Sicherheit & Datenschutz

Sicherheit und Datenschutz, die deiner Prüfung standhalten

Bevor ein neues Tool ins Haus kommt, schauen Datenschutzbeauftragte, IT-Sicherheit und Betriebsrat genau hin. Darauf ist omul ausgelegt — diese Prüfung besteht es mit: EU-Hosting oder Self-Hosting, keine Teilnehmer-Accounts, keine Drittanbieter-Tracker — und offener Quellcode, der Sicherheit nachprüfbar macht, statt sie nur zu behaupten.

Keine Kreditkarte · Self-Hosting kostenlos · Open Source (AGPLv3)

Sicherheit auf einen Blick

Was Prüfstellen bei omul vorfinden

Sechs Punkte, die in fast jeder Sicherheits- und Datenschutzprüfung zuerst auf dem Tisch liegen — und wie omul sie beantwortet.

  • Hosting in der EU oder bei dir

    Betreibe omul in einem EU-Rechenzentrum oder komplett auf deiner eigenen Infrastruktur. Du wählst den Rechtsraum — und die Daten verlassen ihn nicht.

  • Datensparsam von Grund auf

    Das Publikum tritt mit einem 6-stelligen Code bei — anonym, ohne E-Mail, ohne Login, ohne Geräte-Fingerprint. Wo keine personenbezogenen Daten anfallen, gibt es wenig zu schützen.

  • AVV auf Anfrage

    Für die gehostete Variante stellen wir einen Auftragsverarbeitungsvertrag (AVV) bereit — vor dem Launch auf Anfrage. Beim Self-Hosting bist du allein Verantwortlicher, kein Auftragsverarbeiter ist beteiligt.

  • Löschkonzept in deiner Hand

    Du bestimmst die Aufbewahrung und entfernst Ergebnisse gezielt. Keine Zweitverwertung, keine Weitergabe an Dritte — was gelöscht ist, ist weg.

  • Keine Drittanbieter-Tracker

    Kein Google Analytics, keine Werbe-Pixel, keine versteckten Skripte. Findet überhaupt eine Reichweitenmessung statt, dann cookielos und selbst gehostet.

  • Nachprüfbar statt Blackbox

    Der Quellcode ist offen (AGPLv3). Sicherheit lässt sich unabhängig überprüfen — von deinem Team, von Auditoren, von der Community.

Subprozessoren

Wenige, transparent, auf Anfrage einsehbar

Je weniger Beteiligte, desto kleiner die Angriffsfläche und desto einfacher die Prüfung. Deshalb halten wir die Liste der Subprozessoren so kurz wie möglich — und legen sie offen, statt sie zu verstecken.

  • Beim Self-Hosting gibt es keine Subprozessoren — du betreibst alles selbst.
  • Bei der gehosteten Variante beschränken wir uns auf das Nötigste, im Wesentlichen den EU-Hosting-Anbieter.
  • Die aktuelle Liste erhältst du auf Anfrage; im AVV ist sie verbindlich aufgeführt.
  • Neue Subprozessoren kommen nicht heimlich dazu — Änderungen werden dokumentiert.

Löschkonzept

So verschwinden Daten wieder

Ein Sicherheitskonzept ist erst vollständig, wenn klar ist, wie Daten wieder verschwinden. Bei omul ist dieser Weg kurz und liegt bei dir.

  1. 1

    Du bestimmst die Aufbewahrung

    Umfragen und Ergebnisse bleiben genau so lange, wie du es festlegst — nicht länger. Keine unbegrenzte Vorratshaltung im Hintergrund.

  2. 2

    Löschen, wenn du willst

    Ergebnisse und Sessions entfernst du gezielt und dauerhaft — kein Papierkorb bei Dritten, keine stille Kopie an anderer Stelle.

  3. 3

    Keine Zweitverwertung

    Deine Daten werden nicht verkauft, nicht zu Werbezwecken genutzt und nicht an Dritte weitergegeben. Ein detailliertes Löschkonzept gibt es auf Anfrage.

Open Source

Sicherheit, die man lesen kann

Quelloffen unter der AGPLv3 ist omul deshalb, weil Vertrauen prüfbar sein muss. Dein Sicherheitsteam muss unseren Aussagen nicht vertrauen — es kann den Code selbst prüfen. Keine Blackbox, keine versteckten Datenpfade, keine Überraschungen im nächsten Update.

Open Source im Detail

Responsible Disclosure

Schwachstelle gefunden? So meldest du sie

Sicherheit ist ein fortlaufender Prozess. Wenn du ein Sicherheitsproblem entdeckst, melde es bitte verantwortungsvoll über unsere Security Policy — nicht öffentlich im Issue-Tracker. Wir bestätigen den Eingang und halten dich auf dem Laufenden.

Security Policy auf GitHub

Häufige Fragen zu Sicherheit & Datenschutz

Wo werden die Daten gehostet?

Wo du willst: in einem EU-Rechenzentrum oder auf deiner eigenen Infrastruktur (Self-Hosting). Du wählst den Rechtsraum, und die Daten verlassen ihn nicht — volle Datensouveränität, kein Vendor-Lock-in.

Gibt es einen AVV bzw. eine Auftragsverarbeitung?

Für die gehostete Variante stellen wir einen AVV bereit — vor dem offiziellen Launch auf Anfrage. Beim Self-Hosting verarbeitest du selbst und bleibst alleiniger Verantwortlicher; ein Auftragsverarbeiter ist dann nicht beteiligt.

Welche Subprozessoren nutzt omul?

Beim Self-Hosting keine. Bei der gehosteten Variante halten wir die Liste bewusst kurz — im Wesentlichen der EU-Hosting-Anbieter. Die aktuelle, verbindliche Liste bekommst du auf Anfrage und findest sie im AVV.

Wie werden Daten gelöscht?

Du bestimmst die Aufbewahrungsdauer und entfernst Ergebnisse und Sessions gezielt. Gelöschte Daten werden nicht zweitverwertet und nicht an Dritte weitergegeben. Ein detailliertes Löschkonzept erhältst du auf Anfrage.

Nutzt omul Tracker oder Analytics?

Keine Drittanbieter-Tracker, kein Google Analytics, keine Werbe-Pixel. Falls überhaupt eine Reichweitenmessung stattfindet, dann cookielos und selbst gehostet — es fließen keine Daten an Werbenetzwerke ab.

Wie melde ich eine Sicherheitslücke?

Verantwortungsvoll über unsere Security Policy auf GitHub, nicht öffentlich im Issue-Tracker. Da omul quelloffen ist (AGPLv3), kann jede und jeder den Code prüfen — verantwortungsvolle Meldungen sind ausdrücklich willkommen.

Sicherheit, die grünes Licht bekommt

Prüfe omul selbst — der Code liegt offen

Starte in unter einer Minute mit einer Live-Abstimmung, oder gib den Code an dein Sicherheitsteam. Keine Kreditkarte, kein Setup.

Keine Kreditkarte · Self-Hosting kostenlos · Open Source (AGPLv3)