# Sicherheit und Datenschutz bei AZAV-Doku (https://azav-doku.de/sicherheit)

Geprüft am 06.10.2026. Keine Rechtsberatung.

AZAV-Doku speichert die Daten der Teilnehmenden in Google Cloud Firestore in Frankfurt am Main (europe-west3); die Serverfunktionen laufen in derselben Region, KI-Funktionen in der EU-Multiregion von Google Vertex AI. Zugriff haben nur Konten der jeweiligen Organisation. Unterschriebene Sitzungen sind mit einer SHA-256-Prüfsumme gesichert und gesperrt. Träger schließen einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (Entwurf: https://azav-doku.de/avv).

Status: Die App läuft in einer geschlossenen Testphase; der Start für alle Träger folgt, sobald Auftragsverarbeitungsvertrag und AGB anwaltlich geprüft sind.

## Wo die Daten liegen
| Daten | Dienst | Ort |
|---|---|---|
| Teilnehmende, Sitzungen, Unterschriften, Protokoll | Google Cloud Firestore | Frankfurt am Main (europe-west3) |
| Serverfunktionen: Freischaltung, Unterschriftslinks, Zahlung, KI-Aufrufe | Google Cloud Functions | Frankfurt am Main (europe-west3) |
| Gutscheinfoto und Sitzungsnotizen für KI-Vorschläge (nur auf Ihren Klick) | Google Vertex AI, Modell Claude (Anthropic) | EU-Multiregion: Verarbeitung in EU-Mitgliedstaaten; bei uns nicht gespeichert |
| Konten: E-Mail-Adresse, Anmeldezeitpunkte, Versand der Anmelde-E-Mails | Firebase Authentication | USA (Google LLC; EU-U.S. Data Privacy Framework, Standardvertragsklauseln) |
| Website-Dateien, keine Teilnehmerdaten | Firebase Hosting | weltweites Auslieferungsnetz von Google |
| Zahlungs- und Rechnungsdaten des Trägers | Stripe | Stripe Payments Europe, Limited (Irland), eigene Verantwortung |

Firestore repliziert regionale Daten über mehrere Zonen der Region; der Standort ist nach dem Anlegen nicht änderbar.

## Datensparsamkeit
- Keine Teilnehmerdaten in E-Mails: Anmelde-E-Mail nur mit Anmeldelink; geplante Fristen-E-Mail nur mit Anzahlen und Fälligkeiten.
- App und Unterschriftsseite senden keine Nutzungsereignisse; keine Teilnehmerdaten in URLs.
- Unterschriftslink: Zufallsschlüssel im #-Teil der Adresse (nicht an Server übertragen), gespeichert nur als SHA-256-Hash, 72 Stunden gültig, einmal verwendbar, ungültig bei Änderung der Sitzung, wird beim Öffnen aus der Adresszeile entfernt.
- Gutscheinfoto: im Browser verkleinert, zur Erkennung übermittelt, nicht gespeichert.
- KI-Berichtsentwurf: Maßnahmebezeichnung, Maßnahmeziel, Sitzungen mit Datum, Dauer, Inhalt und Notizen; kein Name, keine Anschrift, keine Kundennummer.
- Unterschriftsseite zeigt nur Trägername, Vorname, ersten Buchstaben des Nachnamens und die Sitzung.
- Kein Offline-Speicher von Teilnehmerdaten im Browser.

## Zugriff
Firestore-Sicherheitsregeln: nur angemeldete Konten mit bestätigter E-Mail, die Mitglied der Organisation sind. Guthaben, Freischaltungen, Unterschriften, Protokoll und Mitgliederliste schreibt nur der Server. Unterschriebene Sitzungen sind im Browser nicht änderbar (außer privaten Notizen). Regeln automatisiert getestet. Anmeldung per E-Mail-Link ohne Passwort.

