Sicherheit & Datenschutz
In Florivio liegen Mitgliederdaten, Bankdaten und Prüfnachweise. Wir schützen sie mit klaren Berechtigungen, verschlüsselter Übertragung, zusätzlichem Schutz für sensible Daten, regelmäßigen Datensicherungen und dokumentierten Betriebsprozessen.
Stand: Juli 2026
Der Schutz in sechs Punkten
Verschlüsselte Übertragung
Die Verbindung zwischen Browser und Florivio ist durchgängig verschlüsselt (HTTPS, aktueller Stand der Technik).
Zusätzlicher Schutz für Bankdaten
Bankdaten (IBAN) werden zusätzlich verschlüsselt gespeichert und sind nur den dafür berechtigten Rollen zugänglich.
Rollen und Berechtigungen
Die Wehr legt fest, wer welche Aufgabe hat. Florivio bildet das über Rollen ab — der Gerätewart sieht Geräte, der Kassier die Beiträge.
Starke Anmeldung für sensible Rollen
Wer Bank- oder Gesundheitsdaten sieht (z. B. Kassier, Kommandant), meldet sich mit einem zweiten Faktor an — Passkey, App-Code oder Einmalcode per E-Mail.
Datensicherung mit Restore-Test
Mehrfach tägliche, verschlüsselt abgelegte Sicherungen. Die Wiederherstellung wird regelmäßig geprobt — ein Backup zählt erst, wenn es sich zurückspielen lässt.
Nachvollziehbare Änderungen
Sicherheits- und prüfrelevante Vorgänge werden mit Person und Zeitpunkt protokolliert. Bei Prüfprotokollen und SEPA-Chargen werden nachträgliche Änderungen erkennbar.
Was bedeutet das für eure Wehr?
Kein Juristendeutsch — die sechs Fragen, die uns am häufigsten gestellt werden.
Wer sieht welche Daten?
Innerhalb der Wehr sieht jede Person nur, was zu ihrer Rolle gehört. Bankdaten sind Kassier und Admin vorbehalten, Gesundheitsdaten (G26) den dafür zuständigen Rollen. Ihr vergebt die Rollen selbst.
Wie schützt ihr euer Konto?
Für Rollen mit Zugriff auf sensible Daten ist ein zweiter Faktor standardmäßig verpflichtend — am bequemsten per Passkey (Fingerabdruck oder Gesichtserkennung am Handy). Die Wehr kann das für einzelne Rollen bewusst anders konfigurieren; alle übrigen können ihn freiwillig einschalten.
Kommt ihr an eure Daten?
Jederzeit. Mitgliederlisten, Prüfprotokolle, SEPA-Chargen und Berichte lassen sich als CSV, Excel oder PDF exportieren. Kein Vendor-Lock-in — die Daten gehören der Wehr.
Was passiert bei Kündigung?
Ab dem Vertragsende habt ihr 30 Tage Zeit, das Konto zu reaktivieren oder alle Daten zu exportieren. Danach werden sie gelöscht; verschlüsselte Sicherungskopien laufen spätestens 90 Tage nach Vertragsende aus (AGB, AVV § 12). Gesetzliche Aufbewahrungsfristen, etwa für Rechnungen, bleiben unberührt.
Was, wenn etwas kaputtgeht?
Es gibt mehrfach tägliche Sicherungen an getrennten Orten, und die Wiederherstellung wird regelmäßig geübt. Angestrebt sind 99 % Verfügbarkeit im Monatsdurchschnitt (siehe AGB).
Was ist mit den KI-Funktionen?
KI-gestützte Verarbeitung findet ausschließlich in der EU statt. Bank- und Gesundheitsdaten werden nicht an KI-Dienste übergeben. Mehr dazu: KI-Funktionen.
Was für eine Beschaffungsentscheidung zählt
Für die Entscheidung sind nicht einzelne Fachbegriffe wichtig, sondern klare Verantwortlichkeiten, vertragliche Grundlagen und ein geregelter Betrieb.
Vertragspartner
FloriCore Software UG (haftungsbeschränkt), eingetragen beim Amtsgericht Bamberg. Ein deutsches Unternehmen, erreichbar und greifbar — Details im Impressum.
Auftragsverarbeitungsvertrag (AVV)
Ein AVV nach Art. 28 DSGVO ist Bestandteil des Vertrags. Den Volltext stellen wir vor Vertragsschluss zur Prüfung bereit — Übersicht zum AVV.
