Zum Hauptinhalt springen

Sicherheit & Datenschutz

Ihre Belege bleiben in Europa. Und nicht länger als nötig.

Hosting in Deutschland, KI auf EU-Servern ohne Training, Löschung nach festen Fristen und ein Auftragsverarbeitungsvertrag, der dabei ist. Hier steht, was dahinter technisch passiert.

Auf einen Blick

  • Hosting und Backups in Deutschland
  • KI auf EU-Servern, ohne Training mit Ihren Daten
  • E-Mails samt Anhängen nach spätestens 30 Tagen gelöscht
  • Auftragsverarbeitungsvertrag inklusive

Gespeichert und ausgewertet in der EU

Der Datenweg

Wo Ihre Daten liegen

Vier Stationen, jede mit ihrem Ort — vom Posteingang bis in Ihr System.

01

Ihr Postfach · bei Ihrem Anbieter

Flow holt E-Mails aus Ihrem Postfach ab — Gmail, Microsoft 365 (Outlook) oder Ihr eigener Mailserver. Das Original bleibt dort, sofern Sie es nicht löschen lassen.

  • Anbindung per OAuth oder IMAP
  • Zugangsdaten verschlüsselt gespeichert

02

viamind Flow · Hetzner, Deutschland

Anwendung, Datenbank und Backups laufen auf unseren Servern in Deutschland.

  • Datenbank und Backups AES-256-verschlüsselt
  • Rechenzentrum nach ISO/IEC 27001 zertifiziert

03

KI-Analyse · Microsoft Azure, EU

Die Modelle für Analyse und Texterkennung laufen auf EU-Servern von Microsoft Azure.

  • Keine Nutzung Ihrer Daten zum Training
  • Bereitstellung in der EU-Datenzone

04

Ihr ERP · Ziel wählen Sie

Das Ergebnis geht per SFTP-Ordner oder E-Mail an Ihr System. Flow braucht keinen Zugang zu Ihrem ERP.

  • XML, CSV oder JSON nach Ihrem Schema
  • Freigabe vor der Übergabe möglich

Zugriff

Wer an Ihre Daten kommt

Ihr Team, mit den Rechten, die Sie vergeben. Unser Support nur zeitlich begrenzt, mit Grund und protokolliert.

  • Getrennt von anderen Kunden

    Jede Abfrage ist auf Ihre Kundenkennung beschränkt. Kein anderer Kunde sieht Ihre Belege, Einstellungen oder Stammdaten.

  • Rechte, die sofort greifen

    Drei Rollen legen fest, wer was darf: Admins verwalten Team und Abrechnung, Mitarbeiter richten Workflows ein, Sachbearbeiter bearbeiten Belege. Die Rechte werden bei jedem Aufruf neu geprüft — wer deaktiviert wird, ist sofort draußen, ohne auf eine Abmeldung zu warten.

  • Ein Mensch gibt frei

    Auf Wunsch geht ein Beleg erst nach Ihrer Freigabe weiter. Fehlt eine Pflichtangabe oder ist sie zu unsicher gelesen, hält Flow den Beleg von selbst an.

  • Support mit Stoppuhr

    Hilft unser Support in Ihrem Konto, dann für höchstens 60 Minuten je Zugang und nur mit angegebenem Grund. Jede Änderung wird protokolliert.

  • Lückenloses Protokoll

    Wer wann was an einem Beleg getan hat, steht im Protokoll — 3 Jahre lang, ohne Inhalt und Anhänge der E-Mails, als CSV exportierbar.

Löschfristen

Wie lange wir speichern

Nur so lange, wie Sie die Belege zum Prüfen brauchen. Das Original bleibt in Ihrem Postfach, sofern Sie es nicht löschen lassen.

  1. Eingang

    Flow liest die E-Mail und ihre Anhänge aus.

  2. 3 Tage nach Abschluss

    Nach Abschluss des Belegs sind die Anhänge entfernt.

  3. 30 Tage nach Eingang

    Die E-Mail ist samt Text endgültig gelöscht.

  4. 3 Jahre

    Das Protokoll bleibt nachvollziehbar, ohne Inhalt und Anhänge der E-Mails. Dann wird auch es gelöscht.

Papierkorb und DSGVO-Löschung entfernen Inhalt und Anhänge sofort — auf Knopfdruck, ohne auf eine Frist zu warten.

Technik

Wie es gebaut ist

Für Ihre IT: was wir wo und wie absichern.

