Sicherheit
Dieses Papier beschreibt, wie Vaultivo Ihre Dokumente schützt — geschrieben für Steuerberatung, IT-Prüfung und alle, die das vor einer Beauftragung wissen wollen. Jeder Punkt beschreibt, was heute läuft. Was fehlt, steht ebenso darin.
Fassung 1.2 · Stand 2026-09-06
Es beschreibt Maßnahmen, die in Vaultivo umgesetzt sind. Es ist keine Zertifizierung, keine Bescheinigung und kein Testat: Wir führen nichts dergleichen, und dieses Papier ersetzt nichts dergleichen.
Es ist auch keine Absichtserklärung. Wo eine Maßnahme fehlt oder unfertig ist, steht das an der Stelle, an die es gehört, statt ausgelassen zu werden. Der Abschnitt am Ende sammelt, was wir nicht haben.
Brauchen Sie für Ihre eigene Verfahrensdokumentation eine Beschreibung des Ablaufs statt der Technik, dafür gibt es einen eigenen Baustein: Verfahrensdokumentation
Jedes Konto ist ein eigener Betrieb, und jeder Datensatz gehört genau einem. Jede Abfrage auf betriebsgebundene Daten wird auf den Betrieb der angemeldeten Person eingegrenzt, und zusätzlich entscheidet für jede einzelne Aktion eine eigene Berechtigungsregel.
Die Trennung sitzt damit nicht in der Oberfläche, sondern in der Datenschicht. Eine Abfrage, die den Betriebsbezug verlöre, liefert keine fremden Dokumente — sie liefert keine.
Im Betrieb gibt es vier Rollen: Inhaber, Mitarbeiter, Steuerberater und Nur Lesen. Was eine Rolle darf, ist fest vergeben und nicht frei zusammenstellbar.
Passwörter müssen mindestens zwölf Zeichen haben und werden im Betrieb gegen einen Bestand bekannt gewordener Passwörter geprüft. Vorgaben zu Groß- und Kleinschreibung oder Sonderzeichen gibt es bewusst nicht: Sie erzwingen kurze, schwer merkbare Passwörter und schließen lange, gut merkbare aus.
Ein zweiter Faktor (TOTP) ist für Inhaber und für unsere Systemverwaltung verpflichtend. Die übrigen Rollen können ihn einschalten.
Unsere Systemverwaltung kann sich im Support-Fall als Benutzer eines Betriebs anmelden. Das ist an die Sitzung gebunden, zeitlich begrenzt und wird protokolliert — jede solche Anmeldung erscheint im Protokoll des betroffenen Betriebs.
Der Zugriff läuft ausschließlich über TLS, zwischen dem Browser und unserem Netzrand ebenso wie zwischen dem Netzrand und der Anwendung. Browser werden angewiesen, die Seite künftig nur noch verschlüsselt aufzurufen.
Verbindungen werden nur aus den veröffentlichten Adressbereichen unseres Netzanbieters entgegengenommen; alles andere wird schon vor der Anwendung abgewiesen. Anfragen mit einem Hostnamen, den wir nicht bedienen, werden ohne Antwort geschlossen.
Dokumente liegen in einem privaten Objektspeicher ohne öffentlich erreichbare Adresse. Ein Download läuft über einen kurzlebigen, signierten Link statt über eine dauerhaft gültige URL.
Einzelne besonders sensible Felder werden zusätzlich verschlüsselt oder als Hash gespeichert: die Geheimnisse der Zwei-Faktor-Anmeldung, deren Wiederherstellungscodes und der Token Ihrer Eingangsadresse. Sitzungsdaten werden verschlüsselt abgelegt.
Was wir nicht tun: Wir betreiben keine eigene Verschlüsselungsschicht über den Dokumenten und bieten weder kundeneigene Schlüssel noch HSM oder BYOK an. Wir nennen hier, was wir selbst tun, und behaupten nichts über die Datenträgerverschlüsselung unserer Anbieter.
Jede eingehende Datei wird auf Schadsoftware geprüft, bevor sonst etwas mit ihr geschieht — vor jeder Umwandlung, vor der Textauswertung, vor der Ablage.
Ein unklares Ergebnis gilt nie als sauber. Kann nicht geprüft werden, wird nicht verarbeitet.
