Datenschutz, AVV und TOMs fur Kanzleien.

Diese Seite bundelt die Beschaffungsinformationen fur Kanzleien, die Jurono als Auftragsverarbeiter nach Art. 28 DSGVO prufen.

Rollen und AVV

Jurono handelt bei Websitebesuchen, Demo-Anfragen, Marketing, Abrechnung, Kontoverwaltung und Plattformsicherheit als Verantwortlicher. Fur Kundeninhalte innerhalb eines Kanzleikontos handelt Jurono in der Regel als Auftragsverarbeiter nach Art. 28 DSGVO. Ein AVV wird vor produktiver Verarbeitung von Kanzlei- oder Mandatsdaten bereitgestellt. Der AVV regelt Gegenstand, Dauer, Datenkategorien, betroffene Personen, Weisungen, Vertraulichkeit, Subunternehmer, Loschung, Ruckgabe und Kontrollunterstutzung.
  • Verantwortlicher fur eigene Website-, Marketing-, Support- und Abrechnungsvorgange
  • Auftragsverarbeiter fur Kundeninhalte im Kanzleikonto
  • AVV und TOM-Ubersicht uber privacy@jurono.eu oder das Kontaktformular

TOM Ubersicht

Die technischen und organisatorischen Massnahmen werden nach Risikoprofil gefuhrt. Aktuell belegte Massnahmen sind Argon2id-Passwort-Hashing mit bcrypt-Migration, JWT-Zugangskontrolle, CSRF-Prufung bei Cookie-Requests, rollen- und mandantenbezogene Guards, Audit-Logs, Consent-Protokollierung und PII-Redaktion strukturierter Logs. Nicht als abgeschlossen ausgewiesen sind dokumentierte Backup-/Restore-Nachweise, produktive Laufzeitnachweise fur die ClamAV-Upload-Scanning-Baseline, RLS-Hartung, vollstandige At-rest-Verschlusselung besonders sensibler Inhalte und SOC-2-Berichte.
  • Zugangskontrolle, Rollen, Mandantenkontext und Berechtigungsprufungen
  • Audit-, Consent- und Security-Event-Protokolle
  • PII-Redaktion fur Logs und Secrets
  • Offene Baselines bleiben Blocker statt Marketingclaim

Subunternehmer und Transfers

Die Quelle fur den AVV-Anhang ist das produktive Subunternehmerregister der Beschaffungsprufung. Aktuelle Repo-Nachweise und Betreiberattestierung benennen netcup fur produktives Hosting und Impossible Cloud fur S3-kompatiblen Objektspeicher. PostgreSQL, Redis, Typesense, Umami, ClamAV und die Anwendungslaufzeit werden soweit einschlagig von Jurono auf der produktiven Infrastruktur betrieben. SMTP/E-Mail, Monitoring, Support-Tools, signierte Regionsnachweise und Transfernachweise sind noch unvollstandig. | Dienst | Zweck | Ort | Transfermechanismus | Status | | --- | --- | --- | --- | --- | | netcup Produktiv-Hosting | App-Betrieb, Datenbank, Cache, Suche und Jurono-betriebene Dienste | Deutschland nach Betreiberattestierung | EWR-Verarbeitung; signierter AVV-/Regionsnachweis im Anhang erforderlich | Betreiberattestiert, Nachweispaket offen | | Impossible Cloud S3-kompatibler Speicher | Dokumente, Exporte, Audit-, Backup- und temporare Upload-Buckets | `eu-central-2` nach Betreiberattestierung | EWR-Verarbeitung; signierter AVV-/Regionsnachweis im Anhang erforderlich | Betreiberattestiert, Nachweispaket offen | | Jurono-betriebenes Umami | Optionale Analyse nach Consent | Folgt verifiziertem Jurono-Hosting, sofern nicht separat betrieben | Keine sensiblen Mandatsdaten; nur consent-gesteuerte Analyse | Endpoint im Repo belegt, Hostingnachweis offen | | Microsoft Clarity | Optionale Website-Analyse nach Consent | Microsoft-Regionen nach Microsoft-Datenschutzunterlagen | Microsoft-DPA, EU-Standardvertragsklauseln und anwendbare Angemessenheitsmechanismen | Optionaler Marketinganbieter, signierter Anhang offen | | Noch zu verifizieren: SMTP/E-Mail | System- und Benachrichtigungsmails | Muss im AVV-Anhang benannt werden | Muss vor sensibler produktiver Nutzung benannt werden | Nicht verifiziert | | Noch zu verifizieren: Monitoring und Support-Tools | Error Reporting, Uptime-/Supportprozesse und Kundenunterstutzung | Muss im AVV-Anhang benannt werden | Muss vor sensibler produktiver Nutzung benannt werden | Nicht verifiziert |
  • Keine hypothetischen Anbieterlisten ohne Namen
  • Das produktive Subunternehmerregister steuert den signierten AVV-Anhang
  • Sensible Mandatsdaten bleiben eingeschrankt, bis die Anbieternachweise vollstandig sind oder Kundenvertrag/Produktpfad die betroffene Verarbeitung explizit ausschliessen

