Zum Inhalt springen

Sicherheit & Compliance

Euer Vertrauen, unsere Verantwortung.

GoodFunds läuft vollständig auf Servern in Deutschland, verarbeitet Daten DSGVO-konform und dokumentiert alle Schutzmaßnahmen offen – damit auch Organisationen mit formalem Beschaffungsprozess GoodFunds prüfen können.

Der europäische Vorteil

Digitale Souveränität statt US-Cloud.

Für gemeinnützige Organisationen in Deutschland zählt mehr als ein Zertifikatslogo: Wo liegen die Daten, welches Recht gilt, wer kann darauf zugreifen? Unsere Antworten sind einfach.

  • Serverstandort Deutschland

    Die Plattform läuft in einem OVH-Rechenzentrum in Limburg bei Frankfurt. Backups liegen verschlüsselt und getrennt davon bei Hetzner – ebenfalls in Deutschland.

  • Kein Drittlandtransfer

    Personenbezogene Daten werden ausschließlich in Deutschland bzw. der EU verarbeitet. Es findet keine Übermittlung in Drittländer statt.

  • Keine CLOUD-Act-Betroffenheit

    GoodFunds ist ein deutsches Angebot ohne US-Mutterkonzern. US-Behörden haben keinen Zugriffsanspruch auf eure Daten nach dem CLOUD Act.

  • Deutscher Vertragspartner & Gerichtsstand

    Vertragspartner ist goodDEV Softwareentwicklung mit Sitz in Dresden. Es gelten deutsches Recht und deutscher Gerichtsstand.

  • Zuwendungsbestätigungen nach amtlichem Muster

    Spendenquittungen werden nach dem amtlichen deutschen Muster erstellt – ein Detail, das internationale Anbieter selten abbilden.

  • Barrierefreiheit nach BFSG

    Die Webkomponenten und Spendenstrecken werden auf Barrierefreiheit nach dem Barrierefreiheitsstärkungsgesetz ausgerichtet.

Technische Sicherheit

Schutzmaßnahmen, die wir dokumentieren.

Die wichtigsten technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 DSGVO im Überblick – das vollständige, versionierte Dokument ist Bestandteil der Auftragsverarbeitungsvereinbarung.

  • Verschlüsselung gespeicherter Daten

    Daten werden at rest mit AES-256-GCM verschlüsselt gespeichert.

  • Verschlüsselte Übertragung

    Sämtliche Verbindungen laufen über TLS (HTTPS) – vom Spendenformular bis zur Verwaltung.

  • Kontosicherheit

    Passwörter werden ausschließlich als BCrypt-Hashes gespeichert; Zwei-Faktor-Authentifizierung schützt die Konten.

  • Least Privilege & Rollen

    Zugriffe folgen dem Least-Privilege-Prinzip mit klarem Rollen- und Rechtekonzept sowie Mandantentrennung.

  • Sparsame Logs

    Server-Logs werden maximal 30 Tage aufbewahrt, IP-Adressen in der Webanalyse maskiert (selbst gehostetes Matomo).

  • Getrennte Backups

    Regelmäßige, verschlüsselte Backups liegen bei einem vom Produktionsbetrieb getrennten Anbieter in Deutschland.

Vollständiges TOM-Dokument

Datenschutz & Auftragsverarbeitung

AVV inklusive – elektronisch bei der Registrierung.

Mit jeder Organisation schließen wir eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO – elektronisch bei der Registrierung (Art. 28 Abs. 9 DSGVO), automatisch mit euren Organisationsdaten generiert und im Manager abgelegt. Datenschutzverletzungen melden wir in der Regel innerhalb von 24 Stunden. Die Plattform ist nicht für besondere Datenkategorien nach Art. 9 DSGVO bestimmt; Drittanbieter-Integrationen liegen in der Verantwortung der Organisation (§ 6.2 AVV).

Verbindliche Fristen aus der AVV
FristErläuterung
Datenexport nach Vertragsende4 WochenFrist für den vollständigen Export eurer Daten
Kundendaten nach Vertragsende90 TageÜbergangsfrist, danach endgültige Löschung
Zahlungs- und Steuerdaten10 JahreGesetzliche Aufbewahrungspflicht (HGB/AO)
DatenschutzerklärungTOMSubunternehmer

Zahlungssicherheit

Kartendaten? Nicht auf unseren Servern.

Die Zahlungsabwicklung läuft vollständig über zertifizierte Zahlungsdienstleister. Dadurch bleibt der Umgang mit Kartendaten dort, wo er hingehört – bei PCI-DSS-zertifizierten Profis.