## Unterschrift und Prüfsumme
Gespeichert werden Name, Bild der Unterschrift, Serverzeit, Browserkennung und eine SHA-256-Prüfsumme über Organisation, Teilnehmer, Sitzung, Datum, Beginn, Dauer, Form, Anwesenheit und Inhalt; dazu ein Protokolleintrag. Danach ist die Sitzung gesperrt. Zurücksetzen archiviert die unterschriebene Fassung und verlangt eine neue Unterschrift. Die Prüfsumme macht Änderungen erkennbar; sie ist keine qualifizierte elektronische Signatur. Papier bleibt möglich. Ratgeber: https://azav-doku.de/digitale-unterschrift-avgs

## Protokoll
Nur vom Server geschrieben, für Mitglieder lesbar, ohne Sitzungsinhalte: Organisation angelegt, Teilnehmer freigeschaltet, Sitzung angelegt/geändert/gelöscht (Prüfsumme vorher/nachher), unterschrieben, Unterschrift zurückgesetzt, KI-Entwurf angefordert, Guthaben gutgeschrieben.

## KI
Claude (Anthropic) über Google Vertex AI, EU-Multiregion (Verarbeitung in EU-Mitgliedstaaten nach Angaben von Google), nur auf Klick. Kein Training mit Kundendaten ohne vorherige Erlaubnis (Google Cloud Service Specific Terms). Bei Missbrauchsverdacht durch automatische Filter kann Google Eingaben bis zu 90 Tage in derselben Region speichern. Ergebnisse sind Vorschläge; der Coach prüft und ist Autor.

## Zahlung
Zahlungen wickelt Stripe Payments Europe, Limited (Dublin, Irland) ab. Stripe verarbeitet Zahlungs- und Rechnungsdaten des Trägers in eigener Verantwortung und erhält keine Teilnehmerdaten; Kartendaten gelangen nicht auf unsere Server.

## Auftragsverarbeitung und § 78 SGB X
Verantwortlich für Teilnehmerdaten ist der Träger; AZAV-Doku ist Auftragsverarbeiter (Art. 28 DSGVO). Daten, die ein Träger von einer Agentur für Arbeit oder einem Jobcenter übermittelt bekommt, unterliegen bei ihm der Zweckbindung und Geheimhaltung nach § 78 SGB X; der AVV-Entwurf verpflichtet AZAV-Doku ebenso.

## Unterauftragsverarbeiter
- Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland: Datenbank (Cloud Firestore), Serverfunktionen (Cloud Functions), KI (Vertex AI mit dem Modell Claude von Anthropic), Anmeldung (Firebase Authentication), Auslieferung der Website (Firebase Hosting). Daten: Alle Daten der App einschließlich Teilnehmer- und Sitzungsdaten; Konto-E-Mail-Adressen. Ort: Firestore und Functions: Frankfurt am Main (europe-west3). Vertex AI: EU-Multiregion. Firebase Authentication: USA (Google LLC; EU-U.S. Data Privacy Framework, Standardvertragsklauseln). Hosting: weltweites Netz, nur Website-Dateien. Status: im Einsatz.
- Plus Five Five, Inc. („Resend“), 2261 Market Street #5039, San Francisco, CA 94114, USA: Versand der Fristen-E-Mail und von Team-Einladungen (nicht der Anmelde-E-Mails; die versendet Firebase Authentication). Daten: E-Mail-Adresse der Empfänger, Name des Trägers, Anzahl und Fälligkeit offener Aufgaben; keine Teilnehmerdaten. Ort: USA (EU-U.S. Data Privacy Framework, Standardvertragsklauseln). Status: in Vorbereitung, noch nicht im Einsatz.

## Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Zutritt: Keine eigenen Server: Die Daten liegen in Rechenzentren von Google Cloud; die physische Sicherheit verantwortet Google (Zertifizierung nach ISO/IEC 27001 nach Angaben von Google).
- Zugang: Anmeldung nur per E-Mail-Link ohne Passwort; nur bestätigte E-Mail-Adressen. Verwaltung des Cloud-Projekts ausschließlich durch den Anbieter.
- Zugriff: Sicherheitsregeln der Datenbank: Lesen und Schreiben nur für Konten der eigenen Organisation. Guthaben, Freischaltungen, Unterschriften und Protokoll schreibt nur der Server. Die Regeln werden automatisiert getestet.
- Trennung: Jede Organisation hat einen eigenen Datenbereich; die Regeln verhindern Zugriffe über Organisationsgrenzen.
- Weitergabe: Übertragung nur verschlüsselt (TLS). Unterschriftslinks enthalten einen Zufallsschlüssel nur im #-Teil der Adresse; gespeichert wird nur dessen SHA-256-Hash; 72 Stunden gültig, einmal verwendbar. Keine Teilnehmerdaten in E-Mails, Adressen (URLs) oder der Nutzungsstatistik.
- Verschlüsselung: Firestore verschlüsselt alle Daten, bevor sie auf Datenträger geschrieben werden.
- Integrität und Eingabe: SHA-256-Prüfsumme je unterschriebener Sitzung, Sperre nach der Unterschrift, archivierte Fassung beim Zurücksetzen. Protokoll mit Zeitpunkt, Aktion und Prüfsumme vorher/nachher.
- Verfügbarkeit: Firestore in Frankfurt repliziert die Daten über mehrere Zonen der Region. Gesonderte, regelmäßige Sicherungen sind in Vorbereitung.
- Datenminimierung: Gutscheinbild wird nicht gespeichert. Der KI-Berichtsentwurf erhält Sitzungsdaten und Notizen, aber keinen Namen. Die App hält Teilnehmerdaten nicht dauerhaft im Browser (kein Offline-Speicher). Keine Statistik in der App.
- Auftragskontrolle: Unterauftragsverarbeiter nur mit Vertrag zur Auftragsverarbeitung (Google Cloud Data Processing Addendum).

## Export und Löschung
- PDFs (Anwesenheitsnachweis, BA-Formulare) jederzeit; Sitzungen ohne Unterschrift selbst löschbar.
- Je Teilnehmer: Prüfpaket als ZIP (manifest.json mit SHA-256-Prüfsummen) und Datenexport als JSON; CSV-Übersicht aller Teilnehmenden; alles im Browser erzeugt.
- Löschen eines Teilnehmers in der App mit allen Sitzungen, Unterschriften, Verläufen und offenen Unterschriftslinks; Protokolleintrag ohne Namen. Konten auf Anforderung per E-Mail.
- Nach Vertragsende Löschung nach dem AVV.

## Häufige Fragen

**Wo werden die Daten meiner Teilnehmenden gespeichert?**
In Google Cloud Firestore in Frankfurt am Main (europe-west3). Die Serverfunktionen laufen in derselben Region. KI-Funktionen nutzen Vertex AI in der EU-Multiregion, die Verarbeitung findet dort in EU-Mitgliedstaaten statt. Außerhalb der EU verarbeitet werden nur Kontodaten: die Anmeldung (E-Mail-Adresse, Anmeldezeitpunkte) über Firebase Authentication und der Versand von Einladungs- und Fristen-E-Mails über Resend, beide in den USA; Teilnehmerdaten gehören nicht dazu.

**Werden die Daten zum Training von KI-Modellen genutzt?**
Nein. Nach den Bedingungen von Google Cloud verwendet Google Kundendaten nicht ohne vorherige Erlaubnis zum Training oder Feintuning von Modellen. Erkennen automatische Filter einen Missbrauchsverdacht, kann Google die Eingabe bis zu 90 Tage in derselben Region zur Prüfung speichern. Wir selbst speichern weder das Gutscheinbild noch die KI-Anfrage.

**Wer kann die Daten sehen?**
Nur angemeldete Konten Ihrer Organisation; das erzwingen die Sicherheitsregeln der Datenbank. Teilnehmende sehen über ihren Link nur die zu bestätigende Sitzung (Datum, Beginn, Dauer, Form, Inhalt), den Namen des Trägers, ihren Vornamen und den ersten Buchstaben des Nachnamens. Als Betreiber haben wir technischen Zugriff und nutzen ihn nur nach Ihrer Weisung, etwa zur Fehlerbehebung.

