
Umfang von Betriebshaftpflicht und Cyber-Versicherung nennen wir Ihnen im Vertragsgespräch.
Bieten Sie den Betrieb in unserer eigenen Umgebung an?
Ja – als dedizierte Instanz in Ihrem eigenen Azure-Mandanten oder On-Premises in Ihrer Infrastruktur. Derselbe Code, dieselbe Trennung, dasselbe Protokoll. Umfang von Betrieb, Updates und Support legen wir je Vertrag fest. Mehr dazu →

Ihre Frage fehlt?

Schicken Sie uns Ihren Fragebogen – wir beantworten ihn vollständig und nehmen die Fragen hier auf: info@opexguard.de