Sicherheit

Sicher, deutsch, kompromisslos getrennt

Mandantentrennung auf Datenbankebene, Serverstandort Deutschland und ein Herkunftsnachweis je Datenfeld — nachprüfbar, nicht nur behauptet.

Runa, das Maskottchen von Wolfstrail CRM, steht an einer Tresortür

Auf einen Blick

Die Eckdaten in einer Tabelle

Diese Tabelle fasst zusammen, was ein Einkauf oder eine IT-Abteilung zuerst prüft. Jede Zeile nennt einen Wert, die Abschnitte darunter erläutern ihn.

ServerstandortDeutschland, Rechenzentrum in Frankfurt am Main
Rechenzentrumsbetreiber23M GmbH, Frankfurt am Main
Verschlüsselung im TransportTLS für alle Verbindungen
Verschlüsselung im Ruhezustandja, verschlüsselte Speicherung
MandantentrennungRow-Level-Security in PostgreSQL, auf Datenbankebene erzwungen
Sicherung und Aufbewahrungregelmäßige Sicherungen, im Rechenzentrum Frankfurt am Main
LöschfristenLöschung nach vertraglich festgelegten Fristen; Selbstbedienungs-Export jederzeit
AuftragsverarbeitungAVV nach Art. 28 DSGVO, kostenfrei und digital
Unterauftragsverarbeiterbenannt (siehe Liste unten); Übermittlungen in Drittländer über Standardvertragsklauseln nach Art. 46 DSGVO
Zertifizierungderzeit nicht nach ISO 27001 zertifiziert

Mandantentrennung auf Datenbankebene

Row-Level-Security statt Prüfung in der Anwendung

Jeder Kunde sieht ausschließlich seine eigenen Daten. Durchgesetzt wird das über Row-Level-Security in PostgreSQL: Die Datenbank selbst prüft bei jedem Zugriff die Mandantenkennung, nicht die Anwendungslogik darüber. Ein Fehler in der Oberfläche kann diese Grenze deshalb nicht aufheben.

Die Regel gilt ausnahmslos über alle Tabellen mit Kundendaten. Auch interne Dienste und Hintergrundprozesse arbeiten innerhalb derselben Trennung.

Serverstandort, Betrieb und Sicherung in Deutschland

CRM-Bestand in Frankfurt am Main

Betrieb, Speicherung und Sicherung Ihres CRM-Bestands finden in Deutschland statt, in einem Rechenzentrum in Frankfurt am Main, betrieben durch die 23M GmbH. Die Software wird in Solingen entwickelt, Betrieb und Entwicklung liegen beim selben Unternehmen.

Einzelne Recherche- und Anreicherungsfunktionen binden externe Dienste ein, um öffentliche Firmendaten zu finden und zu ergänzen. Ein Teil dieser Dienste verarbeitet Daten außerhalb der EU. Diese Übermittlungen sind über Standardvertragsklauseln nach Art. 46 DSGVO abgesichert. Die Funktionen lassen sich je Arbeitsbereich abschalten; welcher Dienst wofür eingebunden ist, steht im nächsten Abschnitt vollständig.

Unterauftragsverarbeiter

Vollständige Liste nach Art. 28 Abs. 2 DSGVO

Wir legen offen, welche Dienste eingebunden sind, wofür und wo sie verarbeiten. Das ist nach Art. 28 Abs. 2 DSGVO ohnehin offenzulegen; hier steht es freiwillig und vorab.

DienstZweckSitz / Verarbeitungsort
23M GmbHRechenzentrum und Hosting des CRM-BestandsFrankfurt am Main, Deutschland
Lokales SprachmodellKI-gestützte Ergänzung von Firmendaten (Standard)Deutschland
Anthropic PBCKI-gestützte Ergänzung von Firmendaten — nur wenn ausdrücklich aktiviert; Standard ist das lokale ModellUSA (Standardvertragsklauseln)
Microsoft Ireland Operations Ltd.Versand von System- und Benachrichtigungs-E-MailsIrland, mit Konzernbezug USA (Standardvertragsklauseln)
Google Ireland Ltd.Auffinden von Firmenwebsites (Places)Irland
Geoapify GmbHGeokodierung von AdressenWien, Österreich
OpenStreetMap Foundationoffene Geodaten (Nominatim, Overpass)Vereinigtes Königreich

Nicht jeder Dienst ist in jedem Arbeitsbereich aktiv. Die anreichernden und suchenden Funktionen lassen sich je Arbeitsbereich abschalten; ohne sie werden die entsprechenden Dienste nicht angesprochen.

Verschlüsselung

Geschützt bei Übertragung und Speicherung

Alle Verbindungen sind per TLS verschlüsselt. Die Daten werden auch im Ruhezustand verschlüsselt gespeichert. Zugriff auf die Systeme ist auf benannte Personen beschränkt und protokolliert.

Was wir nicht tun

Grenzen, die wir uns selbst setzen

Vertrauen entsteht auch dadurch, dass etwas ausdrücklich nicht geschieht. Die folgenden Punkte sind keine Absicht, sondern gelten heute.

Auftragsverarbeitung nach Art. 28 DSGVO

AVV kostenfrei und digital

Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO wird kostenfrei und digital im Konto abgeschlossen. Er regelt Gegenstand, Dauer, Art und Zweck der Verarbeitung, die technischen und organisatorischen Maßnahmen sowie die eingebundenen Unterauftragsverarbeiter.

Ihre Rechte als Betroffener

Belegbar durch den Herkunftsnachweis je Feld

Jeder angereicherte Datenpunkt wird mit Quelle und Abrufzeitpunkt gespeichert. Dieser Herkunftsnachweis macht die Betroffenenrechte belegbar, statt sie nur zu behaupten.

Die Daten stammen aus öffentlich zugänglichen Quellen: dem Handelsregister, den Unternehmenswebsites selbst und weiteren öffentlich abrufbaren Verzeichnissen.

Zertifizierungen und Nachweise

Was nachprüfbar ist, und was nicht

Wir führen hier auf, was nachprüfbar ist. Wolfstrail CRM ist derzeit nicht nach ISO 27001 zertifiziert. Was stattdessen gilt: Die Mandantentrennung wird in der Datenbank erzwungen, Betrieb und Speicherung finden in Deutschland statt, und die Liste der Unterauftragsverarbeiter steht vollständig auf dieser Seite.

Offen benannte Abwesenheit wirkt stärker als Schweigen. Sobald ein Nachweis vorliegt, wird er hier mit Aussteller und Datum genannt, nicht vorher.

Rechtssichere Ansprache je Kanal

Kanaltrennung nach § 7 UWG

Telefon, E-Mail und Post unterliegen unterschiedlichen Regeln. Telefonwerbung gegenüber Unternehmen ist nach § 7 Abs. 2 Nr. 1 UWG bei mutmaßlicher Einwilligung zulässig, E-Mail-Werbung grundsätzlich nur mit vorheriger ausdrücklicher Einwilligung. Wolfstrail CRM unterscheidet die Kanäle und dokumentiert die Datenherkunft, damit Sie die Abwägung nachweisen können. Eine Rechtsberatung ersetzt das nicht. Die rechtlichen Grundlagen stehen im Detail unter Kaltakquise im B2B.

Zuletzt aktualisiert: 16. August 2026 · Wolfswerk, Solingen

Nimm die Fährte auf.

14 Tage kostenlos, ohne Kreditkarte. In Minuten startklar.

14 Tage kostenlos testen