Speicherung, Export und Loschung

Jurono unterstutzt Auskunfts-, Export- und Loschprozesse, soweit Jurono als Verantwortlicher handelt oder als Auftragsverarbeiter nach Weisung des Kunden unterstutzt. Vertragliche und gesetzliche Aufbewahrungspflichten, berufsrechtliche Pflichten, Sicherheitsanforderungen und Rechte Dritter konnen eine sofortige Loschung begrenzen. Das Backup-, Restore- und Retention-Evidenzregister wird fur AVV/TOM-Prufungen gefuhrt. Es dokumentiert aktuell einen eingeschrankten Stand: produktive Backup-Frequenz, Restore-Tests, Backup-Lifecycle-Retention und signierte Zugriffsnachweise mussen abgeschlossen sein, bevor Backup- oder Restore-Bereitschaft als umgesetzte Kontrolle dargestellt wird.
  • Aktive Daten werden gespeichert, solange Vertrag, Kundenweisung, gesetzliche Pflicht, Sicherheitsbedarf oder Verjahrungsfrist dies erfordern
  • Geloeschte aktive Daten werden geloescht oder anonymisiert, soweit keine Rechts-/Sicherheitsausnahme greift; Backups laufen nach verifiziertem Lifecycle aus, sobald dieser Nachweis vorliegt
  • Exporte werden fur Kundenprufung oder Betroffenenrechte bereitgestellt und danach nach vereinbarter Export-Retention geloescht oder eingeschraenkt
  • Restores muessen in isolierten, zugriffsbeschraenkten Umgebungen erfolgen und dokumentiert werden, bevor sensible Mandatsdaten auf die Backup-Baseline gestutzt werden duerfen

Sicherheitsvorfalle und Kontakt

Datenschutz- und Sicherheitsanfragen gehen an privacy@jurono.eu. Sicherheitsvorfalle werden intern bewertet, eingedammt, dokumentiert und gegen Meldepflichten nach Art. 33 und 34 DSGVO gepruft. Soweit Jurono als Auftragsverarbeiter handelt, werden betroffene Kunden unverzuglich informiert, nachdem Jurono ein relevantes Ereignis bekannt geworden ist.
  • privacy@jurono.eu fur AVV, TOMs und Datenschutzfragen
  • support@jurono.eu fur operative Supportthemen
  • Incident-Bewertung mit Kundeninformation bei Auftragsverarbeitung

Zertifizierungen und Blocker

Jurono hat aktuell keinen SOC-2-Bericht, keine ISO-27001-Zertifizierung und keine vergleichbare externe Zertifizierung veroffentlicht. SOC 2 dient als Kontrollorientierung, nicht als vorhandenes Testat. Vor Verarbeitung sensibler produktiver Mandatsdaten mussen die produktiven Subunternehmer (#126), Backup-/Restore-Nachweise (#127), produktive Nachweise fur die ClamAV-Malware-Scanning-Baseline (#128) und Verschlusselungs-/RLS-Baselines als Blocker abgeschlossen oder explizit im Kundenvertrag eingeschrankt werden.
  • Keine versteckte Zertifizierungsaussage
  • Fehlende Baselines werden als Blocker verfolgt
  • Aktuelle Prufunterlagen werden uber den AVV/TOM-Anfrageweg bereitgestellt
AVV und TOMs anfordern Trust Center ansehenStartseite