Zum Inhalt springen
Gelhaus Solutions
Apps Leistungen Sicherheit Kontakt
EN DE
Apps / GPlatform SSO / GPlatform-SSO-Anhang zur Auftragsverarbeitung

GPlatform-SSO-Anhang zur Auftragsverarbeitung

Die Einzelheiten nach Art. 28 Abs. 3 für eine Organisation oder ein Enterprise, die ihre eigenen Leute über GPlatform SSO anmelden, und wo die Grenze verläuft zwischen dem, was wir in ihrem Auftrag verarbeiten, und dem Konto, das jede Person bei uns hält.

Zuletzt aktualisiert 1 October 2026 Read in English →

Auf dieser Seite

  1. Wann dies gilt
  2. Gegenstand und Dauer
  3. Art und Zweck
  4. Ihre Weisungen
  5. Kategorien betroffener Personen
  6. Kategorien personenbezogener Daten
  7. Verarbeitungsvorgänge
  8. Unterauftragsverarbeiter
  9. Ort der Verarbeitung
  10. Technische und organisatorische Maßnahmen
  11. Unterstützung
  12. Löschung und Rückgabe

Dies gilt ergänzend zu den allgemeinen Nutzungsbedingungen und der Datenschutzerklärung. Wo sie in einem Punkt speziell zu GPlatform SSO abweichen, geht diese Seite vor.

Wann dies gilt

Dieser Anhang ergänzt die Vereinbarung zur Auftragsverarbeitung und gilt, wenn eine Organisation oder ein Enterprise („Sie“) GPlatform SSO für ihre eigenen Leute nutzt: um sie in einem Verzeichnis zu führen, sie einzuladen, ihnen Zugriff auf Produkte mit einer Rolle zu geben, Regeln für ihre Anmeldung festzulegen, Dienstkonten zu betreiben und, als Enterprise, Domains zu beanspruchen und die Konten darauf zu verwalten. Wo der Anhang schweigt, gilt die Vereinbarung zur Auftragsverarbeitung, und die GPlatform-SSO-Nutzungsbedingungen beschreiben, wie der Dienst funktioniert. GPlatform SSO läuft unter sso.gplatform.org.

Wo die Grenze verläuft. Das eigene Konto jeder Person gehört nicht Ihnen. Die Adressen der Person, ihre Zugangsdaten, Passkeys, Verknüpfungen mit Anbietern und Sitzungen, der Schutz ihrer Anmeldung, unser Audit-Log und unser Versandprotokoll sind unsere Sache, als Verantwortlicher, und der Datenschutzhinweis sagt ihr das. Was Sie in GPlatform SSO über Ihre Leute festhalten, ist Ihre Sache, und dafür sind wir Ihr Auftragsverarbeiter. Die einzige Ausnahme ist ein Enterprise, das die Konten seiner Leute verwaltet: Für die Konten, die es verwaltet, verarbeiten wir auch das Konto selbst nach seinen Weisungen.

Gegenstand und Dauer

Der Betrieb Ihres Verzeichnisses in GPlatform SSO und die Anmeldung Ihrer Leute bei den Produkten, die Sie ihnen geben, solange Ihre Organisation oder Ihr Enterprise in GPlatform SSO besteht, und danach bis zur unten beschriebenen Löschung.

Art und Zweck

  • Ihre Mitglieder, ihre Rollen und Ihre Teams führen und Ihren Ownern und Admins anzeigen;
  • die Einladungen versenden, die Sie ausstellen, und die Menschen aufnehmen, die sie annehmen;
  • den Produkten, die Sie Ihren Leuten geben, mitteilen, was sie für deren Anmeldung brauchen: wer die Person für dieses Produkt ist, ihren Namen und ihre bestätigte Hauptadresse, Ihre Organisation, ihre Rolle darin, ihre Teams und die Rolle, die Sie ihr in diesem Produkt gegeben haben;
  • die Regeln anwenden, die Sie für die Anmeldung Ihrer Leute festlegen;
  • die Dienstkonten betreiben, die Sie anlegen, und die Token, die sie nutzen;
  • Ihren Ownern und Admins die Aktivität Ihrer Organisation zeigen;
  • den Zugriff beenden, wenn Sie jemanden entfernen oder die Organisation schließen, sodass die betroffenen Produkte die Person nicht mehr einlassen;
  • für ein Enterprise: die Domains prüfen, die es beansprucht, ihm mitteilen, wenn eine Adresse auf einer nachgewiesenen Domain bestätigt wird, und an den Konten, die es verwaltet, ausführen, was es entscheidet.

