Sicherheit & Datenschutz

Hosting in Deutschland, Mandantentrennung, Zwei-Faktor-Authentifizierung und Single Sign-on, Rollen und Rechte, Audit-Log, Backups, Auftragsverarbeitung, Datenschutz auf den Produktseiten und in Consentdeck.

Stand: 23.09.2026

Auf dieser Seite

Entrydeck wird von Kreativ Wolke entwickelt und betrieben — auf Servern in Deutschland, ohne Fremd-CDN, ohne Tracking auf den Produktseiten. Diese Seite fasst zusammen, wie Daten geschützt werden und welche Werkzeuge Sie selbst in der Hand haben.

Hosting

  • Standort Deutschland: Rechenzentrum in Deutschland, Betrieb durch Kreativ Wolke. Keine Übermittlung in Drittländer für den Betrieb des CMS.
  • Transport: TLS für alle Verbindungen (Admin, API, Skript-Auslieferung), upgrade-insecure-requests im Admin.
  • Content Security Policy im Admin mit Nonce für Skripte, frame-ancestors 'none', keine Inline-Skripte ohne Nonce.
  • Enterprise: Betrieb auf Ihrer Infrastruktur oder Self-Hosting.

Mandantentrennung

Jeder Kunde ist ein Mandant mit eigenen Benutzern, Rollen, Inhalten und Medien. Alle Datenbankabfragen sind an den Mandanten gebunden; die Delivery API antwortet nur mit Inhalten, die der authentifizierten Website zugewiesen sind. Ein gefälschter x-site-host-Header ohne Plattform-Schlüssel wird ignoriert.

Rollen und Rechte

Rechte hängen an Rollen, nicht an Personen. Eine Rolle bündelt Rechte wie content.publish, pages.edit, media.delete, settings.manage — je Website und Inhaltstyp einschränkbar. Typische Rollen: Redaktion (anlegen, bearbeiten, zur Prüfung geben), Chefredaktion (freigeben, veröffentlichen), Administration (Einstellungen, Benutzer). Super-Admins sehen alle Mandanten und sind nur für den Betrieb gedacht.

  • Änderungen an Rollen greifen bei der nächsten Anmeldung.
  • Konten lassen sich sperren statt löschen — sie bleiben im Audit-Log sichtbar.
  • Passwörter: mindestens acht Zeichen, gespeichert nur als bcrypt-Hash; ein neues Passwort beendet aktive Sitzungen.
  • Anmeldung mit Rate-Limit (fünf Versuche je Minute); Passwort-Zurücksetzen per E-Mail-Link.

Zwei-Faktor-Authentifizierung

Jedes Konto kann unter Einstellungen → Sicherheit einen zweiten Faktor einrichten — optional je Nutzer:

  1. QR-Code mit einer Authenticator-App scannen (etwa Google Authenticator, Microsoft Authenticator, 1Password).
  2. Den Bestätigungscode der App eingeben — damit ist der zweite Faktor aktiv.
  3. Die zehn Backup-Codes sicher ablegen; jeder gilt einmal und ersetzt die App, wenn das Gerät fehlt.

Deaktivieren geht an derselben Stelle mit Passwort und aktuellem Code. Administratoren setzen unter Einstellungen → Sicherheit die Mandanten-Richtlinie „2FA erzwingen": Dann kommt niemand ohne zweiten Faktor ins Admin. Verliert ein Nutzer sein Gerät und die Backup-Codes, setzt ein Super-Admin den zweiten Faktor in der Nutzerverwaltung zurück.

