Sicherheit & Datenschutz

In Florivio liegen Mitgliederdaten, Bankdaten und Prüfnachweise. Wir schützen sie mit klaren Berechtigungen, verschlüsselter Übertragung, zusätzlichem Schutz für sensible Daten, regelmäßigen Datensicherungen und dokumentierten Betriebsprozessen.

Stand: Juli 2026

Der Schutz in sechs Punkten

Verschlüsselte Übertragung

Die Verbindung zwischen Browser und Florivio ist durchgängig verschlüsselt (HTTPS, aktueller Stand der Technik).

Zusätzlicher Schutz für Bankdaten

Bankdaten (IBAN) werden zusätzlich verschlüsselt gespeichert und sind nur den dafür berechtigten Rollen zugänglich.

Rollen und Berechtigungen

Die Wehr legt fest, wer welche Aufgabe hat. Florivio bildet das über Rollen ab — der Gerätewart sieht Geräte, der Kassier die Beiträge.

Starke Anmeldung für sensible Rollen

Wer Bank- oder Gesundheitsdaten sieht (z. B. Kassier, Kommandant), meldet sich mit einem zweiten Faktor an — Passkey, App-Code oder Einmalcode per E-Mail.

Datensicherung mit Restore-Test

Mehrfach tägliche, verschlüsselt abgelegte Sicherungen. Die Wiederherstellung wird regelmäßig geprobt — ein Backup zählt erst, wenn es sich zurückspielen lässt.

Nachvollziehbare Änderungen

Sicherheits- und prüfrelevante Vorgänge werden mit Person und Zeitpunkt protokolliert. Bei Prüfprotokollen und SEPA-Chargen werden nachträgliche Änderungen erkennbar.

Für die Wehrführung

Was bedeutet das für eure Wehr?

Kein Juristendeutsch — die sechs Fragen, die uns am häufigsten gestellt werden.

Wer sieht welche Daten?

Innerhalb der Wehr sieht jede Person nur, was zu ihrer Rolle gehört. Bankdaten sind Kassier und Admin vorbehalten, Gesundheitsdaten (G26) den dafür zuständigen Rollen. Ihr vergebt die Rollen selbst.

Wie schützt ihr euer Konto?

Für Rollen mit Zugriff auf sensible Daten ist ein zweiter Faktor standardmäßig verpflichtend — am bequemsten per Passkey (Fingerabdruck oder Gesichtserkennung am Handy). Die Wehr kann das für einzelne Rollen bewusst anders konfigurieren; alle übrigen können ihn freiwillig einschalten.

Kommt ihr an eure Daten?

Jederzeit. Mitgliederlisten, Prüfprotokolle, SEPA-Chargen und Berichte lassen sich als CSV, Excel oder PDF exportieren. Kein Vendor-Lock-in — die Daten gehören der Wehr.

Was passiert bei Kündigung?

Ab dem Vertragsende habt ihr 30 Tage Zeit, das Konto zu reaktivieren oder alle Daten zu exportieren. Danach werden sie gelöscht; verschlüsselte Sicherungskopien laufen spätestens 90 Tage nach Vertragsende aus (AGB, AVV § 12). Gesetzliche Aufbewahrungsfristen, etwa für Rechnungen, bleiben unberührt.

Was, wenn etwas kaputtgeht?

Es gibt mehrfach tägliche Sicherungen an getrennten Orten, und die Wiederherstellung wird regelmäßig geübt. Angestrebt sind 99 % Verfügbarkeit im Monatsdurchschnitt (siehe AGB).

Was ist mit den KI-Funktionen?

KI-gestützte Verarbeitung findet ausschließlich in der EU statt. Bank- und Gesundheitsdaten werden nicht an KI-Dienste übergeben. Mehr dazu: KI-Funktionen.

Für Gemeinde & Beschaffung

Was für eine Beschaffungsentscheidung zählt

Für die Entscheidung sind nicht einzelne Fachbegriffe wichtig, sondern klare Verantwortlichkeiten, vertragliche Grundlagen und ein geregelter Betrieb.

Vertragspartner

FloriCore Software UG (haftungsbeschränkt), eingetragen beim Amtsgericht Bamberg. Ein deutsches Unternehmen, erreichbar und greifbar — Details im Impressum.

Auftragsverarbeitungsvertrag (AVV)

Ein AVV nach Art. 28 DSGVO ist Bestandteil des Vertrags. Den Volltext stellen wir vor Vertragsschluss zur Prüfung bereit — Übersicht zum AVV.