Für den Eingang per E-Mail entscheidet je Betrieb eine Liste zugelassener Absender, und die Eingangsadresse selbst ist ein langer, zufälliger Token. Unbekannte Adressen werden ohne Rückmeldung verworfen, damit sich gültige Adressen nicht erraten lassen.
Was Sie hochladen oder einsenden, wird nie überschrieben. Ansichtsfassungen und PDF-Umwandlungen entstehen als zusätzliche Dateien daneben; das Original bleibt, wie es angekommen ist.
Beim Eingang wird zu jeder Datei eine SHA-256-Prüfsumme gebildet und beim Dokument gespeichert, sodass sich eine Veränderung nachweisen ließe.
Diese Prüfsummen werden auch nachgerechnet. Ein nächtlicher Lauf liest gespeicherte Originale erneut und vergleicht sie mit dem festgehaltenen Wert — die am längsten ungeprüften zuerst, in einem laufenden Fenster und nicht als Durchlauf des ganzen Archivs, sodass der Bestand fortlaufend abgedeckt ist. Ein nicht lesbares Objekt wird getrennt von einer Abweichung gezählt, und ein einzelner Fehlschlag beendet den Lauf nicht. Was dabei auffällt, steht in Ihrem eigenen Protokoll.
Aktionen an einem Dokument und privilegierte Zugriffe werden protokolliert: wer, was, an welchem Dokument und wann.
Protokolleinträge lassen sich nicht ändern und nicht löschen. Das ist keine Zusage der Anwendung, sondern eine Regel in der Datenbank selbst — ein Änderungs- oder Löschbefehl auf die Protokolltabelle wird abgewiesen, gleich woher er kommt.
Zwei Einschränkungen, damit das Bild stimmt. Sehen Sie Ihr eigenes Dokument an, entsteht kein Eintrag: protokolliert wird privilegierter Zugriff, nicht jede Ansicht. Und das Protokoll hat keine eigene Aufbewahrungsfrist — es besteht, solange das Konto besteht.
Schließen Sie Ihr Konto, wird das Archiv nach der in den AGB genannten Frist gelöscht, und zwar einschließlich seines Protokolls. Das ist so gewollt und die Kehrseite eines Löschanspruchs: Ein Protokoll, das eine Löschung überdauert, wäre selbst ein Bestand personenbezogener Daten.
Von jedem archivierten Original und seiner PDF-Fassung wird stündlich eine Kopie zu einem zweiten, unabhängigen Anbieter geschrieben — nicht in eine zweite Region desselben Anbieters.
Der Zugang, mit dem geschrieben wird, darf nicht löschen. Der Zielspeicher trägt zusätzlich eine Objektsperre mit sieben Tagen im Compliance-Modus und hat keine Lebenszyklusregeln, die verborgene Dateien in Löschungen umwandeln könnten.
Die planmäßige Bereinigung dieser Kopie läuft bewusst außerhalb unserer eigenen Umgebung, damit dort nie ein Schlüssel liegt, der die Sicherung löschen kann.
Die Datenbank lässt sich auf jeden Zeitpunkt der letzten sieben Tage zurückstellen. Für gelöschte Objekte im Hauptspeicher gilt ein Versionsfenster von sieben Tagen, und die zweite Kopie wird stündlich fortgeschrieben.
Die Verfahren sind geübt, nicht nur beschrieben. Gemessen wurde:
| Übung | Gemessen | Geübt am |
|---|---|---|
| Totalausfall — Server und Datenbank | 23 min 28 s | 2026-08-21 |
| Nur die Datenbank zurückstellen | 6 min 28 s | 2026-08-21 |
| Gelöschtes Dokument zurückholen | 29 s | 2026-08-20 |
Diese Zahlen sind Messwerte vergangener Übungen und keine Zusagen. Wir sagen keine Wiederherstellungszeit und keine Verfügbarkeit zu — weder hier noch in den AGB. Nicht enthalten ist die Zeit, bis ein Vorfall bemerkt und eingegrenzt ist; beim Totalausfall außerdem nicht die Umstellung der Namensauflösung. Die Übung lief gegen eine Datenbank von 54 MB.