Einstellung Wirkung
Optional (Standard) jeder Nutzer entscheidet selbst
„2FA erzwingen" je Mandant alle Nutzer des Mandanten müssen einen zweiten Faktor einrichten
Zurücksetzen (Super-Admin) der zweite Faktor eines Kontos wird entfernt, der Nutzer richtet ihn neu ein

Single Sign-on

Statt Passwörtern meldet sich das Team mit dem Firmenkonto an. Unter Einstellungen → Anmeldung & SSO legen Sie einen Provider an — global (nur Super-Admin, gilt für alle Mandanten) oder je Mandant:

Provider-Typ Wofür
Google Google-Workspace-Konten
Microsoft Entra ID Microsoft-365-Konten (ehemals Azure AD)
Generisches OpenID Connect Keycloak, Okta, Authentik und jeder andere OIDC-Anbieter

Beim Anbieter hinterlegen Sie die Redirect-URI, die das Formular zum Kopieren anzeigt:

text
https://entrydeck.app/api/v1/auth/sso/<provider-id>/callback

Zurück in Entrydeck tragen Sie Client-ID, Client-Secret und (bei OpenID Connect) die Issuer-URL ein. Weitere Optionen je Provider:

  • Domain-Whitelist: nur Konten dieser E-Mail-Domains dürfen sich anmelden.
  • Neue Nutzer automatisch anlegen mit einer Standardrolle — Kollegen brauchen keine Einladung.
  • „Verbindung testen" prüft die Konfiguration, bevor der Provider live geht.

Auf der Login-Seite erscheint je Provider eine Schaltfläche. Scheidet jemand aus dem Unternehmen aus, endet mit dem Firmenkonto auch der Zugriff auf Entrydeck. Nicht enthalten sind SAML und Passkeys — wer SAML braucht, setzt einen OIDC-fähigen Identity-Provider davor.

Audit-Log

Wer hat wann was geändert: Das Protokoll wird automatisch geschrieben und lässt sich nicht bearbeiten. Einträge enthalten Benutzer, Aktion, Objekt, Zeitpunkt und bei vielen Aktionen die geänderten Felder mit Vorher/Nachher. Filter nach Benutzer, Aktion und Zeitraum. Das Protokoll erklärt, was passiert ist — wiederherstellen muss man im jeweiligen Editor.

Schlüssel und Secrets

  • API-Keys je Website, jederzeit neu erzeugbar; der alte verliert sofort seine Gültigkeit.
  • Add-on-Secrets (SmartCaptcha, Hellolead) werden verschlüsselt gespeichert und nach dem Speichern nie wieder im Klartext angezeigt.
  • Sitzungen laufen über signierte, ablaufende Tokens; die Abmeldung beendet die Sitzung.

Backups

Die Datenbank wird täglich automatisch auf dem Server gesichert. Mit eigenem S3-Bucket verantworten Sie die Sicherung der Medien selbst — oder wir richten die Versionierung des Buckets mit Ihnen ein.

Logs

Die Zugriffs- und Fehlerprotokolle des Webservers werden täglich rotiert und nach 14 Tagen gelöscht. Sie dienen der Fehlersuche und der Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Es gibt keine Nutzungsprofile und keine Weitergabe.

Datenschutz auf den Produktseiten

Die Produktseiten unter entrydeck.app und consentdeck.app laden nichts von Dritten, setzen keine Cookies, für die eine Einwilligung nötig wäre, und binden Schriften lokal ein. Deshalb gibt es dort kein Einwilligungsbanner. Details in der Datenschutzerklärung.

Datenschutz in Consentdeck und im Widget

  • Consentdeck speichert je Entscheidung einen Tages-Hash der IP, nie die IP selbst; keine Profile, keine Weitergabe; Aufbewahrung einstellbar, ältere Einträge werden automatisch gelöscht. Details unter Consentdeck.
  • Das Barrierefreiheits-Widget speichert Einstellungen ausschließlich im Browser des Besuchers, ohne Cookies und ohne Anfrage an Dritte.
  • Formular-Einsendungen enthalten personenbezogene Daten. Löschen ist je Eintrag möglich; Benachrichtigungen gehen nur an hinterlegte Adressen.

Auftragsverarbeitung

Auf Wunsch schließen wir einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO mit Ihnen ab, inklusive Verzeichnis der technischen und organisatorischen Maßnahmen und der Liste der Subunternehmer (Rechenzentrum). Schreiben Sie an post@kreativ-wolke.de.

Sicherheitsmeldungen

Wer eine Schwachstelle findet, schreibt bitte an post@kreativ-wolke.de. Wir melden uns zurück und geben Bescheid, sobald die Lücke geschlossen ist.