Sicherheit & Compliance
Euer Vertrauen, unsere Verantwortung.
GoodFunds läuft vollständig auf Servern in Deutschland, verarbeitet Daten DSGVO-konform und dokumentiert alle Schutzmaßnahmen offen – damit auch Organisationen mit formalem Beschaffungsprozess GoodFunds prüfen können.
Der europäische Vorteil
Digitale Souveränität statt US-Cloud.
Für gemeinnützige Organisationen in Deutschland zählt mehr als ein Zertifikatslogo: Wo liegen die Daten, welches Recht gilt, wer kann darauf zugreifen? Unsere Antworten sind einfach.
Serverstandort Deutschland
Die Plattform läuft in einem OVH-Rechenzentrum in Limburg bei Frankfurt. Backups liegen verschlüsselt und getrennt davon bei Hetzner – ebenfalls in Deutschland.
Kein Drittlandtransfer
Personenbezogene Daten werden ausschließlich in Deutschland bzw. der EU verarbeitet. Es findet keine Übermittlung in Drittländer statt.
Keine CLOUD-Act-Betroffenheit
GoodFunds ist ein deutsches Angebot ohne US-Mutterkonzern. US-Behörden haben keinen Zugriffsanspruch auf eure Daten nach dem CLOUD Act.
Deutscher Vertragspartner & Gerichtsstand
Vertragspartner ist goodDEV Softwareentwicklung mit Sitz in Dresden. Es gelten deutsches Recht und deutscher Gerichtsstand.
Zuwendungsbestätigungen nach amtlichem Muster
Spendenquittungen werden nach dem amtlichen deutschen Muster erstellt – ein Detail, das internationale Anbieter selten abbilden.
Barrierefreiheit nach BFSG
Die Webkomponenten und Spendenstrecken werden auf Barrierefreiheit nach dem Barrierefreiheitsstärkungsgesetz ausgerichtet.
Technische Sicherheit
Schutzmaßnahmen, die wir dokumentieren.
Die wichtigsten technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 DSGVO im Überblick – das vollständige, versionierte Dokument ist Bestandteil der Auftragsverarbeitungsvereinbarung.
Verschlüsselung gespeicherter Daten
Daten werden at rest mit AES-256-GCM verschlüsselt gespeichert.
Verschlüsselte Übertragung
Sämtliche Verbindungen laufen über TLS (HTTPS) – vom Spendenformular bis zur Verwaltung.
Kontosicherheit
Passwörter werden ausschließlich als BCrypt-Hashes gespeichert; Zwei-Faktor-Authentifizierung schützt die Konten.
Least Privilege & Rollen
Zugriffe folgen dem Least-Privilege-Prinzip mit klarem Rollen- und Rechtekonzept sowie Mandantentrennung.
Sparsame Logs
Server-Logs werden maximal 30 Tage aufbewahrt, IP-Adressen in der Webanalyse maskiert (selbst gehostetes Matomo).
Getrennte Backups
Regelmäßige, verschlüsselte Backups liegen bei einem vom Produktionsbetrieb getrennten Anbieter in Deutschland.
Datenschutz & Auftragsverarbeitung
AVV inklusive – elektronisch bei der Registrierung.
Mit jeder Organisation schließen wir eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO – elektronisch bei der Registrierung (Art. 28 Abs. 9 DSGVO), automatisch mit euren Organisationsdaten generiert und im Manager abgelegt. Datenschutzverletzungen melden wir in der Regel innerhalb von 24 Stunden. Die Plattform ist nicht für besondere Datenkategorien nach Art. 9 DSGVO bestimmt; Drittanbieter-Integrationen liegen in der Verantwortung der Organisation (§ 6.2 AVV).
| Frist | Erläuterung | |
|---|---|---|
| Datenexport nach Vertragsende | 4 Wochen | Frist für den vollständigen Export eurer Daten |
| Kundendaten nach Vertragsende | 90 Tage | Übergangsfrist, danach endgültige Löschung |
| Zahlungs- und Steuerdaten | 10 Jahre | Gesetzliche Aufbewahrungspflicht (HGB/AO) |
Zahlungssicherheit
Kartendaten? Nicht auf unseren Servern.
