Wie bisher
- Jeder Anbieter einzeln: AVV, Region, Unterauftragnehmer.
Datenschutz kommt selten im Sprint. Er kommt als Excel vom Kunden. Dann zählt, ob Repos, Deployments und der Vertrag in der EU liegen – nicht ob irgendwo ein Häkchen „Frankfurt“ steht.

Datenschutzfragen kommen selten im Sprint, sondern im Fragebogen des Kunden. Dann zählt, ob Verarbeitungsort, Vertrag und Zugriffe in einem System liegen – nicht, ob irgendwo „EU-Region“ in einem US-Produkt wählbar ist.
Die Gegenüberstellung zeigt, wie die jeweiligen Aufgaben ohne Plattform anfallen und was die Application Platform davon abdeckt. Sie ersetzt keine juristische Bewertung deines Einzelfalls.
| Aufgabe |
|
|
|---|---|---|
| Verarbeitungsort festlegen | Vollständig abgedeckt: Plattformbetrieb in Deutschland und der EU, Server frei wählbar | Nicht angeboten: Pro Dienst einzeln prüfen, oft Standardregion außerhalb der EU |
| Auftragsverarbeitungsvertrag | Vollständig abgedeckt: Vertrag für den Plattformbetrieb vorhanden, personalisierte Dokumente in der Plattform erzeugbar | Nicht angeboten: Für jeden Anbieter separat einholen, prüfen und ablegen |
| Technische und organisatorische Maßnahmen dokumentieren | Vollständig abgedeckt: Beschreibung der Maßnahmen für den Plattformbetrieb steht als Dokument bereit | Nicht angeboten: Selbst formulieren und bei jeder Änderung nachziehen |
| Eigene Server statt fremder Runtime | Vollständig abgedeckt: Eigener Server per SSH oder Managed Server, in beiden Fällen mit Zugang für dich | Teilweise abgedeckt: Möglich, aber Einrichtung von Docker, Proxy, SSL, Firewall und Backups liegt bei dir |
| Zugriffsrechte im Team regeln | Vollständig abgedeckt: Rollen, Organisationen und Projektmitgliedschaften zentral verwaltet | Nicht angeboten: Pro Werkzeug eigene Benutzerverwaltung, Rechte driften auseinander |
| Änderungen nachweisen | Vollständig abgedeckt: Audit Log über relevante Änderungen, Deployments als Konfiguration im Git-Verlauf | Teilweise abgedeckt: Verteilte Logs, oft ohne gemeinsame Sicht auf Projekt und Infrastruktur |
| Zugangsdaten und Secrets verwahren | Vollständig abgedeckt: Credentials zentral im Projekt, mit Rechten pro Rolle | Teilweise abgedeckt: Verteilt über CI-Variablen, Passwortmanager und lokale Dateien |
| Datenflüsse gegenüber Kunden erklären | Vollständig abgedeckt: Unterauftragnehmer und Verarbeitungsstandorte des Plattformbetriebs sind dokumentiert | Nicht angeboten: Für jeden eingesetzten Dienst selbst recherchieren und zusammenstellen |
| Löschung und Ausstieg | Vollständig abgedeckt: Repositories, Deployment-Konfiguration und Server gehören dir, 100 Prozent Code-Ownership | Teilweise abgedeckt: Abhängig von den Exportmöglichkeiten der einzelnen Anbieter |
| Rechtliche Bewertung des Einzelfalls | Teilweise abgedeckt: Nicht Teil der Leistung, die Plattform liefert Grundlagen und Nachweise | Teilweise abgedeckt: Ebenfalls Aufgabe deines Unternehmens oder deiner Beratung |
Grün bedeutet vollständig abgedeckt, gelb teilweise, grau nicht vorgesehen. Die Einordnung beschreibt den Funktionsumfang der Plattform und stellt keine Rechtsberatung dar.
Stand: 9. September 2026. Die Gegenüberstellung beschreibt typische Abläufe und kann je nach Projekt abweichen. Logos sind Marken der jeweiligen Rechteinhaber und dienen nur der Zuordnung.
Keine Extra-Gebühr „für DSGVO“. Du zahlst Plattform und Server; die Verträge liegen im Produkt.
Organisation, Mitglieder & Abrechnung
Code, Git & Deployments
QA auf Dev & Staging
Kunden-App & Feedback
Die Reihenfolge hat sich bewährt, wenn Datenschutz keine nachgelagerte Aufgabe sein soll.
Lege fest, ob deine Anwendung auf einem Managed Server der Plattform oder auf einem eigenen Server laufen soll. Beides lässt sich im Projekt verbinden.
Lade den Auftragsverarbeitungsvertrag und die Beschreibung der technischen und organisatorischen Maßnahmen in der Plattform herunter und lege sie zu deiner Dokumentation.
Verteile Rollen in der Organisation, hinterlege Projekt-Credentials zentral und entferne persönliche Zugänge aus Skripten und lokalen Dateien.
Halte fest, welche zusätzlichen Dienste du im Projekt aktivierst, etwa eigenes SMTP oder Sentry. Diese Verarbeitungen bewertest du eigenverantwortlich.
Lass die Zusammenstellung von deiner Datenschutzberatung prüfen. Die Plattform liefert die technischen und vertraglichen Grundlagen, die Bewertung bleibt bei dir.
Nein, das kann kein Anbieter seriös zusagen. Die Plattform liefert die Grundlage: Betrieb in der EU, Auftragsverarbeitungsvertrag, dokumentierte Unterauftragnehmer und Audit Log. Die Rechtmäßigkeit bleibt deine eigene Prüfung, keine Rechtsberatung.
Primärer Verarbeitungsort ist Deutschland beziehungsweise die EU: Control Plane, GitLab, Managed Server und Backups. Dienste mit Drittlandbezug, etwa die Zahlungsabwicklung, sind in der Compliance-Übersicht benannt und vertraglich abgesichert.
Ja. Für den Plattformbetrieb gilt ein AVV nach Artikel 28 DSGVO. In der Plattform erzeugst du unter Compliance und Verträge personalisierte Dokumente, darunter den Vertrag und die Maßnahmen, direkt zum Weitergeben an Einkauf oder Security.
Ja. Du kannst einen eigenen Server per SSH anbinden, statt einen Managed Server zu nutzen. Die Plattform richtet Docker, Reverse-Proxy, SSL, Firewall und Backups ein und verbindet ihn mit der Pipeline. Betrieb und Verantwortung bleiben bei dir.
Umgebungen und Deployments liegen als Konfiguration im Git-Verlauf, versioniert und einem Commit zuordenbar. Das Audit Log protokolliert zusätzlich Änderungen an Projekten und Rechten, sodass du Rollouts und Berechtigungsänderungen belegen kannst.
Create a project and open Compliance. The questionnaire is easier when the documents already exist.