Ihre Weisungen

Ihre Weisungen sind dieser Anhang, die Vereinbarung zur Auftragsverarbeitung und das, was Ihre Owner und Admins in der Konsole von GPlatform SSO tun. Bitten Sie uns, für Sie zu handeln, etwa ein Enterprise einzurichten, eine Organisation darin aufzunehmen oder eine Ihrer Anwendungen einzutragen, handeln wir auf eine dokumentierte Anfrage von Ihnen, und die Handlung wird mit ihrem Grund festgehalten. Halten wir eine Weisung für datenschutzwidrig, teilen wir Ihnen das mit und führen sie nicht aus, bis sie bestätigt oder geändert ist.

Kategorien betroffener Personen

  • Ihre Mitglieder, in jeder Rolle: Owner, Admin, Member, Billing und Auditor;
  • Menschen, die Sie einladen, auch solche, die noch kein Konto haben;
  • Menschen in Ihren Teams und Menschen, denen Sie Zugriff auf ein Produkt geben;
  • die Menschen, die Ihre Dienstkonten anlegen;
  • für ein Enterprise: Menschen, die eine Adresse auf einer von ihm nachgewiesenen Domain bestätigen, und Menschen, deren Konten es verwaltet.

Kategorien personenbezogener Daten

Ihr Verzeichnis: der Kontoverweis jedes Mitglieds, sein Anzeigename und seine bestätigte Hauptadresse, so wie Ihre Owner und Admins sie sehen, seine Rolle, seine Teams und wann es beigetreten ist.

Einladungen: die eingeladene Adresse, die angebotene Rolle, wer sie versandt hat und wann sie versandt, angenommen, zurückgezogen oder abgelaufen ist.

Zugriff: welches Produkt, welche Rolle und ob namentlich, über ein Team oder der ganzen Organisation gegeben; die Rollenbündel und Regeln, die Sie festlegen.

Dienstkonten: Name, Beschreibung, wer es angelegt hat, und zu jedem Token seine letzten vier Zeichen, sein Ablauf, wer es erzeugt hat und wann es zuletzt genutzt wurde. Das Token selbst wird nur als Hash gespeichert.

Ihre Aktivitätsansicht: 90 Tage dessen, was in Ihrer Organisation geschah, wer es tat und wann. Sie zeigt nie die IP-Adresse oder das Land, die in unserem eigenen Audit-Log bleiben.

Was die Produkte erfahren, denen Sie Zugriff geben: die Kennung, unter der jedes Produkt eine Person kennt, ihren Anzeigenamen und ihre bestätigte Hauptadresse und die oben genannten Angaben zur Mitgliedschaft.

Für ein Enterprise: die Domains, die es beansprucht, das Ergebnis jeder Prüfung des Nachweises und die ersten 200 Zeichen dessen, was zurückkam; eine Mitteilung mit Konto und Domain, wenn eine Adresse auf einer nachgewiesenen Domain bestätigt wird; und, für Konten, die es verwaltet, das Konto selbst und den Zustand seiner Zugangsdaten, nie ein Passwort, einen Wiederherstellungscode oder das Geheimnis einer Authentifizierungs-App.

Besondere Kategorien personenbezogener Daten werden nicht verarbeitet.

Verarbeitungsvorgänge

Entgegennahme, Speicherung, Anzeige für Ihre Owner und Admins, Übermittlung an die Produkte, denen Sie Zugriff geben, über das Sitzungsprotokoll und über OpenID Connect, Versand von Einladungen per E-Mail, Prüfung von Domainnachweisen alle 15 Minuten durch Abruf einer Datei von Ihrem Webserver und Abfrage eines DNS-Eintrags, signierte Mitteilungen an Produkte, dass ein Zugriff geendet hat (nur mit der Kennung, unter der das Produkt die Person kennt), Durchsetzung Ihrer Regeln bei der Anmeldung, Einschränkung und Löschung.

Ihre eigenen Anwendungen. Tragen wir eine Ihrer Anwendungen als OpenID-Connect-Client ein, wird jede Person auf einer Zustimmungsseite gefragt, bevor die Anwendung erfährt, wer sie ist, und die Anwendung erhält, was die Person freigibt. Was Ihre Anwendung damit tut, liegt in Ihrer Verantwortung, außerhalb dieses Anhangs.

