Überblick

Sicherheit und Datenschutz bei Zuuna

Hosting in Deutschland, drei externe Dienstleister, erzwungene 2FA in jedem Tarif — und was Zuuna bewusst nicht behauptet: kein ISO 27001, kein SOC 2.

Zuletzt aktualisiert:

Diese Seite beantwortet die Fragen, die in jedem Datenschutz-Check vor einem B2B-Vertrag kommen: Wo liegen die Daten? Wer verarbeitet sie mit? Welche Kontrollen gibt es — und welche nicht? Kurz und nachprüfbar: Was hier steht, gilt. Was hier nicht steht, behaupten wir auch nicht. Den Überblick, was DSGVO-Konformität bei einem Projektmanagement-Tool insgesamt bedeutet, gibt DSGVO-konformes Projektmanagement.

Wo deine Daten liegen

Zuuna läuft auf eigenen Servern in Deutschland. Kein externer Hosting-Dienstleister, kein US-Hyperscaler, keine „EU-Region“ einer amerikanischen Cloud. Deine Boards, Karten, Kommentare und Anhänge werden in Deutschland gespeichert und in Deutschland verarbeitet.

Nur zwei Vorgänge laufen über externe Dienstleister, und beide stehen unten in der Subprozessoren-Tabelle: der E-Mail-Versand (mailbox.org, Berlin) und die Zahlungsabwicklung (PayPal, Luxemburg). Mehr nicht.

Auftragsverarbeitung (AVV)

Für den Einsatz im Unternehmen brauchst du einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Unserer ist öffentlich: Du findest ihn unter /avv — vollständig, ohne Formular, ohne Vertriebsgespräch. Du kannst ihn lesen, bevor du dich registrierst. Er ist das verbindliche Dokument zu Gegenstand und Dauer der Verarbeitung, den technischen und organisatorischen Maßnahmen und den eingesetzten Subprozessoren.

Wir wiederholen den Vertragstext hier bewusst nicht — verbindlich ist das Dokument, nicht die Marketing-Seite.

Subprozessoren

Drei externe Dienstleister; die letzte Zeile ist unsere eigene Infrastruktur und damit kein Subprozessor. Maßgeblich und laufend gepflegt ist die Liste im AVV und in der Datenschutzerklärung.

DienstleisterZweckSitzDatenkategorie
mailbox.org (Heinlein Hosting GmbH)E-Mail-Versand (Benachrichtigungen, Systemmails)Berlin, DeutschlandE-Mail-Adresse, Inhalt der Benachrichtigung
PayPal (Europe) S.à r.l. et Cie, S.C.A.ZahlungsabwicklungLuxemburgZahlungs- und Rechnungsdaten
Cloudflare, Inc.Autoritativer DNS (Namensauflösung)USADNS-Anfragen (IP-Adressen der anfragenden Resolver)
Hosting: eigene Server in DeutschlandBetrieb der AnwendungDeutschlandAlle Anwendungsdaten (kein externer Hosting-Dienstleister)

Diese Liste wird im AVV und in der Datenschutzerklärung aktuell gehalten — ändert sich ein Subprozessor, ändert er sich dort zuerst.

Was Cloudflare bei uns NICHT tut: Cloudflare beantwortet ausschließlich die Frage, welche IP-Adresse hinter zuuna.de steckt. Der Datenverkehr selbst läuft direkt zwischen deinem Browser und unserem Server in Deutschland — Cloudflare terminiert kein TLS, sieht keine Anfrageinhalte, keine Anmeldedaten und keine Karteninhalte. Das lässt sich von außen prüfen: Ein dig zuuna.de liefert unsere eigene IP, keine Cloudflare-Adresse.

Von dir verbundene Dienste zählen nicht dazu. Wenn du GitHub, GitLab, ein Slack-Webhook oder deinen eigenen Identity-Provider anbindest, spricht Zuuna mit diesen Systemen in deinem Auftrag und auf deine Entscheidung hin. Es sind deine Dienstleister, nicht unsere — deshalb stehen sie nicht in dieser Tabelle.

Zugriffsschutz

  • Erzwungene Zwei-Faktor-Authentifizierung (TOTP plus Recovery-Codes) — workspace-weit erzwingbar, in jedem Tarif, auch im kostenlosen. Wer 2FA noch nicht eingerichtet hat, wird beim nächsten Klick durch die Einrichtung geführt. Bei den meisten Anbietern ist genau das ein Enterprise-Feature.
  • Rollen und Berechtigungen — feingranular pro Workspace, in jedem Tarif.
  • SSO über SAML 2.0 oder OpenID Connect, inklusive „Require SSO“: Passwort-Login abgeschaltet, mit Ausnahmen pro Person, damit sich niemand aussperrt — ab Business Pro.
  • SCIM-Provisionierung — dein Identity Provider legt Mitglieder automatisch an und entfernt sie wieder — ab Business Pro.
  • IP-Allowlist — dein Workspace ist nur aus Netzen erreichbar, denen du vertraust (Büro, VPN; IPv4 und IPv6) — ab Business Pro.

