Stand: September 2026
Procurement, Security und Legal prüfen einen Anbieter, bevor sie kaufen. Diese Seite ist die kurze Fassung; der vollständige Report, die Policy und Referenzen folgen unter NDA. Wir sind ein kleines, namentlich benanntes Team, kein zertifiziertes Enterprise. Deshalb steht hier, was wir betreiben, was wir belegen können und wo wir es noch nicht sind.
Auf einen Blick
Wir prüfen unsere eigene Infrastruktur laufend extern und testen nach jedem Release nach. Ehrlich gesagt: Wir führen heute kein ISO-27001- und kein SOC-2-Zertifikat. Stattdessen zeigen wir, was wir betreiben und wofür es Evidenz ist, nämlich NIS2- und ISO-27001-nah. Zertifizierung ist ein Plan, kein Versprechen.
Samir Abis führt die Jagd und signiert jeden Report mit seinem Namen und dem schriftlichen Scope. Sie wissen, wer gearbeitet hat, und wen Sie anrufen, wenn ein Befund zurückkommt.
Bevor ein Test läuft, geben Sie die Autorisierung schriftlich frei, mit den Rules of Engagement: Scope, Techniken, Rate-Limits, No-Gos, Ansprechpartner und Stellvertreter. Die Autorisierung gilt 90 Tage. Ohne eine gültige läuft nichts.
Sie als Verantwortlicher, wir als Auftragsverarbeiter (AVV, Art. 28 DSGVO). Verarbeitung ausschließlich in der EU. Maßnahmen: Verschlüsselung in Transit und bei Speicherung, Least-Privilege-Zugriff, append-only-Protokollierung, sichere Löschung. Unterauftragsverarbeiter: Google Cloud (EU-Region) und PostHog Cloud EU (Frankfurt), erst nach Ihrer Einwilligung. Bei einem Datenschutzvorfall informieren wir Sie innerhalb von 24 Stunden.
Vollständigen (anonymisierten) Report, Policy und Referenzen geben wir nach NDA frei. Schreiben Sie sales@rheono.dev, wir antworten innerhalb eines Werktags.