Sicherheit und Vertrauen
Ihre Daten liegen auf Servern in Deutschland, Zugriff hat nur, wer ihn für Betrieb und Support wirklich braucht — und wenn doch etwas passiert, erfahren Sie es innerhalb von 48 Stunden nach Bekanntwerden.
Stand: 02.09.2026
Wer ein System für Vertrieb, Recruiting und Projekte einsetzt, legt darin die empfindlichsten Daten seines Betriebs ab: Kundenlisten, Angebote, Bewerbungen, Verträge. Diese Seite beantwortet an einer Stelle, was sonst über Datenschutzerklärung, Auftragsverarbeitungsvertrag und AGB verteilt ist — wo diese Daten liegen, womit sie geschützt sind, wer sie außer uns verarbeitet und was geschieht, wenn etwas schiefgeht.
Jede Aussage hier ist belegt: entweder im Code von Funnalized, in der Konfiguration unserer Server oder in einem der verlinkten Rechtstexte. Was wir nicht haben, steht ebenfalls hier — siehe Abschnitt 07.
Anwendung, Datenbank, Dateien und Sicherungen in Deutschland
Auftragsverarbeitungsvertrag inklusive, ohne Aufpreis
Meldefrist an betroffene Kunden bei einer Datenschutzverletzung
Export-Frist nach Vertragsende, danach Löschung
Wo Ihre Daten liegen
Die Anwendung, die Datenbank, die Datei-Ablage für hochgeladene Dokumente und die Sicherungen laufen auf Servern der Hetzner Online GmbH in deutschen Rechenzentren. An dieser Infrastruktur ist kein US-Hyperscaler beteiligt: Ihre Anwendungs-, Datei- und Sicherungsdaten liegen nicht bei einem Anbieter, an den ein Zugriff nach dem US CLOUD Act anknüpfen könnte. Wo es Berührungen mit den USA dennoch gibt, zählen wir sie auf, statt sie wegzulassen — unten in diesem Abschnitt für die Zahlungsabwicklung und in Abschnitt 03 für die Verbindungen, die Sie selbst herstellen.
Anwendung und Datenbank laufen voneinander getrennt und sind intern über ein privates Netz verbunden. Die Datenbank nimmt Verbindungen ausschließlich über dieses private Netz an; aus dem Internet ist sie nicht erreichbar.
Eine Ausnahme gehört zur Wahrheit dazu, weil sie sich mit vertretbarem Aufwand nicht in Deutschland abbilden lässt:
- Zahlungsabwicklung: Abonnements und Rechnungen laufen über Stripe Payments Europe Ltd. (Dublin, Irland). Karten- und Kontodaten erreichen unsere Server nicht — sie werden direkt bei Stripe eingegeben. Stripe verarbeitet sie in eigener Verantwortung; konzerninterne Übermittlungen in die USA sind über EU-Standardvertragsklauseln und das EU-US Data Privacy Framework abgesichert.
Der Versand der System-E-Mails läuft über einen Dienstleister mit Rechenzentrum in der EU. Die Auslieferung der von Ihnen veröffentlichten Seiten und der statischen Dateien läuft über ein weltweites Netz von Auslieferungsknoten: Dabei können Verbindungsdaten — insbesondere die IP-Adresse des Besuchers — kurzzeitig auch auf Knoten außerhalb der EU verarbeitet werden; abgesichert ist das über EU-Standardvertragsklauseln. Ihre in Funnalized gespeicherten Datensätze sind davon nicht betroffen; sie liegen in Deutschland. Die vollständige Liste steht in Abschnitt 03.
Wie wir sie schützen
Die vollständige, rechtsverbindliche Aufstellung der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO steht in § 5 des Auftragsverarbeitungsvertrags. Hier stehen die wichtigsten davon in Auszügen und ohne Fachsprache — vollständig sind sie nur dort:
Verschlüsselte Übertragung
Jede Verbindung zwischen Ihrem Gerät und Funnalized läuft über TLS. Der Server verlangt die verschlüsselte Verbindung ausdrücklich im Voraus (HSTS), sodass ein Aufruf gar nicht erst unverschlüsselt zustande kommt. Anwendung und Datenbank sprechen untereinander ausschließlich über ein privates Netz, das aus dem Internet nicht erreichbar ist.