KI & eure Daten

Klare Grundsätze für den KI-Einsatz.

Der KI-Assistent unterstützt beim Erstellen von Kampagnen – nach festen Regeln, die in § 7 der AVV verankert sind: Die eingesetzten Sprachmodelle (z. B. Anthropic Claude, OpenAI) erhalten ausschließlich Inhalts- und Strukturdaten wie Vorlagentexte und Platzhalter.

  • Keine PII an Modelle

    Personenbezogene Daten werden niemals an KI-Modelle gesendet. Ein PII-Filter erkennt und entfernt versehentlich eingegebene Namen, E-Mail-Adressen oder Anschriften vor jeder Übermittlung.

  • Kein Modelltraining

    Es werden keine KI-Modelle mit euren Daten trainiert – weder von uns noch von Dritten in unserem Auftrag.

  • Eigene Integrationen = eure Kontrolle

    Bindet ihr eigene KI-Dienste an, geschieht das in eurer Verantwortung und Konfiguration (§ 6.2 AVV).

Dokumente

Alles zum Nachlesen und Prüfen.

Für Vendor-Assessments und Datenschutz-Prüfungen: unsere Dokumente, versioniert und öffentlich.

Downloads

FAQ

Häufige Fragen aus Datenschutz-Prüfungen.

Ausschließlich in Deutschland: Die Plattform läuft in einem OVH-Rechenzentrum in Limburg bei Frankfurt, verschlüsselte Backups liegen getrennt davon bei Hetzner. Es findet kein Transfer in Drittländer statt.

Roadmap

Wo wir stehen – und was als Nächstes kommt.

Wir sind (noch) nicht ISO-zertifiziert und behaupten es auch nicht. Stattdessen dokumentieren wir transparent, welche Compliance-Bausteine stehen und welche folgen. Alle Unterlagen entstehen von Anfang an ISO-27001-kompatibel.

  1. 2026 — Basis
    • AVV nach Art. 28 DSGVO mit elektronischem Abschluss bei der Registrierung
    • TOM-Dokument und Subunternehmer-Liste versioniert veröffentlicht
    • Trust Center auf goodfunds.de
  2. Q3–Q4 2026
    • Versionierung & Changelog aller Rechtstexte
    • SLA mit konkreten Verfügbarkeitszielen und dokumentiertem Incident-Response-Prozess
    • Verarbeitungsverzeichnis nach Art. 30 Abs. 2 DSGVO
    • PCI-DSS-Selbstauskunft (SAQ A) formal abschließen
  3. 2027+
    • Penetrationstest mit dokumentiertem Ergebnis
    • Evaluation ISO 27001 / SOC 2 Type II (deal-abhängig)
    • Cyber-Versicherung
    • Datenschutz-Folgenabschätzung (DSFA) für die Plattform

Über den Anbieter

Ein Produkt aus 13 Jahren NGO-Softwarearbeit.

GoodFunds wird betrieben von goodDEV Softwareentwicklung, Dresden. Das Unternehmen wurde im April 2013 gegründet und entwickelt seitdem Software für NGOs, Bildungsträger und öffentliche Einrichtungen – GoodFunds bündelt, was Organisationen in über einem Jahrzehnt Projektarbeit tatsächlich gebraucht haben.

  • Inhaber: Tim Schmidt
  • Rechtsform: Freiberufliches Unternehmen
  • Sitz: Seifhennersdorfer Str. 4, 01099 Dresden
  • Umsatzsteuer-Identifikationsnummer: DE288786973

Als freiberufliches Unternehmen unterliegt goodDEV nicht der Eintragungspflicht ins Handelsregister. Nachweise zur Geschäftstätigkeit (Steuernummer, Referenzen, Betriebshaftpflicht) stellen wir auf Anfrage bereit.

Kontakt

Fragen zu Sicherheit oder Datenschutz?

Ob Vendor-Checkliste, AVV-Frage oder Sicherheitsdetail – ihr bekommt eine Antwort vom Team, nicht vom Bot. Auch Hinweise auf Sicherheitslücken nehmen wir über diesen Kontakt entgegen und reagieren zeitnah.

Tim Schmidt Foto

Tim Schmidt

Schickt uns eure Vendor-Checkliste – wir füllen sie aus.

Bereit für den Datenschutz-Check?

Startet mit GoodFunds – mit AVV, TOMs und Serverstandort Deutschland ab dem ersten Tag.