**Gibt es einen Auftragsverarbeitungsvertrag?**
Ja. Der Entwurf nach Art. 28 DSGVO steht unter azav-doku.de/avv, mit technischen und organisatorischen Maßnahmen und der Liste der Unterauftragsverarbeiter. Die anwaltliche Prüfung steht noch aus; bis dahin erfassen Sie in der Testphase bitte keine echten Teilnehmerdaten.

**Wie wird eine unterschriebene Sitzung gegen Änderungen geschützt?**
Beim Unterschreiben wird eine SHA-256-Prüfsumme über Datum, Beginn, Dauer, Form, Anwesenheit und Inhalt gespeichert und die Sitzung gesperrt. Danach lassen sich nur noch die privaten Notizen ändern. Wer etwas korrigieren muss, setzt die Unterschrift zurück: Die unterschriebene Fassung bleibt im Verlauf, der Vorgang steht im Protokoll, und die Person muss neu unterschreiben.

**Kann ich die Daten exportieren und löschen?**
Ja. Je Teilnehmer erzeugen Sie ein Prüfpaket als ZIP (Anwesenheitsnachweis, BA-Formulare, Sitzungsliste, Protokoll, SHA-256-Prüfsummen) und einen vollständigen Datenexport als JSON; für alle Teilnehmenden gibt es eine CSV-Übersicht. Einen Teilnehmer mit allen Sitzungen, Unterschriften und Verläufen löschen Sie direkt in der App; der Vorgang wird ohne Namen protokolliert. Konten löschen wir auf Ihre Anforderung per E-Mail.

## Quellen

- Firebase: Cloud Firestore locations (europe-west3 Frankfurt; regionale Standorte replizieren über mehrere Zonen): https://firebase.google.com/docs/firestore/locations
- Google Cloud: Firestore server-side encryption (Verschlüsselung ruhender Daten, TLS): https://docs.cloud.google.com/firestore/native/docs/server-side-encryption
- Google Cloud: Vertex AI Data residency (EU-Multiregion, Claude-Modelle): https://docs.cloud.google.com/vertex-ai/generative-ai/docs/learn/data-residency
- Google Cloud: Vertex AI Data governance (Training restriction): https://docs.cloud.google.com/vertex-ai/generative-ai/docs/data-governance
- Google Cloud: Vertex AI Abuse monitoring (Protokollierung nur bei Verdacht, bis 90 Tage, gleiche Region): https://docs.cloud.google.com/vertex-ai/generative-ai/docs/learn/abuse-monitoring
- Firebase: Privacy and Security in Firebase (Firebase Authentication verarbeitet Daten in den USA): https://firebase.google.com/support/privacy
- Google Cloud: Google Contracting Entity (EMEA: Google Cloud EMEA Limited, Dublin): https://cloud.google.com/terms/google-entity
- Google Cloud: ISO/IEC 27001: https://cloud.google.com/security/compliance/iso-27001
- Stripe Services Agreement (Vertragspartner im EWR: Stripe Payments Europe, Limited): https://stripe.com/de/legal/ssa
- Resend: GDPR (Speicherung in den USA, EU-U.S. Data Privacy Framework, Standardvertragsklauseln): https://resend.com/security/gdpr
- Resend: Data Processing Addendum (Plus Five Five, Inc.): https://resend.com/legal/dpa
- Verordnung (EU) 2016/679 (DSGVO), u. a. Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32016R0679
- § 67 SGB X – Begriffsbestimmungen (Sozialdaten): https://www.gesetze-im-internet.de/sgb_10/__67.html
- § 78 SGB X – Zweckbindung und Geheimhaltungspflicht eines Dritten, an den Daten übermittelt werden: https://www.gesetze-im-internet.de/sgb_10/__78.html