Durchgesetzt wird serverseitig, nicht im Browser versteckt: 2FA-Pflicht und IP-Regeln greifen auf Seiten und API-Aufrufen gleichermaßen — eine gültige Session kann sie nicht per Skript umgehen. Welche Funktion in welchem Tarif steckt, zeigt die Preisseite.

Nachvollziehbarkeit

Jeder Workspace hat ein Sicherheits-Audit-Log: wer hat was wann geändert, von welcher IP-Adresse. Erfasst werden sicherheitsrelevante Workspace-Aktionen — Rollenwechsel, entfernte Mitglieder, Richtlinien-Änderungen, SSO-Konfiguration und jedes Mal, wenn sich ein Admin als anderes Mitglied anmeldet.

Und ehrlich, denn genau an dieser Stelle schummeln Trust-Seiten sonst gern: Das Log zeigt die letzten 100 Ereignisse. Es umfasst nur Workspace-Aktionen — Support-seitige Vorgänge werden nicht erfasst. Einen Export gibt es nicht. Wenn deine Compliance ein revisionssicheres, exportierbares Audit-Log über Jahre verlangt, ist Zuuna dafür heute nicht das richtige Werkzeug — das sagen wir dir lieber hier, als dass du es im Audit merkst.

Was wir NICHT behaupten

Zuuna hat keine ISO-27001-Zertifizierung. Zuuna hat kein SOC-2-Testat. Zuuna trägt kein Siegel und kein Badge.

Das steht hier, weil es sonst niemand hinschreibt. Trust-Center großer Anbieter sind Zertifikatswände — was fehlt, wird weggelassen, nie benannt. Wir drehen das um: Diese Seite sagt konkret, was es gibt, und genauso konkret, was es nicht gibt. Zertifizierungen sind Audits, die wir als kleines Team schlicht noch nicht durchlaufen haben — das ist der ganze Grund.

Wenn deine Einkaufsrichtlinie ein ISO-27001-Zertifikat des Anbieters zwingend voraussetzt, ist Zuuna heute nicht die richtige Wahl. Das sagen wir dir lieber jetzt als nach der Einführung.

Datenexport und Löschung

Kein Lock-in: Jedes Board exportierst du jederzeit als Excel (.xlsx) oder CSV — in einem Format, das sich wieder importieren lässt. Davon getrennt steht die Auskunft über deine personenbezogenen Daten: Profil, Kommentare, erfasste Zeiten und Aktivität lädst du als eine maschinenlesbare JSON-Datei herunter — das deckt Art. 15 (Auskunft) und Art. 20 (Datenübertragbarkeit) ab, ohne Support-Ticket. Diese Funktion ist in jedem Tarif enthalten: Ein gesetzlicher Anspruch gehört nicht hinter eine Preisstufe.

Dein Konto löschst du selbst, ohne Ticket an den Support: Self-Service-Löschung mit 30 Tagen Karenzzeit. Innerhalb dieser Frist kannst du die Löschung widerrufen; danach werden deine Daten entfernt.

Nächste Schritte

Vertrauen hängt auch daran, wer ein Werkzeug baut und wo es herkommt: über Zuuna.

Häufige Fragen

Wo werden meine Daten gespeichert?

Auf eigenen Servern in Deutschland. Es gibt keinen externen Hosting-Dienstleister und keine US-Cloud dahinter — der Betrieb liegt vollständig in Deutschland.

Bekomme ich einen AVV?

Ja. Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist öffentlich unter zuuna.de/avv — du kannst ihn lesen, bevor du dich registrierst, ohne Formular und ohne Vertriebsgespräch.

Ist Zuuna ISO-27001-zertifiziert?

Nein. Zuuna hat keine ISO-27001-Zertifizierung und kein SOC-2-Testat. Stattdessen dokumentiert die Sicherheitsseite konkret, welche Kontrollen es gibt und wo ihre Grenzen liegen — nachlesbar statt versiegelt.

Kann ich meine Daten jederzeit exportieren?

Ja. Jedes Board lässt sich als Excel (.xlsx) oder CSV exportieren, in einem re-importierbaren Format. Dein Konto löschst du selbst — mit 30 Tagen Karenzzeit, in der du die Löschung widerrufen kannst.

Unterstützt Zuuna SSO und SCIM, und ab welchem Tarif?

Ja. SSO über SAML 2.0 oder OpenID Connect, dazu SCIM-Provisionierung und eine IP-Allowlist — ab dem Tarif Business Pro; im Developer-Tarif ist all das ebenfalls enthalten.

Bereit, es einfacher zu machen?

Boards, Sprints, Dokumente und Zeiterfassung an einem Ort — DSGVO-konform, in der EU gehostet.