Wo die Daten verarbeitet werden
Anwendungsdaten werden in deutscher Cloud-Infrastruktur verarbeitet, KI-Funktionen ausschließlich in EU-Regionen. Eingesetzte Dienstleister und die dafür geltenden Garantien: Unterauftragsverarbeiter.
Verfügbarkeit
Angestrebt sind 99 % im Monatsdurchschnitt. Wir sagen bewusst keine SLA mit Pönalen zu, die wir als kleines Unternehmen nicht halten könnten — was gilt, steht in den AGB.
Keine Abhängigkeit
Alle Daten sind jederzeit exportierbar (CSV, Excel, PDF). Ein Wechsel zu einem anderen Anbieter oder zurück zu eigenen Listen ist ohne unsere Mitwirkung möglich.
Unterlagen und technisch-organisatorische Maßnahmen
Bei der Verarbeitung der von euch eingestellten Daten sind wir Auftragsverarbeiter. Für die Prüfung nach Art. 28 und Art. 32 DSGVO stellen wir die Vertrags- und Sicherheitsunterlagen bereit.
Zugangs- und Zugriffskontrolle
Passwörter werden ausschließlich als Hash gespeichert, Sitzungen laufen automatisch ab. Rollenbasierte Rechtevergabe; für Rollen mit Zugriff auf besonders sensible Daten ist ein zweiter Faktor standardmäßig erforderlich.
Trennung der Mandanten
Alle Mandanten laufen auf einer gemeinsamen Infrastruktur mit strikter logischer Mandantentrennung: Jeder Datensatz ist einem Mandanten fest zugeordnet, der Mandantenbezug wird bei jeder Datenbankabfrage technisch erzwungen. Automatisierte Tests prüfen die Trennung bei jeder Änderung.
Verschlüsselung
Übertragung durchgängig per TLS. Besonders sensible Daten wie Bankverbindungen werden zusätzlich verschlüsselt gespeichert, Datensicherungen ebenfalls. Die eingesetzten Verfahren nennen wir in den TOM.
Eingabe- und Revisionskontrolle
Sicherheits- und fachlich relevante Vorgänge werden mit Person und Zeitstempel protokolliert. Bei finalisierten Prüfprotokollen und SEPA-Chargen verhindern Status- und Berechtigungsregeln Änderungen; technische Integritätsmerkmale machen nachträgliche Veränderungen erkennbar.
Support-Zugriffe
Zugriffe durch uns erfolgen nur zweckgebunden zur Störungsbehebung und nach den im AVV vereinbarten Regeln.
Verfügbarkeit und Wiederherstellung
Mehrschichtige, verschlüsselte Datensicherung an getrennten Orten, Monitoring und ein regelmäßiger Wiederherstellungstest.
Was wir nicht behaupten
Zertifizierungen
Florivio ist nicht nach ISO 27001 zertifiziert. Statt eines Zertifikats legen wir offen, was wir tatsächlich tun: Hosting in Deutschland, dokumentierte technische und organisatorische Maßnahmen, verschlüsselte Sicherungen mit regelmäßigem Wiederherstellungstest, automatisierte Sicherheitsprüfungen im Entwicklungsprozess und ein AVV, der sich prüfen lässt. Wer eine Zertifizierung zwingend braucht, sollte das vor einer Entscheidung mit uns besprechen.
Sicherheitslücke gefunden?
Meldet sie uns bitte, bevor ihr sie veröffentlicht — an E-Mail anzeigen mit dem Betreff „Sicherheitsmeldung". Wir bestätigen den Eingang, melden uns mit einer Einschätzung zurück und halten euch bis zur Behebung auf dem Laufenden. Wer verantwortungsvoll meldet, hat von uns nichts zu befürchten.
Wenn doch etwas passiert
Bei einer Verletzung des Schutzes personenbezogener Daten informieren wir die betroffenen Auftraggeber unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung (AVV § 10), damit diese ihre Meldepflichten nach Art. 33 DSGVO erfüllen können. Die Einzelheiten regelt der AVV.
Ihr prüft Florivio für eine Wehr oder Gemeinde?
Wir stellen AVV, technische und organisatorische Maßnahmen und die Übersicht der Unterauftragsverarbeiter zur Verfügung — und beantworten den Fragenkatalog eures Datenschutzbeauftragten.
Unterlagen anfordernFür die Sitzung: Argumentationshilfe für die Gemeinde (PDF)
Überzeugt euch selbst
Registriert euch in 2 Minuten und seht, wie Florivio mit euren Daten umgeht — 90 Tage kostenlos, keine Kreditkarte.
90 Tage kostenlos testen