Passwörter und Zugangsdaten
Passwörter liegen nie im Klartext, sondern ausschließlich als bcrypt-Hash — auch wir können sie nicht lesen, sondern nur prüfen. Zugangsdaten zu verbundenen Fremdkonten (Kalender, Werbekonten, Buchhaltung) werden mit AES-256-GCM verschlüsselt abgelegt; der Schlüssel liegt nicht in der Datenbank. Die Zugangsdaten unserer eigenen Infrastruktur liegen in einem Ende-zu-Ende-verschlüsselten Tresor mit zweitem Faktor, auf den der Anbieter selbst keinen Einblick hat; Kundendaten liegen dort nicht.
Verschlüsselte Sicherungen
Die Datenbank wird täglich gesichert. Jede Sicherung ist mit AES-256 verschlüsselt, wird 14 Tage vorgehalten und liegt zusätzlich auf einem zweiten, vom Datenbankserver getrennten System — ohne die getrennt verwahrte Passphrase ist sie nicht lesbar, auch dann nicht, wenn jemand die Sicherungsdatei in die Hände bekommt. Eines leistet das nicht, und das sagen wir dazu: Beide Systeme stehen an demselben Rechenzentrums-Standort in Deutschland — eine über zwei Standorte verteilte Zweitkopie gibt es derzeit nicht.
Rollen, Rechte, zweiter Faktor
Rechte werden je Rolle vergeben — bis hinunter auf einzelne Felder, die für eine Rolle unsichtbar oder schreibgeschützt sein können. Jedes Konto kann eine Zwei-Faktor-Anmeldung einschalten, und sicherheitsrelevante Vorgänge (Anmeldungen, Rechteänderungen, Exporte) landen im Protokoll.
Harte Mandanten-Trennung
Jeder Kundendatensatz ist einem Workspace zugeordnet — direkt über eine Workspace-Kennung oder über den übergeordneten Datensatz. Vor jeder angemeldeten Anfrage prüft eine zentrale Zugriffskontrolle, ob das Konto zu diesem Workspace gehört; jede Abfrage dahinter ist auf diesen einen Workspace eingegrenzt. Kundendaten zweier Betriebe begegnen sich damit nicht.
Abwehr im laufenden Betrieb
Alle Schnittstellen haben Anfrage-Grenzen gegen automatisiertes Durchprobieren, der Server setzt die üblichen Sicherheits-Header, wiederholte Angriffsversuche werden automatisch gesperrt, administrative Zugriffe auf Kundendaten werden protokolliert — lesend wie schreibend, mit Konto, Zeitpunkt und Ziel —, und eine tägliche Integritätsprüfung meldet unerwartete Veränderungen an den Systemen.
Unser Team sieht in Ihren Arbeitsbereich auf drei Wegen — und nur auf diesen. Alle drei sind befristet, laufen unter der eigenen Kennung der handelnden Person, werden protokolliert, sind für Sie sichtbar — und über jeden einzelnen werden Sie unterrichtet; verdeckt hergestellt wird kein Zugang.
Wenn Sie ein Ticket öffnen, darf unser Support zur Bearbeitung hineinsehen und dort auch etwas anlegen oder berichtigen. Das ist Ihre Weisung aus dem Auftragsverarbeitungsvertrag — wir fragen dafür nicht noch einmal, sagen es Ihnen aber im Formular und tragen jeden Zugang in den Verlauf des Tickets ein. Er endet mit dem Ticket, spätestens nach 14 Tagen, und Sie können ihn jederzeit vorher beenden. Auf Wunsch bekommen Sie einen Bericht über alles, was besprochen und getan wurde.
Alles darüber hinaus — gemeinsam an einer Kampagne arbeiten, ein Onboarding begleiten — fragen wir an. Sie entscheiden, ob überhaupt, und mit welcher Ihrer eigenen Rollen. Ohne Ihre Freigabe passiert nichts. Führen Sie eigene Arbeitsbereiche für Ihre Kunden, ist das dort zusätzlich gesperrt, solange Sie es nicht ausdrücklich erlauben (AVV § 4).