Unterauftragsverarbeiter

  • IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland: der Server in Deutschland, auf dem GPlatform SSO, seine Datenbank und unser eigener Mailserver (Stalwart) laufen.
  • Sentry (Functional Software, Inc.), in dessen EU-Datenregion: Fehlerberichte, so konfiguriert, dass es keine Nutzerkennung, kein Cookie, keinen Header, keinen Anfrageinhalt, keine Query-Parameter und keine Werte lokaler Variablen erhält. Die Daten werden in der EU gespeichert; das Unternehmen hat seinen Sitz in den USA, sodass ein Zugriff von dort nicht ausgeschlossen werden kann, und er ist durch die EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag von Sentry abgedeckt.

Eigene Hardware in Deutschland hält den Schlüssel, der jedes Token signiert, und unsere verschlüsselten Sicherungen und ist über einen verschlüsselten WireGuard-Tunnel erreichbar. Vor der Beauftragung eines neuen Unterauftragsverarbeiters werden Sie informiert und können widersprechen, wie es die Vereinbarung zur Auftragsverarbeitung regelt.

Ort der Verarbeitung

In Deutschland. Die einzige Ausnahme ist der bei Sentry nicht auszuschließende Zugriff auf Fehlerberichte aus den USA, wie oben beschrieben.

Technische und organisatorische Maßnahmen

Zugangsdaten und Geheimnisse. Passwörter werden als argon2id-Hashes gespeichert, mit mindestens 12 Zeichen. Geheimnisse von Authentifizierungs-Apps werden verschlüsselt (AES-256-GCM). Sitzungstoken, die Codes in unseren E-Mails, Einladungstoken, Anwendungsgeheimnisse, Token von Dienstkonten und persönliche Zugriffstoken werden nur als SHA-256-Hashes gespeichert, und jedes Token wird einmal angezeigt. Der Schlüssel, der jedes OpenID-Connect-Token signiert, liegt in HashiCorp Vault, wird dort erzeugt und nie exportiert; im Produktivbetrieb verweigert der Dienst den Start mit einem Schlüssel auf der Festplatte.

Sitzungen und Widerruf. Jedes Token stammt aus einer Anmeldung, und endet die Anmeldung, enden sie alle. Unsere Produkte prüfen eine Sitzung mindestens alle 60 Sekunden erneut und erhalten signierte Mitteilungen, wenn sie endet; ein über OpenID Connect ausgegebenes Token gilt höchstens fünf Minuten; PKCE ist für jeden OpenID-Connect-Client Pflicht, und ein davon befreiter Client ist in unserem Verzeichnis als solcher gekennzeichnet. Eine Anmeldung gilt höchstens 12 Stunden, und Ihre Regeln können das verkürzen.

Trennung zwischen Anwendungen. Jede Anwendung kennt eine Person unter einer eigenen Kennung. Was eine Anwendung darf, legt ihre Stufe in einer einzigen Tabelle fest: Nur unsere eigenen Produkte dürfen Konten anlegen, und Software eines anderen erfährt nie, welche anderen Produkte eine Person nutzt.

Schutz der Anmeldung. Zehn fehlgeschlagene Anmeldungen in Folge setzen die Anmeldung für 15 Minuten aus, gezählt je Konto und je Adresse. Eine E-Mail lässt sich einmal alle 60 Sekunden je Adresse anfordern. Ihre Regeln können einen zweiten Faktor verlangen.

Übertragung. Im Produktivbetrieb verweigert der Dienst den Start, wenn E-Mails an einen anderen Host unverschlüsselt übertragen würden, und verlangt gegenseitiges TLS für seine interne Workflow-Engine (Temporal).

Zugriff auf unserer Seite. Unser Team arbeitet in drei Rollen (Admin, Support und Auditor). Jede Handlung an einem Konto hält einen Grund fest, und auch das Suchen und Öffnen eines Kontos wird festgehalten. Keine Rolle kann ein Passwort, einen Wiederherstellungscode oder ein Anwendungsgeheimnis lesen. Unser Support kann nur mit Einwilligung einer Person als diese handeln, für höchstens sieben Tage, und die Person wird danach jedes Mal benachrichtigt. Ein Konto deaktivieren und löschen dürfen nur Admins.