Wir wiederholen diese Übungen jährlich und früher, wenn sich der Weg ändert — ein anderer Speicheranbieter, ein anderer Datenbanktarif, eine andere Art, TLS zu beenden. Ein Messwert, den niemand auffrischt, wird wieder zur Behauptung.
Wird der Dienst dauerhaft eingestellt, wird dies mindestens 90 Tage vorher angekündigt, und das Archiv bleibt in dieser Frist lesbar und exportierbar. Das ist keine Absichtserklärung: Es steht als Punkt 8 in den AGB und gilt damit vertraglich. Eine Verfügbarkeitszusage ist es ebenso wenig; Punkt 4 der AGB gilt unverändert.
Der Weg hinaus ist der Export, den es heute gibt, nicht einer, der für diesen Fall erst gebaut werden müsste: die Originaldateien unverändert, eine Dokumententabelle, eine Tabelle für die Buchhaltung, wahlweise als gewöhnliches ZIP oder als Archivpaket nach BagIt und PREMIS mit einer Prüfsumme zu jeder Datei. Eine Zertifizierung dafür gibt es nicht, und wir behaupten keine.
Was es nicht gibt, gehört ebenso hierher: keine Hinterlegung bei einem Treuhänder, keine Vereinbarung mit einem Nachfolgeanbieter, keine Quellcode-Hinterlegung. Die stündliche zweite Kopie ist Teil des Betriebs und keine Hinterlegung; niemand außerhalb von Vaultivo ist berechtigt oder in der Lage, daraus ein Archiv herauszugeben.
Daraus folgt eine Grenze, die wir offen benennen: Eine Ankündigungsfrist setzt voraus, dass jemand ankündigen kann. Gegen den Fall, dass niemand mehr handeln kann, hilft nur eine Hinterlegung, und die gibt es nicht. Wer diese Grenze nicht tragen will, exportiert in eigenem Rhythmus; der Export steht dafür jederzeit bereit und liefert jedes Mal den vollständigen Bestand.
Diese Dienstleister sind am Betrieb beteiligt. Die Liste ist dieselbe, die auch der Auftragsverarbeitungsvertrag führt — sie steht an einer Stelle und wird an beiden Orten daraus gerendert, damit sie nicht auseinanderlaufen kann.
| Dienstleister | Region |
|---|---|
| DigitalOcean | fra1 — Frankfurt, DE |
| Backblaze, Inc. | EU Central — Amsterdam, NL |
| OpenAI Ireland Ltd. | IE / US |
| Mailgun | EU |
| Stripe Payments Europe, Limited | IE |
| Cloudflare | EU / global |
| Sentry | EU |
| GitHub, Inc. | US / global |
Ein neuer Dienstleister ist eine offenlegungspflichtige Änderung und erscheint hier und im Auftragsverarbeitungsvertrag gemeinsam. Welche Daten der Einzelne sieht und worauf ein Drittlandtransfer gestützt ist, steht dort. (AVV)
Bei einer Verletzung des Schutzes personenbezogener Daten informieren wir den betroffenen Betrieb unverzüglich nach Bekanntwerden und unterstützen ihn bei seinen Pflichten nach Art. 33 und Art. 34 DSGVO. Dieselbe Zusage steht im Auftragsverarbeitungsvertrag.
Die Rollen sind dabei nicht austauschbar: Der Betrieb ist Verantwortlicher und meldet gegenüber seiner Aufsichtsbehörde und gegenüber Betroffenen. Wir liefern zu, was er dafür braucht — das Protokoll und die Betriebsprotokolle sind das Material, mit dem sich ein Vorfall eingrenzen lässt.
Drei Dinge, die Sie in einer Lieferantenprüfung ohnehin erfahren. Sie stehen besser hier als in Ihrem Prüfbericht.
Jede Aussage hier ist an eine Quelle in unserer eigenen Dokumentation gebunden, und die Zuordnung wird gepflegt. Ändert sich eine Maßnahme, ändert sich dieses Papier — nicht umgekehrt.
Nennen Sie in Ihrer eigenen Dokumentation die Fassung, die Sie gelesen haben. Fragen zu einzelnen Punkten beantworten wir; die Kontaktseite führt beide Wege.
Fassung 1.2 · Stand 2026-09-06