Und der dritte Weg, den wir nicht verschweigen: Liegt kein Ticket vor und sind Sie nicht erreichbar — etwa bei einer Störung, die sich nur bei Ihnen zeigt —, können Kolleginnen und Kollegen mit Berechtigung zur Kontoverwaltung einen Zugang einrichten, ohne Sie vorher zu fragen. Ein Grund ist dabei Pflicht, die Dauer ist auf höchstens 90 Tage begrenzt, und der Zugang steht wie die anderen beiden in Ihrer Mitgliederliste, wo Sie ihn jederzeit beenden können. Über die Einrichtung unterrichten wir Sie per E-Mail — mit dem angegebenen Grund im Wortlaut, der vergebenen Rolle und dem Enddatum. Diese Nachricht können Sie nicht abbestellen. Wir nennen diesen Weg hier, weil eine Liste der Zugriffswege, die einen davon auslässt, keine Vertrauensauskunft wäre.
Wer Ihre Daten verarbeitet — und wer nur auf Ihren Wunsch
Zwei Dinge werden gern in eine Liste geworfen, die nicht dasselbe sind: Dienstleister, die wir beauftragt haben, damit Funnalized überhaupt läuft — und Anbieter, bei denen Sie Ihr eigenes Konto verbinden, wenn Sie es möchten. Für die erste Gruppe tragen wir die Verantwortung und schließen Verträge. Zur zweiten Gruppe haben wir kein Vertragsverhältnis: Dort verbinden Sie Ihr Konto über die offizielle Schnittstelle des Anbieters, und solange Sie das nicht tun, fließt dorthin kein einziges Datenfeld.
Beide Aufstellungen sind vollständig und stammen aus derselben Datenquelle, aus der auch AVV und Datenschutzerklärung lesen — es gibt hier keine zweite, von Hand gepflegte Fassung, die veralten könnte.
a) Unsere Auftragsverarbeiter
Diese Dienstleister haben wir beauftragt. Mit jedem von ihnen besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO: Sie verarbeiten Ihre Daten ausschließlich nach unserer Weisung, nicht für eigene Zwecke, und sind zu denselben technischen und organisatorischen Maßnahmen verpflichtet wie wir.
| Anbieter | Sitz | Zweck / Drittlandtransfer |
|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, Deutschland | Hosting der Applikation, PostgreSQL-Datenbank und Backups (Rechenzentren in Deutschland, privates Netz) sowie Object Storage für hochgeladene Dateien (u. a. Bewerbungsunterlagen, Belege, Medien), Standort Nürnberg |
| BUNNYWAY d.o.o. (bunny.net) | Ljubljana, Slowenien (EU) | Content Delivery Network, vorgelagerter Auslieferungsdienst und Schutzschicht (Web Application Firewall, Abwehr von Überlastungsangriffen). Erfasst sind (a) die vom Kunden veröffentlichten Seiten (Karriereseiten, Funnels, Kundenportale) einschließlich der vom Kunden verbundenen eigenen Domains und (b) die Auslieferung der Plattform selbst — Marketing-Website und Anwendung —, sodass jede Anfrage an diese Adressen über bunny.net läuft. Zwischengespeichert werden dabei ausschließlich unveränderliche Programmdateien; Seiten mit Bezug zu einzelnen Kunden oder Nutzern sind vom Zwischenspeicher ausdrücklich ausgenommen. Die Auslieferung erfolgt über ein Netz von Auslieferungsknoten; dabei können Verbindungsdaten (insbesondere IP-Adresse) kurzzeitig auch auf Knoten außerhalb der EU verarbeitet werden. Zugriffsprotokolle werden anonymisiert gespeichert (letzter Adressteil entfernt) Auslieferungsknoten außerhalb der EU möglich — EU-Standardvertragsklauseln |
| Zoho Corporation B.V. (ZeptoMail) | Utrecht, Niederlande (EU-Rechenzentrum) | Versand von System- und Produkt-E-Mails: transaktionale Systemnachrichten (z. B. Passwort-Reset, Rechnungen, Portal- und Team-Einladungen, System-Benachrichtigungen) sowie Produkt- und Werbe-E-Mails an Bestandskunden (z. B. Hinweise auf neue Funktionen), jeweils mit Abmeldelink; EU-Rechenzentrum, kein Drittlandtransfer |
Ein Empfänger gehört ebenfalls zu den von uns beauftragten, ist aber kein Auftragsverarbeiter — als Zahlungsdienstleister unterliegt er eigenen aufsichtsrechtlichen Pflichten und verarbeitet die Zahlungsdaten deshalb in eigener Verantwortung, nicht auf unsere Weisung:
- Stripe Payments Europe Ltd. (Dublin, Irland) — Zahlungsabwicklung für Abonnements und Rechnungen (verarbeitet Zahlungsdaten in eigener Verantwortlichkeit; Karten-/Kontodaten erreichen unsere Server nicht). Konzernintern USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework
Wir wechseln keinen Dienstleister im Stillen. Bevor ein Subprozessor hinzukommt oder ersetzt wird, informieren wir Sie mindestens 30 Tage vorher in Textform an die Adresse des Account-Inhabers. Sie können der Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb von 30 Tagen widersprechen; ist der neue Dienstleister für den Betrieb unverzichtbar, steht beiden Seiten ein außerordentliches Kündigungsrecht zu.
Diese Zusage betrifft die Auftragsverarbeiter aus Tabelle a). Für die Verbindungen aus Tabelle b) brauchen wir sie nicht: Dort passiert nichts, was Sie nicht selbst eingeschaltet haben.
b) Verbindungen, die Sie selbst aktivieren
Diese Anbieter kommen erst ins Spiel, wenn Sie in den Einstellungen Ihr eigenes Konto verbinden — über die offizielle Schnittstelle des jeweiligen Anbieters (OAuth-Anmeldung oder ein API-Schlüssel aus Ihrem Konto). Sie sind keine Unterauftragnehmer von uns: Wir haben mit ihnen kein Vertragsverhältnis und weisen sie zu nichts an. Jeder dieser Anbieter ist Ihnen gegenüber datenschutzrechtlich selbst verantwortlich — beim Meta Pixel auf Ihren eigenen Funnel-Seiten gemeinsam mit Ihnen als Betreiber. Ohne Ihre Verbindung fließen dorthin keinerlei Daten, und Sie können jede Verbindung jederzeit wieder trennen.
| Anbieter | Sitz | Wofür / Drittlandtransfer |
|---|---|---|
| Meta Platforms Ireland Ltd. | Dublin, Irland | Erstellen, Verwalten und Auswerten von Werbekampagnen — Zugriff auf Werbekonten (ads_management, ads_read), verbundene Seiten (pages_show_list, pages_read_engagement, pages_manage_ads), Business-Assets (business_management) und Instagram-Basisdaten (instagram_basic); zusätzlich Meta Pixel / Conversions API auf vom Kunden betriebenen Funnel-Seiten — nur wenn der Workspace-Inhaber die Meta-Integration aktiv verbindet USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework |
| Google Ireland Ltd. | Dublin, Irland | Google-Kalender-Anbindung via OAuth (Kalender lesen und schreiben: calendar, calendar.events) — nur wenn der Nutzer sein Konto aktiv verbindet USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework |
| Microsoft Ireland Operations Ltd. | Dublin, Irland | Microsoft-Kalender-Anbindung via OAuth (Calendars.ReadWrite, User.Read) — nur wenn der Nutzer sein Konto aktiv verbindet USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework |
| Zoho Corporation B.V. (Zoho Books) | Utrecht, Niederlande | Buchhaltungs-Integration (Angebote, Rechnungen) — nur bei aktiver Verknüpfung durch den Kunden |
| sevDesk GmbH | Köln, Deutschland | Buchhaltungs-Integration (Angebote, Rechnungen) — nur bei aktiver Verknüpfung durch den Kunden |
| easybill GmbH | Kaarst, Deutschland | Buchhaltungs-Integration (Angebote, Rechnungen) — nur bei aktiver Verknüpfung durch den Kunden |
| FastBill GmbH | Frankfurt am Main, Deutschland | Buchhaltungs-Integration (Angebote, Rechnungen) — nur bei aktiver Verknüpfung durch den Kunden |
| bexio AG | Rapperswil-Jona, Schweiz | Buchhaltungs-Integration (Angebote, Rechnungen) — nur bei aktiver Verknüpfung durch den Kunden Schweiz — Angemessenheitsbeschluss der EU-Kommission |
| BuchhaltungsButler GmbH | Deutschland | Buchhaltungs-Integration (Angebote, Rechnungen) — nur bei aktiver Verknüpfung durch den Kunden |
Dasselbe gilt für eigene E-Mail-Konten und Versanddienste, die Sie mit der Plattform verbinden, um aus Funnalized heraus unter Ihrer eigenen Adresse zu versenden: Der Anbieter dieses Postfachs ist kein Unterauftragnehmer von uns. Für die datenschutzrechtliche Zulässigkeit dieser Verbindung und einen etwa nötigen eigenen Auftragsverarbeitungsvertrag sind Sie verantwortlich (AVV § 6 Abs. 4). In der Tabelle stehen sie nicht, weil wir nicht wissen, welchen Anbieter Sie wählen.
