Vertrauen und Sicherheit
Zuletzt aktualisiert: August 2026
Diese Seite fasst zusammen, wie HopToDesk Dashboard aufgebaut, gehostet und abgesichert ist. Wir möchten ehrliche, konkrete Antworten geben statt Marketingaussagen. Wenn Sie für eine Lieferantenprüfung etwas benötigen, das hier nicht behandelt wird, wenden Sie sich an contact@hoptodesk.com.
Hosting und Infrastruktur
HopToDesk Dashboard läuft vollständig auf verwalteter Cloud-Infrastruktur etablierter Anbieter. Wir betreiben keine eigenen Rechenzentren.
- Dashboard, API, Datenbank und Dateispeicher: eine große Edge-Cloud-Plattform, die auf Plattformebene die ISO/IEC-27001-Zertifizierung und einen SOC-2-Typ-II-Bericht vorhält. Die primäre Datenbank befindet sich in den Vereinigten Staaten.
- Signal- (Peer-Vermittlung) und Echtzeit-Relay-Netzwerke: Nach ISO/IEC 27001 zertifizierte Rechenzentren in der Europäischen Union (Deutschland) und in den Vereinigten Staaten.
Die aktuelle Verfügbarkeit von Dashboard, Datenbank, Signalnetzwerk und Echtzeit-Relay veröffentlichen wir auf einer öffentlichen Statusseite.
Verschlüsselung
- Übertragung: der gesamte Dashboard-, API- und Client-Verkehr wird mit TLS verschlüsselt.
- Ruhende Daten: Dashboard-Daten (Datenbank, Objektspeicher und Key-Value-Speicher) werden auf Plattformebene im Ruhezustand verschlüsselt.
- Fernsitzungen: Fernsteuerungssitzungen zwischen Geräten sind Ende-zu-Ende-verschlüsselt.
Authentifizierung und Zugriffskontrolle
- Kontopasswörter werden ausschließlich als gesalzene Hashes gespeichert, niemals im Klartext.
- Zwei-Faktor-Authentifizierung (TOTP) mit einmalig verwendbaren Wiederherstellungscodes.
- Passkeys (WebAuthn) für die Anmeldung ohne Passwort, anstelle eines Passworts akzeptiert und als Mehrfaktor-Authentifizierung gewertet.
- Kontoinhaber können für jedes Teammitglied Zwei-Faktor-Authentifizierung oder einen Passkey verpflichtend machen.
- Single Sign-on über OIDC für Organisationen.
- Eine IP-Zulassungsliste, die Dashboard-Anmeldungen, API-Aufrufe und Echtzeitverbindungen auf die von Ihnen angegebenen Adressen beschränkt, festgelegt für das gesamte Konto oder für ein einzelnes Mitglied.
- Rollenbasierte Zugriffskontrolle für Teammitglieder.
- Eingeschränkte, widerrufbare API-Schlüssel für Integrationen.
- Ein Audit-Protokoll der Administratoraktivitäten, das festhält, wer was getan hat, mit Export nach CSV oder JSON zur Übernahme in ein SIEM.
Die oben genannten Kontrollen sind in allen Tarifen verfügbar, auch im kostenlosen Tarif. Richtlinien für bedingten Zugriff, die Geräteverbindungen nach Quell-IP, Tageszeit oder Land einschränken, sind im Tarif Enterprise und MSP verfügbar.
Geräteschutz
- Jedes Gerät ist durch ein von Ihnen festgelegtes dauerhaftes Passwort, ein wechselndes Einmalpasswort oder beides geschützt.
- Zwei-Faktor-Authentifizierung auf Geräteebene: Ein Gerät kann vor jeder Sitzung einen Code aus einer Authenticator-App verlangen. Die Abfrage unterstützen alle Clients, auch der Web-Client im Browser.
- Der Freigabemodus kann verlangen, dass eine Person am Gerät jede eingehende Sitzung annimmt.
- Einfacher Zugriff verbindet Ihr Team ohne gemeinsames Passwort; jede Sitzung wird zuerst über Ihr Dashboard-Konto autorisiert und im Audit-Log festgehalten. Einfacher Zugriff gehört zum Business-Tarif.
Unterauftragsverarbeiter
Für den Betrieb des Dienstes greifen wir auf eine kleine Zahl geprüfter Drittanbieter zurück. Jeder verarbeitet nur die für seine Funktion erforderlichen Daten. Dies ist unsere aktuelle Liste.