Aufzeichnungen und Aufbewahrung. Jede Anmeldung, jede Ablehnung und jede Änderung wird in ein Audit-Log geschrieben, in dem jeder Eintrag eine laufende Nummer und den Hash des vorigen trägt; die Einträge werden aufbewahrt, solange GPlatform SSO besteht, und nennen nach der Löschung eines Kontos nur noch dessen Kennung. Rohe IP-Adressen werden 90 Tage aufbewahrt, in Sitzungen und in Audit-Einträgen, danach nur ein schlüsselabhängiger Hash; User-Agents werden nicht gespeichert, nur eine grobe Gerätebezeichnung. Das Land einer Anmeldung wird aus einer Datenbank auf unserem eigenen Server gelesen; keine Adresse wird an einen Abfragedienst gesendet. Anfrageprotokolle werden nach 14 Tagen gelöscht. Sitzungen, Token, Codes und Challenges werden gelöscht, sobald sie abgelaufen sind oder genutzt wurden. Die Kontodaten einer Person werden 12 Monate nach dem Ende ihres Kontos gelöscht; nur die Kennung bleibt.

Verfügbarkeit und Wiederherstellung. Verschlüsselte Sicherungen werden jede Nacht auf eigener Hardware in Deutschland angelegt und 90 Tage aufbewahrt.

Unterstützung

Das meiste, was sie betrifft, können Ihre Leute in der Konsole selbst ändern. Im Übrigen unterstützen wir Sie bei der Beantwortung von Betroffenenanfragen und bei Ihren Pflichten nach Art. 32 bis 36 DSGVO. Fragt uns eine Person nach dem, was Sie festhalten, leiten wir die Anfrage an Sie weiter. Über eine Verletzung des Schutzes personenbezogener Daten, die Ihre Daten betrifft, informieren wir Sie unverzüglich.

Löschung und Rückgabe

Laufend. Das Entfernen eines Mitglieds, eines Teams oder eines Zugriffsrechts löscht es sofort, und die betroffenen Produkte sehen die Änderung bei ihrer nächsten Prüfung, binnen einer Minute. Das Abschalten eines Dienstkontos widerruft seine Token sofort; sein Datensatz bleibt, damit unser Audit-Log es benennen kann, und seine Token werden gelöscht, sobald sie abgelaufen sind. Eine Einladung wird gelöscht, sobald sie angenommen oder abgelaufen ist; eine zurückgezogene bleibt bis dahin auf Ihrer Liste, als zurückgezogen gekennzeichnet. Ein Domainanspruch, den ein Enterprise aufgibt, wird gelöscht.

Wenn die Organisation geschlossen wird. Ihr Owner schließt sie in der Konsole. Jedes Zugriffsrecht, jede Mitgliedschaft, jedes Team und jede Einladung wird sofort gelöscht, die betroffenen Produkte werden benachrichtigt, und ihre Dienstkonten funktionieren nicht mehr. Der Datensatz der Organisation (ihr Name, ihr Kurzname und die Kennzeichnung als geschlossen) und die Datensätze ihrer Dienstkonten bleiben, damit unser Audit-Log weiter benennen kann, worauf sich seine Einträge beziehen. Bevor Sie sie schließen, können Ihre Owner und Admins alles darin auf ihren Seiten lesen, und auf Anfrage geben wir Ihnen eine Kopie.

Was bleibt. Audit-Einträge über Handlungen in Ihrer Organisation sind unsere eigene Aufzeichnung, als Verantwortlicher, werden aufbewahrt, solange GPlatform SSO besteht, und halten fest, wer was wann tat. Das Konto jeder Person bleibt ihres, nach dem Datenschutzhinweis. Sicherungen werden jede Nacht angelegt, nicht bearbeitet und 90 Tage aufbewahrt.

Wo das Gesetz eine Aufbewahrung verlangt, werden die Daten für diese Dauer und nur zu diesem Zweck aufbewahrt.

Gelhaus Solutions

Selbst betriebene Anwendungen, und die Plattform, die sie für alle betreibt, die das lieber nicht selbst tun.

Seite

  • Apps
  • Sicherheit
  • Schreiben
  • Kontakt
  • Seitenübersicht

GHub

  • GAdvisory
  • GControl
  • GPlatform Control
  • GPlatform SSO
  • GPlatform Billing

Rechtliches

  • Impressum
  • Datenschutz
  • Nutzungsbedingungen
  • Auftragsverarbeitung
  • Widerruf
  • Inhalte melden

Anderswo

  • egelhaus@ennogelhaus.de
  • @egelhaus
  • @egelhaus
© 2026 Enno Gelhaus Gebaut und ausgeliefert in Deutschland