Wie die Plattform Ihre Daten schützt
Wo Ihre Daten liegen
Alles, was gespeichert wird, liegt auf einem Server in Deutschland. Ein Teil Ihrer Daten erreicht den Server gar nicht erst, ein anderer Teil nur verschlüsselt.
Serverstandort
- Standort: Falkenstein, Deutschland (Hetzner-Rechenzentrum)
- Geltendes Recht: Alle Daten unterliegen deutschem und europäischem Datenschutzrecht
- Keine Drittlandübermittlung: Ihre Daten verlassen die EU nicht
- Rechenzentrum: nach ISO/IEC 27001 zertifiziert
Was den Server nicht im Klartext erreicht
Zwei Dinge erreichen den Server nie im Klartext:
- Testpersonendaten und Ergebnisse im lokalen Modus: Name, Geburtsdatum, die übrigen Angaben und alle Antworten werden in Ihrem Browser beziehungsweise dem der Testperson verschlüsselt. Der Server speichert sie nur als Chiffretext und kann sie keiner Person zuordnen.
- Fotos von Papierbögen: Die Auswertung läuft vollständig auf Ihrem Gerät. Gespeichert wird am Ende nur das Ergebnis, nie ein Bild.
Selbst nachprüfbar: Beide Punkte können Sie ohne technische Vorkenntnisse überprüfen. Wie das geht, steht unter Prüfen Sie es selbst.
Verschlüsselung
Verschlüsselt wird an drei Stellen: auf dem Weg, in der Datenbank und im lokalen Modus bereits im Browser, bevor Testpersonendaten und Antworten den Server erreichen.
Auf dem Weg und in der Datenbank
- TLS: Jede Verbindung zwischen Browser und Server ist verschlüsselt (Art. 32 DSGVO, Stand der Technik)
- AES-256: Sensible Daten werden mit dem NIST-standardisierten Verfahren AES-256 verschlüsselt gespeichert (FIPS Publication 197)
- Ohne Ihr Zutun: Sie müssen nichts einstellen, die Verschlüsselung läuft automatisch
Ende-zu-Ende im lokalen Modus
Gehört ein Test zu einer Testperson im lokalen Modus, wird er auf dem Gerät der Testperson ausgewertet, und alle Antworten und Ergebnisse werden dort verschlüsselt, bevor sie abgeschickt werden. Die Angaben zur Testperson verschlüsselt Ihr eigener Browser beim Anlegen.
Dafür gibt es zu Ihrem Konto ein Schlüsselpaar. Der öffentliche Schlüssel liegt auf dem Server und wird beim Öffnen des Tests an die Testperson ausgeliefert. Der private Schlüssel liegt auf dem Server nur in verschlüsselter Form und wird ausschließlich in Ihrem Browser mit dem Tresorpasswort entpackt. Was der Server speichert, sind unlesbare Blöcke. Lesbar werden Name und Ergebnis erst wieder, wenn Sie den Tresor entsperren.
Die Konsequenz: Es gibt keinen Weg, über den wir diese Daten lesen könnten. Ohne Ihr Tresorpasswort bleiben die gespeicherten Blöcke Zeichenfolgen ohne Bedeutung.
- Art. 32 DSGVO (Sicherheit der Verarbeitung)
- NIST FIPS 197 (AES-256 Standard)
Papiertests werden auf Ihrem Gerät ausgewertet
Bei der Auswertung ausgefüllter Antwortbögen bleiben die Fotos dort, wo sie entstanden sind. Sie werden nicht hochgeladen.
Der Ablauf
Praktischer Nebeneffekt: Weil die Auswertung nicht auf den Server angewiesen ist, funktioniert sie auch dann, wenn die Verbindung während der Arbeit abbricht. Nur das Speichern am Ende braucht wieder Netz.
Was ausgelesen wird
Die Auswertung prüft ausschließlich, ob ein Feld markiert ist oder nicht. Es findet keine Texterkennung und keine Handschriftanalyse statt. Ein handschriftlich eingetragener Name auf dem Bogen wird also nicht gelesen, sondern schlicht ignoriert.
Trotzdem gilt weiterhin der einfachste Schutz: Verwenden Sie auf den Antwortbögen Pseudonyme oder Codes statt echter Namen. Damit ist der Bogen selbst schon geschützt, unabhängig davon, wer ihn später in die Hand bekommt.
Prüfen Sie es selbst
Aussagen über Datenschutz kann jeder aufschreiben. Die drei wichtigsten lassen sich hier in wenigen Minuten selbst überprüfen, ohne technische Vorkenntnisse.