Was wir nicht tun
Manche Zusage ist erst dadurch etwas wert, dass sie eine Möglichkeit ausschließt. Diese vier schließen wir aus:
Keine Messung ohne Ihre Einwilligung
Auf den Seiten, die wir selbst betreiben — Startseite, Modulseiten, Preise, Rechtstexte, Anmeldung — wird ohne Ihre ausdrückliche Einwilligung nichts gemessen: kein Werbe-Pixel, keine Reichweitenmessung, kein Zählskript eines Dritten. Nein ist die Voreinstellung — wer ablehnt oder gar nicht erst entscheidet, wird nicht gemessen, und eine einmal erteilte Einwilligung können Sie jederzeit widerrufen. Was auf diesen Seiten tatsächlich gesetzt oder geladen wird, führt unsere Cookie-Richtlinie namentlich und im jeweils aktuellen Stand auf. Auf Funnel- und Karriereseiten, die unsere Kunden betreiben, entscheidet der Kunde über ein eigenes Werbe-Pixel; auch dort werden die Besucher vorher gefragt. Etwas anderes gilt für unsere Produkt- und Werbemails: Diese enthalten ein Zählpixel, mit dem wir Öffnungen und Klicks messen — Sie können sie jederzeit mit einem Klick abbestellen, und wie das im Einzelnen funktioniert, steht in unserer Datenschutzerklärung.
Kein fremdes Cookie-Werkzeug
Die Einwilligung verwaltet unsere eigene Cookie-Karte — kein zugekaufter Consent-Dienst, der seinerseits mitschreibt, wer wann welche Seite geöffnet hat.
Selbst gehostete Schriftarten
Auf den Seiten, die wir selbst betreiben, werden alle Schriften beim Bauen auf unseren Server geholt und von dort ausgeliefert: Ihr Browser stellt dabei keine Anfrage an ein fremdes Schriften-Netzwerk, und Ihre IP-Adresse wandert nicht als Nebenwirkung des Seitenaufbaus zu einem Dritten. Auf Karriereseiten, die unsere Kunden betreiben, wird eine dort ausgewählte Schrift beim Aufruf von fonts.bunny.net geladen — dem Auslieferungsdienst aus Tabelle a) mit Sitz in der EU.
Keine Kundendaten für unsere Werbung oder für KI-Training
Was Sie in Funnalized ablegen, gehört Ihnen: Wir verkaufen es nicht, werten es nicht für unser eigenes Marketing aus und trainieren damit keine Sprachmodelle. Der eingebaute Assistent Orby läuft vollständig auf unseren eigenen Servern — er beantwortet Fragen aus Ihren eigenen Datensätzen und schickt sie zu keinem fremden Anbieter. Wovon wir das unterscheiden: Wenn wir entscheiden, wem wir eine Produktneuigkeit schicken, stützen wir uns auf Angaben zu Ihrem Konto und Vertrag — etwa Ihren Tarif oder ob ein Arbeitsbereich still liegt —, niemals auf das, was Sie darin abgelegt haben.