Übertragung
Browser, Microsoft 365, Gmail und SFTP verschlüsselt (TLS bzw. SSH), HSTS erzwungen; zum eigenen Mailserver per TLS, sobald er es anbietet
Datenbank und Backups
AES-256-verschlüsselt auf Datenträger-Ebene, tägliche Sicherung
Zugangsdaten zu Postfächern
AES-256-GCM, eigener Schlüssel je Zweck
Passwörter
bcrypt mit Kostenfaktor 12, mindestens 12 Zeichen
Sitzungen
Enden nach 7 Tagen ohne Nutzung, spätestens nach 30 Tagen
Anmeldung
Fehlversuche je Konto begrenzt: höchstens 10 in 15 Minuten
Browser-Schutz
Content Security Policy mit Nonce, Einbetten in fremde Seiten unterbunden
Fehlerüberwachung
Sentry in Frankfurt — ohne Inhalte von E-Mails, Anhänge und Zugangsdaten
Betriebsprotokolle
Auf eigenen Servern, nicht bei einem Drittanbieter
Google-Prüfung
Sicherheitsprüfung CASA Tier 2 für die Gmail-Anbindung bestanden (Juli 2026)

Verträge

Was schriftlich dabei ist

Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist inklusive — mit den technischen und organisatorischen Maßnahmen und dem Verzeichnis der Auftragsverarbeiter. Kommt einer hinzu oder wird einer ausgetauscht, erfahren Sie es 30 Tage vorher.

AVV und TOMs anfordern

Wie wir personenbezogene Daten verarbeiten, steht in der Datenschutzerklärung.

Unsere Auftragsverarbeiter für den Betrieb von Flow
AnbieterWofürWo
Hetzner Online GmbHHosting der Anwendung, Datenbank und BackupsDeutschland
Microsoft Ireland Operations Ltd. — AzureKI-Analyse und Texterkennung der BelegeEU (Schweden, Deutschland)
Microsoft Ireland Operations Ltd. — Microsoft 365System-E-Mails und der Versand von Ergebnissen per E-MailEU Data Boundary
Functional Software, Inc. (Sentry)Fehlerüberwachung, ohne Inhalte von E-MailsFrankfurt am Main

Fragen der IT

Was IT-Leiter uns fragen

Keine Antwort dabei? Wir klären sie gern im Gespräch — auch direkt mit Ihrer IT.

Demo vereinbaren
Werden unsere Daten zum Training von KI-Modellen verwendet?

Nein. Die Modelle laufen in der EU bei Microsoft Azure; Ihre Inhalte werden weder zum Training verwendet noch den Modellanbietern zugänglich gemacht.

Brauchen Sie Zugang zu unserem ERP?

Nein. Flow legt das Ergebnis als Datei in einem SFTP-Ordner ab oder schickt es per E-Mail — Ihr ERP holt es von dort ab. Einen Zugang zu Ihrem ERP brauchen wir dafür nicht.

Wo liegen die Backups?

Ebenfalls in Deutschland und ebenso verschlüsselt wie die Datenbank. Gesichert wird täglich.

Wer bei viamind kann unsere Belege sehen?

Nur der Support, wenn er Ihnen hilft — für höchstens 60 Minuten je Zugang, mit angegebenem Grund, und jede Änderung wird protokolliert.

Wie lange sind wir gebunden?

Nicht fest: Der Vertrag läuft auf unbestimmte Zeit, gekündigt wird mit 30 Tagen zum Monatsende, eine E-Mail genügt. Ihre Stammdaten bleiben ohnehin in Ihrem ERP, die Ergebnisse bekommen Sie in offenen Formaten wie openTRANS, XML oder CSV, und das Protokoll exportieren Sie als CSV.

Was passiert mit unseren Daten nach Vertragsende?

E-Mails samt Anhängen sind ohnehin nach spätestens 30 Tagen gelöscht. Ihr Konto samt Einstellungen löschen wir auf Ihre Anfrage.

Welche Zertifizierungen gibt es?

Unser Rechenzentrum bei Hetzner ist nach ISO/IEC 27001 zertifiziert. Die Anbindung an Gmail hat die Sicherheitsprüfung CASA Tier 2 bestanden, die Google für den Zugriff auf Postfächer verlangt.

Bekommen wir einen Auftragsverarbeitungsvertrag?

Ja, der AVV nach Art. 28 DSGVO ist inklusive — mit den technischen und organisatorischen Maßnahmen und dem Verzeichnis der Auftragsverarbeiter. Kommt ein Auftragsverarbeiter hinzu oder wird einer ausgetauscht, erfahren Sie es 30 Tage vorher.