Sicherheit

Sicherheit bei Fanzava.

Ihre Teilnehmer vertrauen Ihnen ihre Daten an. So behandeln wir sie auch.

Diese Seite zeigt, wie wir die Daten schützen, welche Datenschutzvorgaben wir erfüllen und was Sie an Ihre IT weitergeben.

Zwei Personen prüfen in einem verglasten Besprechungsraum einen dunklen Monitor, an der Tür ein Ausweisleser, dahinter das arbeitende Büro.

Wer was sehen kann.

Zwei Ebenen: Anmeldung und Trennung.

Anmeldung. E-Mail und Passwort, Magic Link, Google. In Enterprise-Tarifen melden sich Ihre Teilnehmer über Ihren eigenen Identitätsanbieter an. Passwörter werden in einer Form gespeichert, die sich nicht zurückrechnen lässt, selbst wenn eine Datenbank abfließen würde. Zwei-Faktor-Authentifizierung steht allen offen und ist für Hub-Admins in Enterprise-Tarifen Pflicht.

Kompatibel mit Ihrem Identitätsanbieter

  • Okta
  • Microsoft Entra ID
  • Google Workspace

Ihr Hub. Fanzava betreibt die Hubs vieler Unternehmen auf derselben Plattform, aber Teilnehmer, Punkte, Ranglisten und Einstellungen Ihres Hubs liegen in einem eigenen Bereich, vollständig getrennt von jedem anderen Hub. Niemand in einem anderen Hub kann Ihre Daten sehen. Innerhalb Ihres Hubs sind Gruppen-Ranglisten nur für die Mitglieder der jeweiligen Gruppe sichtbar.

Mehr dazu in unserer Dokumentation (Englisch): Anmeldeverfahren · SSO · Mehr-Faktor-Authentifizierung · Mandantentrennung

Wo Ihre Daten liegen.

Fanzava läuft in regionalen Zellen, jede ein vollständiger Stack mit eigener Datenbank, und Teilnehmer, Tipps, Punkte, Ranglisten und Einstellungen Ihres Hubs liegen in genau einer davon. Australien (Sydney) und die Europäische Union (mit Datenbank in Frankfurt) sind heute in Betrieb; eine Region in den USA ist aufgebaut, betreut aber noch keine Hubs. Enterprise-Hubs wählen ihre Region. Jeder andere Hub bekommt bei der Registrierung eine zugewiesen, je nachdem, wo er angelegt wurde.

Alles, was zwischen Ihren Teilnehmern und Fanzava übertragen wird, ist verschlüsselt, und alles Gespeicherte ebenso, mit Schlüsseln, die der Infrastrukturanbieter in der Region verwaltet, in der Ihre Daten liegen. Kundenverwaltete Schlüssel bieten wir nicht an. Braucht Ihr Einkaufsprozess sie, sprechen Sie das vor Vertragsabschluss an.

Stripe wickelt alle Zahlungen ab. Fanzava sieht nie Kartendaten.

Mehr dazu in unserer Dokumentation (Englisch): Datenresidenz · Datenschutz

Compliance, die Sie Ihrem Team zeigen können.

Ausgerichtet an den Datenschutz- und Barrierefreiheitsvorgaben, auf die es im Einkauf ankommt.

DSGVO
UK GDPR
Australian Privacy Act
WCAG 2.1 AA
Vorgabe Status
DSGVO Erfüllt.
UK GDPR Erfüllt. Teilnehmer im Vereinigten Königreich sind abgedeckt.
Australian Privacy Act Erfüllt, einschließlich des Notifiable Data Breaches Scheme.
WCAG 2.1 Konformitätsziel AA für alle kundenseitigen Oberflächen.
PCI DSS Nicht anwendbar, Stripe wickelt die Zahlungen ab.

Mehr dazu in unserer Dokumentation (Englisch): Compliance-Status · AVV und DSGVO

Immer im Bild.

Was in Ihrem Hub passiert, sehen Sie. Admin-Aktionen, Änderungen an Wettbewerben, Anmeldungen, Kontoänderungen: Alles steht in einem Audit-Log, auf das nur Sie Zugriff haben. Sie können es jederzeit exportieren. Enterprise-Tarife können Ereignisse an Ihre bestehenden Tools für Sicherheitsmonitoring streamen.

Sicherheitsfragen und -probleme gehen an . Wir bestätigen innerhalb von 24 Stunden und melden uns alle zwei Tage mit dem Stand, bis das Problem gelöst ist.

Betrifft ein Sicherheitsvorfall die Daten Ihrer Teilnehmer, informieren wir Sie innerhalb von 72 Stunden, mit allen Details, die Sie brauchen, um Ihre Teilnehmer selbst zu benachrichtigen.

