Vertrauen

Was wir betreiben, und was wir belegen können.

Stand: September 2026

Procurement, Security und Legal prüfen einen Anbieter, bevor sie kaufen. Diese Seite ist die kurze Fassung; der vollständige Report, die Policy und Referenzen folgen unter NDA. Wir sind ein kleines, namentlich benanntes Team, kein zertifiziertes Enterprise. Deshalb steht hier, was wir betreiben, was wir belegen können und wo wir es noch nicht sind.

Auf einen Blick

Prüfer
Samir Abis, benannt in jedem Vertrag
Signatur
Fortgeschrittene E-Signatur (PAdES-B-T) + qualifizierter Zeitstempel (RFC 3161)
Versicherung
50 Mio. EUR je Versicherungsfall, ohne Selbstbeteiligung (AGB §14)
Aufbewahrung
Reports 10 Jahre
Datenresidenz
nur EU
Meldepflicht
Datenschutzvorfall: binnen 24 Stunden
Autorisierung
Schriftlicher Scope + RoE, 90 Tage

So testen wir uns selbst

Wir prüfen unsere eigene Infrastruktur laufend extern und testen nach jedem Release nach. Ehrlich gesagt: Wir führen heute kein ISO-27001- und kein SOC-2-Zertifikat. Stattdessen zeigen wir, was wir betreiben und wofür es Evidenz ist, nämlich NIS2- und ISO-27001-nah. Zertifizierung ist ein Plan, kein Versprechen.

Die Person hinter der Jagd

Samir Abis führt die Jagd und signiert jeden Report mit seinem Namen und dem schriftlichen Scope. Sie wissen, wer gearbeitet hat, und wen Sie anrufen, wenn ein Befund zurückkommt.

Schriftliche Autorisierung und Rules of Engagement

Bevor ein Test läuft, geben Sie die Autorisierung schriftlich frei, mit den Rules of Engagement: Scope, Techniken, Rate-Limits, No-Gos, Ansprechpartner und Stellvertreter. Die Autorisierung gilt 90 Tage. Ohne eine gültige läuft nichts.

Datenschutz (DSGVO)

Sie als Verantwortlicher, wir als Auftragsverarbeiter (AVV, Art. 28 DSGVO). Verarbeitung ausschließlich in der EU. Maßnahmen: Verschlüsselung in Transit und bei Speicherung, Least-Privilege-Zugriff, append-only-Protokollierung, sichere Löschung. Unterauftragsverarbeiter: Google Cloud (EU-Region) und PostHog Cloud EU (Frankfurt), erst nach Ihrer Einwilligung. Bei einem Datenschutzvorfall informieren wir Sie innerhalb von 24 Stunden.

Volle Unterlagen anfordern

Vollständigen (anonymisierten) Report, Policy und Referenzen geben wir nach NDA frei. Schreiben Sie sales@rheono.dev, wir antworten innerhalb eines Werktags.