| Anbieter | Zweck | Standort | Übermittlungsgrundlage |
|---|---|---|---|
| Cloudflare, Inc. | Hosting von Dashboard und API, Datenbank, Objektspeicher und Key-Value-Speicher | Globales Edge-Netzwerk; Datenbanken in den Vereinigten Staaten und der Europäischen Union | Standardvertragsklauseln und EU-US-Datenschutzrahmen |
| Hetzner Online GmbH | Signal- (Peer-Vermittlung) und Echtzeit-Relay-Netzwerke | Deutschland und Vereinigte Staaten | Verarbeitung in der EU; Standardvertragsklauseln für den Standort in den Vereinigten Staaten |
| Brevo SAS | Transaktions- und Benachrichtigungs-E-Mail | Europäische Union | Verarbeitung in der EU |
| Zoho Corporation | Support-Helpdesk: Empfang und Speicherung eingehender Support-E-Mails | Vereinigte Staaten | Standardvertragsklauseln und EU-US-Datenschutzrahmen |
| Anthropic, PBC | KI-Assistent und Ticket-Triage, nur wenn das Konto diese Funktionen aktiviert | Vereinigte Staaten | Standardvertragsklauseln und EU-US-Datenschutzrahmen |
Zahlungen über den Checkout auf unserer Website werden von Link, LLC (vormals Lemon Squeezy LLC), auftretend als Lemon Squeezy, als Merchant of Record abgewickelt. Da dieser Kauf rechtlich zwischen Ihnen und ihnen und nicht zwischen Ihnen und uns zustande kommt, handeln sie für die Zahlungstransaktion als eigenständig Verantwortliche und nicht als unser Unterauftragsverarbeiter; es gelten deren eigene Datenschutzbestimmungen. Wenn Sie stattdessen eine Vereinbarung auf Rechnung haben, stellt Begonia Holdings LLC Ihnen direkt in Rechnung und Sie zahlen per Banküberweisung. Der Kauf kommt dann mit uns zustande, wir verarbeiten Ihre Rechnungsdaten als Verantwortliche unserer eigenen Geschäftsunterlagen, und die überweisenden Banken handeln aufgrund ihrer eigenen gesetzlichen Pflichten als eigenständig Verantwortliche. Keiner der beiden Wege schaltet einen Unterauftragsverarbeiter zwischen uns und Ihre Daten.
Wenn Sie sich mit einem Google- oder Microsoft-Konto anmelden, authentifiziert Sie dieser Anbieter nach seinen eigenen Bedingungen als eigenständiger Verantwortlicher, und wir erhalten nur die zurückgegebene E-Mail-Adresse und den Namen. Anmeldeanbieter sind optional und werden von uns nicht als Unterauftragsverarbeiter eingesetzt.
Kunden mit einem Auftragsverarbeitungsvertrag informieren wir mindestens 30 Tage vor der Aufnahme oder dem Austausch eines Unterauftragsverarbeiters. Um in diese Benachrichtigungsliste aufgenommen zu werden, wenden Sie sich an contact@hoptodesk.com.
Datenstandort
Sie wählen beim Erstellen Ihres Kontos, wo Ihre Dashboard-Daten gespeichert werden: in den Vereinigten Staaten oder in der Europäischen Union.
Ein in der EU-Region erstelltes Konto speichert Konto-, Geräte-, Ticket- und Konfigurationsdaten ausschließlich auf Infrastruktur unter EU-Jurisdiktion, mit eigener Datenbank, eigenem Dateispeicher und verschlüsselten Backups in der Europäischen Union.
Die Signal- und Echtzeit-Relay-Netzwerke umfassen einen Standort in der Europäischen Union (Deutschland), doch diese vermitteln Verbindungen und leiten Datenverkehr in Echtzeit weiter und speichern Sitzungsinhalte oder Unternehmensdaten nicht dauerhaft.
Bestehende Konten verbleiben in der US-Region. Wenn ein Konto in die EU-Region umziehen soll, kontaktieren Sie uns und wir migrieren es.
Ein Regionswechsel ist eine einmalige Änderung pro Konto.
Konten der EU-Region melden sich an unter eu.dashboard.hoptodesk.com.
Zertifizierungen und Compliance
Unsere zugrunde liegenden Infrastrukturanbieter sind wie oben beschrieben unabhängig zertifiziert. HopToDesk selbst verfügt derzeit über keine eigene unabhängige Zertifizierung nach SOC 2 Typ II oder ISO/IEC 27001. Das Dashboard enthält einen Compliance-Bereitschaftsmonitor für Ihre eigene interne Selbsteinschätzung; es handelt sich um ein Selbstbewertungswerkzeug, nicht um eine Bestätigung durch Dritte. Gern füllen wir im Rahmen Ihrer Lieferantenprüfung angemessene Sicherheitsfragebögen aus.
Rechtsträger
HopToDesk wird von Begonia Holdings LLC betrieben, einer 2020 gegründeten Gesellschaft mit beschränkter Haftung nach dem Recht von Wyoming, die in Kalifornien als ausländische LLC zur Geschäftstätigkeit registriert ist (kalifornische Registernummer B20260321378). Die eingetragene Adresse lautet 30 N Gould St Ste R, Sheridan, WY 82801, USA. Verträge und Direktrechnungen werden von Begonia Holdings LLC ausgestellt.
Ein Sicherheitsproblem melden
Wenn Sie glauben, eine Sicherheitslücke gefunden zu haben, melden Sie sie bitte an contact@hoptodesk.com. Wir schätzen verantwortungsvolle Offenlegung und gehen jedem berechtigten Hinweis nach.