Sicherheit und Datenschutz, die deiner Prüfung standhalten
Bevor ein neues Tool ins Haus kommt, schauen Datenschutzbeauftragte, IT-Sicherheit und Betriebsrat genau hin. Darauf ist omul ausgelegt — diese Prüfung besteht es mit: EU-Hosting oder Self-Hosting, keine Teilnehmer-Accounts, keine Drittanbieter-Tracker — und offener Quellcode, der Sicherheit nachprüfbar macht, statt sie nur zu behaupten.
Keine Kreditkarte · Self-Hosting kostenlos · Open Source (AGPLv3)
Sicherheit auf einen Blick
Was Prüfstellen bei omul vorfinden
Sechs Punkte, die in fast jeder Sicherheits- und Datenschutzprüfung zuerst auf dem Tisch liegen — und wie omul sie beantwortet.
Hosting in der EU oder bei dir
Betreibe omul in einem EU-Rechenzentrum oder komplett auf deiner eigenen Infrastruktur. Du wählst den Rechtsraum — und die Daten verlassen ihn nicht.
Datensparsam von Grund auf
Das Publikum tritt mit einem 6-stelligen Code bei — anonym, ohne E-Mail, ohne Login, ohne Geräte-Fingerprint. Wo keine personenbezogenen Daten anfallen, gibt es wenig zu schützen.
AVV auf Anfrage
Für die gehostete Variante stellen wir einen Auftragsverarbeitungsvertrag (AVV) bereit — vor dem Launch auf Anfrage. Beim Self-Hosting bist du allein Verantwortlicher, kein Auftragsverarbeiter ist beteiligt.
Löschkonzept in deiner Hand
Du bestimmst die Aufbewahrung und entfernst Ergebnisse gezielt. Keine Zweitverwertung, keine Weitergabe an Dritte — was gelöscht ist, ist weg.
Keine Drittanbieter-Tracker
Kein Google Analytics, keine Werbe-Pixel, keine versteckten Skripte. Findet überhaupt eine Reichweitenmessung statt, dann cookielos und selbst gehostet.
Nachprüfbar statt Blackbox
Der Quellcode ist offen (AGPLv3). Sicherheit lässt sich unabhängig überprüfen — von deinem Team, von Auditoren, von der Community.
Subprozessoren
Wenige, transparent, auf Anfrage einsehbar
Je weniger Beteiligte, desto kleiner die Angriffsfläche und desto einfacher die Prüfung. Deshalb halten wir die Liste der Subprozessoren so kurz wie möglich — und legen sie offen, statt sie zu verstecken.
- Beim Self-Hosting gibt es keine Subprozessoren — du betreibst alles selbst.
- Bei der gehosteten Variante beschränken wir uns auf das Nötigste, im Wesentlichen den EU-Hosting-Anbieter.
- Die aktuelle Liste erhältst du auf Anfrage; im AVV ist sie verbindlich aufgeführt.
- Neue Subprozessoren kommen nicht heimlich dazu — Änderungen werden dokumentiert.
Löschkonzept
So verschwinden Daten wieder
Ein Sicherheitskonzept ist erst vollständig, wenn klar ist, wie Daten wieder verschwinden. Bei omul ist dieser Weg kurz und liegt bei dir.
- 1
Du bestimmst die Aufbewahrung
Umfragen und Ergebnisse bleiben genau so lange, wie du es festlegst — nicht länger. Keine unbegrenzte Vorratshaltung im Hintergrund.
- 2
Löschen, wenn du willst
Ergebnisse und Sessions entfernst du gezielt und dauerhaft — kein Papierkorb bei Dritten, keine stille Kopie an anderer Stelle.
- 3
Keine Zweitverwertung
Deine Daten werden nicht verkauft, nicht zu Werbezwecken genutzt und nicht an Dritte weitergegeben. Ein detailliertes Löschkonzept gibt es auf Anfrage.
Open Source
Sicherheit, die man lesen kann
Quelloffen unter der AGPLv3 ist omul deshalb, weil Vertrauen prüfbar sein muss. Dein Sicherheitsteam muss unseren Aussagen nicht vertrauen — es kann den Code selbst prüfen. Keine Blackbox, keine versteckten Datenpfade, keine Überraschungen im nächsten Update.
Responsible Disclosure
Schwachstelle gefunden? So meldest du sie
Sicherheit ist ein fortlaufender Prozess. Wenn du ein Sicherheitsproblem entdeckst, melde es bitte verantwortungsvoll über unsere Security Policy — nicht öffentlich im Issue-Tracker. Wir bestätigen den Eingang und halten dich auf dem Laufenden.
Häufige Fragen zu Sicherheit & Datenschutz
Wo werden die Daten gehostet?
Wo du willst: in einem EU-Rechenzentrum oder auf deiner eigenen Infrastruktur (Self-Hosting). Du wählst den Rechtsraum, und die Daten verlassen ihn nicht — volle Datensouveränität, kein Vendor-Lock-in.
Gibt es einen AVV bzw. eine Auftragsverarbeitung?
Für die gehostete Variante stellen wir einen AVV bereit — vor dem offiziellen Launch auf Anfrage. Beim Self-Hosting verarbeitest du selbst und bleibst alleiniger Verantwortlicher; ein Auftragsverarbeiter ist dann nicht beteiligt.
Welche Subprozessoren nutzt omul?
Beim Self-Hosting keine. Bei der gehosteten Variante halten wir die Liste bewusst kurz — im Wesentlichen der EU-Hosting-Anbieter. Die aktuelle, verbindliche Liste bekommst du auf Anfrage und findest sie im AVV.
Wie werden Daten gelöscht?
Du bestimmst die Aufbewahrungsdauer und entfernst Ergebnisse und Sessions gezielt. Gelöschte Daten werden nicht zweitverwertet und nicht an Dritte weitergegeben. Ein detailliertes Löschkonzept erhältst du auf Anfrage.
Nutzt omul Tracker oder Analytics?
Keine Drittanbieter-Tracker, kein Google Analytics, keine Werbe-Pixel. Falls überhaupt eine Reichweitenmessung stattfindet, dann cookielos und selbst gehostet — es fließen keine Daten an Werbenetzwerke ab.
Wie melde ich eine Sicherheitslücke?
Verantwortungsvoll über unsere Security Policy auf GitHub, nicht öffentlich im Issue-Tracker. Da omul quelloffen ist (AGPLv3), kann jede und jeder den Code prüfen — verantwortungsvolle Meldungen sind ausdrücklich willkommen.
Sicherheit, die grünes Licht bekommt
Prüfe omul selbst — der Code liegt offen
Starte in unter einer Minute mit einer Live-Abstimmung, oder gib den Code an dein Sicherheitsteam. Keine Kreditkarte, kein Setup.
Keine Kreditkarte · Self-Hosting kostenlos · Open Source (AGPLv3)