Wo die Daten verarbeitet werden

Anwendungsdaten werden in deutscher Cloud-Infrastruktur verarbeitet, KI-Funktionen ausschließlich in EU-Regionen. Eingesetzte Dienstleister und die dafür geltenden Garantien: Unterauftragsverarbeiter.

Verfügbarkeit

Angestrebt sind 99 % im Monatsdurchschnitt. Wir sagen bewusst keine SLA mit Pönalen zu, die wir als kleines Unternehmen nicht halten könnten — was gilt, steht in den AGB.

Keine Abhängigkeit

Alle Daten sind jederzeit exportierbar (CSV, Excel, PDF). Ein Wechsel zu einem anderen Anbieter oder zurück zu eigenen Listen ist ohne unsere Mitwirkung möglich.

Für die Datenschutzprüfung

Unterlagen und technisch-organisatorische Maßnahmen

Bei der Verarbeitung der von euch eingestellten Daten sind wir Auftragsverarbeiter. Für die Prüfung nach Art. 28 und Art. 32 DSGVO stellen wir die Vertrags- und Sicherheitsunterlagen bereit.

Zugangs- und Zugriffskontrolle

Passwörter werden ausschließlich als Hash gespeichert, Sitzungen laufen automatisch ab. Rollenbasierte Rechtevergabe; für Rollen mit Zugriff auf besonders sensible Daten ist ein zweiter Faktor standardmäßig erforderlich.

Trennung der Mandanten

Alle Mandanten laufen auf einer gemeinsamen Infrastruktur mit strikter logischer Mandantentrennung: Jeder Datensatz ist einem Mandanten fest zugeordnet, der Mandantenbezug wird bei jeder Datenbankabfrage technisch erzwungen. Automatisierte Tests prüfen die Trennung bei jeder Änderung.

Verschlüsselung

Übertragung durchgängig per TLS. Besonders sensible Daten wie Bankverbindungen werden zusätzlich verschlüsselt gespeichert, Datensicherungen ebenfalls. Die eingesetzten Verfahren nennen wir in den TOM.

Eingabe- und Revisionskontrolle

Sicherheits- und fachlich relevante Vorgänge werden mit Person und Zeitstempel protokolliert. Bei finalisierten Prüfprotokollen und SEPA-Chargen verhindern Status- und Berechtigungsregeln Änderungen; technische Integritätsmerkmale machen nachträgliche Veränderungen erkennbar.

Support-Zugriffe

Zugriffe durch uns erfolgen nur zweckgebunden zur Störungsbehebung und nach den im AVV vereinbarten Regeln.

Verfügbarkeit und Wiederherstellung

Mehrschichtige, verschlüsselte Datensicherung an getrennten Orten, Monitoring und ein regelmäßiger Wiederherstellungstest.

Was wir nicht behaupten

Zertifizierungen

Florivio ist nicht nach ISO 27001 zertifiziert. Statt eines Zertifikats legen wir offen, was wir tatsächlich tun: Hosting in Deutschland, dokumentierte technische und organisatorische Maßnahmen, verschlüsselte Sicherungen mit regelmäßigem Wiederherstellungstest, automatisierte Sicherheitsprüfungen im Entwicklungsprozess und ein AVV, der sich prüfen lässt. Wer eine Zertifizierung zwingend braucht, sollte das vor einer Entscheidung mit uns besprechen.

Sicherheitslücke gefunden?

Meldet sie uns bitte, bevor ihr sie veröffentlicht — an E-Mail anzeigen mit dem Betreff „Sicherheitsmeldung". Wir bestätigen den Eingang, melden uns mit einer Einschätzung zurück und halten euch bis zur Behebung auf dem Laufenden. Wer verantwortungsvoll meldet, hat von uns nichts zu befürchten.

Wenn doch etwas passiert

Bei einer Verletzung des Schutzes personenbezogener Daten informieren wir die betroffenen Auftraggeber unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung (AVV § 10), damit diese ihre Meldepflichten nach Art. 33 DSGVO erfüllen können. Die Einzelheiten regelt der AVV.

Ihr prüft Florivio für eine Wehr oder Gemeinde?

Wir stellen AVV, technische und organisatorische Maßnahmen und die Übersicht der Unterauftragsverarbeiter zur Verfügung — und beantworten den Fragenkatalog eures Datenschutzbeauftragten.

Unterlagen anfordern

Für die Sitzung: Argumentationshilfe für die Gemeinde (PDF)

Überzeugt euch selbst

Registriert euch in 2 Minuten und seht, wie Florivio mit euren Daten umgeht — 90 Tage kostenlos, keine Kreditkarte.

90 Tage kostenlos testen