Die Fotos Ihrer Antwortbögen werden nicht hochgeladen
- Öffnen Sie die Auswertung eines Papiertests und warten Sie, bis die Seite vollständig geladen ist.
- Schalten Sie das Gerät in den Flugmodus oder trennen Sie das WLAN.
- Fügen Sie die Fotos hinzu und starten Sie die Auswertung.
Was Sie sehen: Die Auswertung läuft ohne Verbindung komplett durch, bis hin zur Kontrollansicht mit den erkannten Markierungen. Ein Dienst, der die Bilder auf einen Server schickt, könnte das nicht. Erst das Speichern des Ergebnisses am Ende braucht wieder Netz.
Testpersonendaten erreichen den Server im lokalen Modus nur verschlüsselt
- Öffnen Sie im lokalen Modus die Seite zum Anlegen einer Testperson und entsperren Sie den Tresor.
- Öffnen Sie die Entwicklerwerkzeuge des Browsers (Taste F12) und wechseln Sie in den Reiter Netzwerkanalyse.
- Tragen Sie Name und Geburtsdatum ein und speichern Sie.
Was Sie sehen: In der abgeschickten Anfrage stehen an der Stelle von Name und Geburtsdatum nur verschlüsselte Blöcke. Der Klartext taucht nirgends auf. Öffnen Sie anschließend die Testpersonenliste in einem privaten Fenster: Dort steht "Verschlüsselte Testperson", bis Sie den Tresor entsperren.
Antworten erreichen den Server nur verschlüsselt
- Erstellen Sie für eine Testperson im lokalen Modus einen Test mit einem offenen Textfeld und öffnen Sie den Testlink.
- Öffnen Sie die Entwicklerwerkzeuge des Browsers (Taste F12) und wechseln Sie in den Reiter Netzwerkanalyse.
- Füllen Sie den Test aus, senden Sie ihn ab und sehen Sie sich die abgeschickte Anfrage an.
Was Sie sehen: Die Anfrage enthält keine lesbaren Antworten, weder Text noch angekreuzte Werte, sondern nur verschlüsselte Blöcke. Verschlüsselt wurden sie im Browser der Testperson, entschlüsselt werden sie erst wieder in Ihrem, sobald Sie den Tresor öffnen.
Die Netzwerkanalyse lohnt sich auch beim ersten Test. Wer sie vor dem Klick auf "Auswerten" öffnet, sieht, dass danach keine einzige neue Anfrage hinzukommt. Welche Anfragen überhaupt vorkommen, steht im Abschnitt Für Datenschutzbeauftragte.
Zugriff und Kontrolle
Wer an die Daten kommt, legen Sie fest.
Wer Zugriff hat
- Anmeldung: Zugriff besteht nur nach Anmeldung mit Benutzername und Passwort
- Befugnisse im Team: Sie legen für jedes Mitglied einzeln fest, welche Testpersonen und Tests es sehen und bearbeiten darf
- Keine Weitergabe: Ihre Daten werden nicht verkauft und nicht zu Werbezwecken genutzt
- Eigene Auswertung: Die Berechnung der Testergebnisse läuft in unserem eigenen Code, im Server-Modus auf unseren Servern, im lokalen Modus im Browser
Mehr erfahren: Wie Sie Befugnisse setzen, steht im Leitfaden zum Teammanagement. Warum die Beschränkung des Zugriffs auch datenschutzrechtlich zählt, erklärt der Abschnitt Wer im Team welche Daten sieht.
Löschen und Exportieren
Ihre Daten sollen nicht davon abhängen, dass Sie hier bleiben. Deshalb gehen beide Richtungen mit wenigen Klicks: alles mitnehmen und alles entfernen.
Löschen heißt löschen
Wenn Sie eine Testperson oder einen Test löschen, werden die Daten entfernt und nicht nur ausgeblendet. Es bleibt kein für Sie unsichtbarer Datensatz zurück, den wir später noch auslesen könnten.
Vollständige Sicherung mit einem Klick
Über den Gesamtexport in den Kontoeinstellungen laden Sie Ihren gesamten Bestand als ZIP-Datei herunter: alle Testpersonen, alle abgeschlossenen Tests und alle ausgefüllten Vorbereitungsdokumente.
Für die Tests wählen Sie das Format:
- PDF: die Ergebnisdarstellung, so wie Sie sie auf der Ergebnisseite sehen, inklusive Diagrammen
- Excel: die Werte in Tabellenform, für die Weiterverarbeitung
- Beides: je Test beide Dateien im selben Ordner
Die Dateien werden dabei in Ihrem Browser erzeugt. Das ist keine Spielerei, sondern notwendig: Im lokalen Modus kann nur Ihr Gerät die Namen der Testpersonen und die Ergebnisse entschlüsseln. Einzelne Tests lassen sich genauso als PDF oder Excel sichern, direkt auf der Ergebnisseite.