Ihre Daten gehören Ihnen
Ein System, aus dem man nicht wieder herauskommt, ist kein Werkzeug, sondern eine Falle. Deshalb ist der Weg hinaus genauso eingebaut wie der Weg hinein:
- Export jederzeit, ohne Nachfrage bei uns: Ihre Datensätze lassen sich in gängigen, maschinenlesbaren Formaten (CSV, JSON) selbst exportieren — während der Laufzeit und danach. Sie müssen dafür keinen Antrag stellen und uns nicht anschreiben. Ob ein einzelnes Teammitglied exportieren darf, entscheidet die Rechtevergabe in Ihrem eigenen Workspace.
- 30 Tage nach Vertragsende: Nach Vertragsende bleiben Ihre Daten 30 Tage zum Export verfügbar. Danach werden sie gelöscht; Sicherungen laufen im Rahmen ihres regulären Aufbewahrungszyklus aus (AGB § 9, AVV § 9).
- Automatische Löschfristen: Datenkategorien mit gesetzlicher oder selbst gesetzter Aufbewahrungsgrenze — etwa Bewerberdaten — werden automatisch gelöscht, wenn die Frist abläuft. Das ist ein laufender Ablauf im System, keine Aufgabe, an die jemand denken muss.
- Betroffenenrechte als eingebauter Ablauf: Auskunft, Berichtigung, Löschung und Datenübertragbarkeit (Art. 15 bis 20 DSGVO) sind als Funktion vorhanden, damit Sie als Verantwortlicher die Anfragen Ihrer eigenen Kunden und Bewerber beantworten können — statt sie bei uns als Sonderaufgabe zu beauftragen. Wir unterstützen Sie dabei nach AVV § 7.
Wenn etwas passiert
Es gibt keinen Betrieb ohne Zwischenfälle — es gibt nur solche, die offen damit umgehen, und solche, die es nicht tun. Unsere Zusage aus AVV § 8: Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, melden wir sie den betroffenen Kunden unverzüglich, spätestens innerhalb von 48 Stunden — mit den Angaben, die Sie nach Art. 33 Abs. 3 DSGVO für Ihre eigene Meldung an die Aufsichtsbehörde brauchen.
Sicherheitslücke melden
Wenn Sie eine Schwachstelle in Funnalized entdecken, schreiben Sie bitte an support@funnalized.app — gerne mit dem Stichwort Sicherheit im Betreff, dann wird die Nachricht vorgezogen. Datenschutzanfragen erreichen uns unter datenschutz@funnalized.app.
Verantwortungsvolle Offenlegung
Gutgläubige Meldungen sind uns willkommen. Wir bestätigen den Eingang zügig, halten Sie über den Stand der Behebung auf dem Laufenden und nennen Sie auf Wunsch, sobald die Lücke geschlossen ist. Gegen Personen, die eine Schwachstelle verantwortungsvoll melden — also ohne fremde Daten einzusehen, zu verändern oder zu veröffentlichen, ohne den Betrieb zu stören und ohne die Lücke an Dritte weiterzugeben — leiten wir keine rechtlichen Schritte ein. Bitte geben Sie uns Zeit, den Fehler zu beheben, bevor Sie ihn öffentlich machen.
Unterlagen
Alles auf dieser Seite steht ausführlich und rechtsverbindlich in diesen Dokumenten:
Zertifizierungen — der ehrliche Stand
Die Rechenzentren, in denen unsere Server stehen, sind nach ISO 27001 zertifiziert; das ist eine Zertifizierung unseres Hosting-Anbieters, nicht unsere. Funnalized selbst trägt keine eigene Zertifizierung — weder ISO 27001 noch SOC 2 — und es liegt kein Bericht einer externen Sicherheitsprüfung vor. Wir schreiben das ausdrücklich hin, statt die Zertifizierung des Rechenzentrums als unsere auszugeben: Diese Seite ist nur so viel wert, wie das Unangenehme darauf steht. Was hier steht, ist der Stand vom 02.09.2026; ändert er sich, ändert sich diese Seite mit.