Die Zahlungsabwicklung läuft vollständig über zertifizierte Zahlungsdienstleister. Dadurch bleibt der Umgang mit Kartendaten dort, wo er hingehört – bei PCI-DSS-zertifizierten Profis.
KI & eure Daten
Klare Grundsätze für den KI-Einsatz.
Der KI-Assistent unterstützt beim Erstellen von Kampagnen – nach festen Regeln, die in § 7 der AVV verankert sind: Die eingesetzten Sprachmodelle (z. B. Anthropic Claude, OpenAI) erhalten ausschließlich Inhalts- und Strukturdaten wie Vorlagentexte und Platzhalter.
Keine PII an Modelle
Personenbezogene Daten werden niemals an KI-Modelle gesendet. Ein PII-Filter erkennt und entfernt versehentlich eingegebene Namen, E-Mail-Adressen oder Anschriften vor jeder Übermittlung.
Kein Modelltraining
Es werden keine KI-Modelle mit euren Daten trainiert – weder von uns noch von Dritten in unserem Auftrag.
Eigene Integrationen = eure Kontrolle
Bindet ihr eigene KI-Dienste an, geschieht das in eurer Verantwortung und Konfiguration (§ 6.2 AVV).
Dokumente
Alles zum Nachlesen und Prüfen.
Für Vendor-Assessments und Datenschutz-Prüfungen: unsere Dokumente, versioniert und öffentlich.
FAQ
Häufige Fragen aus Datenschutz-Prüfungen.
Roadmap
Wo wir stehen – und was als Nächstes kommt.
Wir sind (noch) nicht ISO-zertifiziert und behaupten es auch nicht. Stattdessen dokumentieren wir transparent, welche Compliance-Bausteine stehen und welche folgen. Alle Unterlagen entstehen von Anfang an ISO-27001-kompatibel.
- 2026 — Basis
- AVV nach Art. 28 DSGVO mit elektronischem Abschluss bei der Registrierung
- TOM-Dokument und Subunternehmer-Liste versioniert veröffentlicht
- Trust Center auf goodfunds.de
- Q3–Q4 2026
- Versionierung & Changelog aller Rechtstexte
- SLA mit konkreten Verfügbarkeitszielen und dokumentiertem Incident-Response-Prozess
- Verarbeitungsverzeichnis nach Art. 30 Abs. 2 DSGVO
- PCI-DSS-Selbstauskunft (SAQ A) formal abschließen
- 2027+
- Penetrationstest mit dokumentiertem Ergebnis
- Evaluation ISO 27001 / SOC 2 Type II (deal-abhängig)
- Cyber-Versicherung
- Datenschutz-Folgenabschätzung (DSFA) für die Plattform
Über den Anbieter
Ein Produkt aus 13 Jahren NGO-Softwarearbeit.
GoodFunds wird betrieben von goodDEV Softwareentwicklung, Dresden. Das Unternehmen wurde im April 2013 gegründet und entwickelt seitdem Software für NGOs, Bildungsträger und öffentliche Einrichtungen – GoodFunds bündelt, was Organisationen in über einem Jahrzehnt Projektarbeit tatsächlich gebraucht haben.
- Inhaber: Tim Schmidt
- Rechtsform: Freiberufliches Unternehmen
- Sitz: Seifhennersdorfer Str. 4, 01099 Dresden
- Umsatzsteuer-Identifikationsnummer: DE288786973
Als freiberufliches Unternehmen unterliegt goodDEV nicht der Eintragungspflicht ins Handelsregister. Nachweise zur Geschäftstätigkeit (Steuernummer, Referenzen, Betriebshaftpflicht) stellen wir auf Anfrage bereit.
Kontakt
Fragen zu Sicherheit oder Datenschutz?
Ob Vendor-Checkliste, AVV-Frage oder Sicherheitsdetail – ihr bekommt eine Antwort vom Team, nicht vom Bot. Auch Hinweise auf Sicherheitslücken nehmen wir über diesen Kontakt entgegen und reagieren zeitnah.

Tim Schmidt
„Schickt uns eure Vendor-Checkliste – wir füllen sie aus.“
Bereit für den Datenschutz-Check?
Startet mit GoodFunds – mit AVV, TOMs und Serverstandort Deutschland ab dem ersten Tag.