Praktisch für Betroffenenanfragen: Verlangt eine Testperson eine Kopie ihrer Daten, können Sie deren Tests einzeln als PDF oder Excel ausgeben und weitergeben.
Für Datenschutzbeauftragte
Die Abschnitte oben sind bewusst knapp gehalten. Wer es genauer braucht, klappt hier die Details auf. Die formalen Angaben zu Verantwortlichkeit, Auftragsverarbeitung und Unterauftragnehmern stehen im AVV und in der Datenschutzerklärung.
-
Welche Daten liegen technisch wo?
Server-Modus: Testpersonendaten, Testwerte und Freitextantworten liegen AES-256-verschlüsselt in der Datenbank im Rechenzentrum Falkenstein.
Lokaler Modus: Testpersonendaten, Testwerte und Freitextantworten liegen in derselben Datenbank in Falkenstein, aber ausschließlich als Chiffretext, der im Browser erzeugt wurde. Daneben stehen eine zufällige technische Kennung, das zuständige Teammitglied, Status und Zeitstempel. Eine Zuordnung zu einer Person ist auf dem Server nicht möglich.
Papierbögen: Fotos werden nicht gespeichert und nicht übertragen. Sie existieren nur im Arbeitsspeicher der geöffneten Seite und sind mit dem Schließen des Tabs verschwunden.
-
Wie ist die Ende-zu-Ende-Verschlüsselung aufgebaut?
Es handelt sich um ein hybrides Verfahren, umgesetzt mit der Web Crypto API des Browsers. Für jeden Datensatz (Testperson, Test, Vorbereitungsdokument) wird ein zufälliger AES-256-GCM-Schlüssel erzeugt, mit dem die Felder des Datensatzes einzeln verschlüsselt werden. Dieser Datensatzschlüssel wird mit dem öffentlichen RSA-OAEP-Schlüssel des Kontos (3072 Bit) verschlüsselt und zusammen mit dem Chiffretext gespeichert.
Der private Schlüssel liegt auf dem Server nur verschlüsselt vor: verpackt mit einem Schlüssel, der per PBKDF2-HMAC-SHA-256 mit 600.000 Iterationen aus dem Tresorpasswort abgeleitet wird, sowie mit dem Wiederherstellungscode und optional einer Schlüsseldatei. Entpackt wird er ausschließlich im Browser. Der Server erhält weder das Tresorpasswort noch den entpackten privaten Schlüssel.
Wer das prüfen möchte, kann im Quelltext der Testseite den ausgelieferten öffentlichen Schlüssel durch den eines anderen Kontos ersetzen. Die Antwort wird dann weiterhin verschlüsselt gespeichert, lässt sich aber im ursprünglichen Konto nicht mehr entschlüsseln. Genau das ist der Beleg dafür, dass die Entschlüsselung nirgendwo sonst stattfinden kann.
-
Welche Netzwerkanfragen fallen bei der Papierauswertung an?
Beim Laden der Seite: die Bilder der leeren Testvorlage, die zugehörigen Erkennungsdaten sowie die Programmdateien der Auswertung, ein Worker-Skript und zwei WebAssembly-Module. Alle diese Dateien enthalten keine Antworten und sind für jeden Aufruf identisch.
Während der Auswertung: keine. Deshalb funktioniert der Durchlauf im Flugmodus.
Beim Bestätigen: eine Anfrage mit dem strukturierten Ergebnis, also der Zuordnung von Items zu Antwortoptionen. Kein Bild und keine Bildableitung.
In der Netzwerkanalyse ist das direkt sichtbar: Nach dem Klick auf "Auswerten" kommt keine Zeile hinzu, bis Sie bestätigen.
-
Was passiert, wenn im lokalen Modus das Gerät verloren geht?
Die Kehrseite der lokalen Verschlüsselung: Was nur Sie entschlüsseln können, können auch wir nicht lesbar machen. Gehen Tresorpasswort, Wiederherstellungscode und Schlüsseldatei verloren, bleiben Testpersonendaten und Ergebnisse dauerhaft verschlüsselt.
Deshalb gibt es bei der Einrichtung das Wiederherstellungsblatt und optional eine Schlüsseldatei. Beides ist auf der Seite zum Speichermodus beschrieben. Wer den lokalen Modus einsetzt, sollte den Zugang von Anfang an sichern.