Mehr dazu in unserer Dokumentation (Englisch): Audit-Logs · Monitoring, DLP und Incident Response

Auf Infrastruktur gebaut, der Sie vertrauen.

Hinter Fanzava stehen dieselben Anbieter, die Banken, Behörden und die Plattformen betreiben, die Ihr Team täglich nutzt.

Cloudflare
Stripe
WorkOS
Neon

Mehr dazu in unserer Dokumentation (Englisch): Compliance-Status

Für Ihre IT oder Ihr Sicherheitsteam.

Gebaut für die IT-Prüfung. Ausführliche Dokumentation, nach Themen geordnet.

Zur vollständigen Sicherheitsdokumentation (Englisch)

Für den Einkauf:

  • Auftragsverarbeitungsvertrag (AVV). Für bezahlte Tarife Teil unserer Nutzungsbedingungen, standardmäßig mit Standardvertragsklauseln. Für Enterprise auch separat unterzeichenbar.
  • Liste der Unterauftragsverarbeiter. Veröffentlicht unter fanzava.com/legal/sub-processors, Änderungen kündigen wir 30 Tage im Voraus an.
  • Sicherheitsfragebogen. Für Enterprise-Interessenten auf Anfrage unter NDA erhältlich.
  • Unterlagen zur Architekturprüfung. Für Enterprise-Kunden unter NDA erhältlich.

Sicherheitsmeldungen:

Alles andere: Kontakt aufnehmen

Was Sicherheitsteams fragen.

Die kurzen Antworten. Jede wird in der Sicherheitsdokumentation ausführlich behandelt.

Wo werden die Daten unseres Hubs gespeichert?

In einer regionalen Zelle: heute Australien (Sydney) oder die Europäische Union (Frankfurt). Enterprise-Hubs wählen die Region, und die erste Wahl ist verbindlich, ein späterer Umzug ist also eine begleitete Migration per Ticket. Zwei kleine zentrale Verzeichnisse leiten Hostnamen und Zahlungen an die richtige Zelle weiter, und keines davon enthält personenbezogene Daten von Teilnehmern.

Können sich unsere Teilnehmer über unseren Identitätsanbieter anmelden?

Ja, mit Enterprise. Single Sign-on funktioniert über SAML oder OIDC, mit Anbietern wie Okta, Microsoft Entra ID und Google Workspace. Jeder Hub bietet außerdem E-Mail und Passwort, Magic Link und die Anmeldung mit Google.

Wie werden Passwörter und zweite Faktoren behandelt?

Passwörter werden mit Argon2id gehasht und nie im Klartext gespeichert, übertragen oder protokolliert. Zwei-Faktor-Authentifizierung per Authenticator-App steht jedem Konto offen, mit Backup-Codes zur Wiederherstellung, und ist für Hub-Admins in Enterprise standardmäßig Pflicht.

Kann eine andere Organisation auf Fanzava unsere Daten sehen?

Nein. Jede Anfrage trägt die Identität ihres Hubs, und jede Abfrage ist auf diesen Hub gefiltert, sodass Teilnehmer, Punkte und Einstellungen eines Hubs von keinem anderen gelesen werden können. Innerhalb Ihres Hubs ist die Rangliste einer Gruppe nur für deren Mitglieder sichtbar.

Wie lange werden Audit-Logs aufbewahrt?

Ein Jahr in jedem bezahlten Tarif und 90 Tage in Free. Enterprise bewahrt standardmäßig zwei Jahre auf und kann bis zu sieben einstellen. Ein Hub, der einmal einen bezahlten Tarif hatte, behält das Minimum von einem Jahr, auch wenn er später zu Free zurückkehrt.

Verarbeiten Sie Kartendaten?

Nein. Stripe wickelt jede Zahlung ab, Kartendaten erreichen Fanzava also nie, und PCI DSS ist für uns nicht anwendbar.

Wie melden wir eine Sicherheitslücke?

Per E-Mail an security@fanzava.com. Meldungen werden innerhalb von 24 Stunden bestätigt, mit einem Statusbericht alle 48 Stunden, bis das Problem gelöst ist.

Was passiert bei einem Sicherheitsvorfall?

Betroffene Hub-Admins werden innerhalb von 72 Stunden nach Bestätigung eines Vorfalls informiert, mit allen Details, die Sie brauchen, um Ihre eigenen Teilnehmer und gegebenenfalls eine Aufsichtsbehörde zu benachrichtigen.

Bereit für Ihre Sicherheitsprüfung?

Sprechen Sie mit unserem Enterprise-Team über SSO-Konfiguration, AVV, Datenresidenz und Unterstützung im Einkauf.

Mit unserem Enterprise-Team sprechen