Ihre Lieferantenverträge enthalten sensible Geschäftsbedingungen. Diese Seite erklärt, wie Renewly Sie authentifiziert, den Zugriff auf diese Informationen steuert und jeden Zugriff protokolliert. Wo die Daten physisch liegen und welche Unterauftragsverarbeiter sie berühren, steht auf der Trust-Seite.
Standardmäßig passwortlos, Hardware-Schlüssel unterstützt
Renewly verwendet passwortlose Authentifizierung. Statt eines Passworts erhalten Sie einen Magic Link per E-Mail. Es gibt kein gespeichertes Passwort, das geleakt oder erraten werden könnte. Es gelten Ratenbegrenzungen je Vorgang: 20 Anmeldeanfragen pro 15 Minuten, 5 für die Registrierung und 3 für die Kontowiederherstellung. Die Wiederherstellung sendet einen Magic Link, kein Passwort-Reset.
Sie können außerdem einen Passkey registrieren - Touch ID, Face ID oder einen Hardware-Sicherheitsschlüssel (YubiKey, Titan Key). Passkeys nutzen den WebAuthn-Standard und sind an Ihr Gerät gebunden. Sie können mehrere Passkeys registrieren und diese in Ihren Kontoeinstellungen einzeln benennen oder widerrufen.
Zwei-Faktor-Authentifizierung (TOTP) ist als zusätzliche Ebene verfügbar. Das Deaktivieren von TOTP erfordert einen zweiten Authentifizierungsschritt (AAL2) - ein Angreifer mit gekaperter Sitzung auf niedrigerem Sicherheitsniveau kann Ihre 2FA nicht abschalten.
Magic Links sind an eine Allowlist vertrauenswürdiger Ursprünge gebunden. Für eine Domain erzeugte Links können nicht auf einen externen Host umgeleitet werden.
Bei der Übertragung und im Ruhezustand
Alle Daten, die zwischen Ihrem Browser und Renewly übertragen werden, sind mit TLS 1.3 verschlüsselt. In unserer Datenbank gespeicherte Vertragsdateien und extrahierte Daten werden im Ruhezustand mit AES-256 verschlüsselt.
Wir speichern niemals Zahlungskartendaten. Die gesamte Abrechnung wird direkt von Stripe abgewickelt.
Wo Ihre Daten liegen
Renewly ist ein Dienst mit zwei Regionen. Sie wählen bei der Registrierung EU oder USA, und Ihre Daten bleiben für die gesamte Lebensdauer des Workspace dort. Die vollständige Residency-Übersicht finden Sie auf der Trust-Seite.
Wer was sehen kann
Jede Datenbankabfrage wird durch Row-Level Security (RLS) durchgesetzt. Der Zugriff wird auf Datenbankebene geprüft, nicht nur im Anwendungscode. Ein Benutzer kann nur Verträge abfragen, die ihm oder seiner Organisation gehören.
Sobald ein Benutzer einer Organisation beitritt, sieht er nur die Verträge dieser Organisation. Persönliche Daten bleiben aus der Organisationsansicht heraus, und die Analysen einer Organisation sind auf die Verträge dieses Workspace begrenzt.
Der Workspace-Wechsel wird serverseitig mit Mitgliedschaftsprüfung abgewickelt. Der Wechsel zu einer Organisation, deren Mitglied Sie nicht sind, wird auf dem Server abgelehnt, nicht nur im Client.
Was wann passiert ist
Renewly schreibt für jede wesentliche Benutzeraktion einen Audit-Log-Eintrag: Authentifizierungsereignisse (Anmeldung, Abmeldung, MFA-Änderungen, Registrierung und Widerruf von Passkeys), Vertragsvorgänge (Upload, Download, Löschung, Versions-Upload), Abrechnungsereignisse (Abonnement erstellt, gekündigt), Team-Ereignisse (Einladungen, Rollenänderungen) und Kontoänderungen (Profilaktualisierung, Datenexport, Löschantrag).
Audit-Logs werden für 3 Jahre zu Sicherheits- und Compliance-Zwecken aufbewahrt. Ihr eigenes Audit-Log ist in jedem von Ihnen angeforderten Datenexport enthalten.
Sie bestimmen, wann Daten entfernt werden
Sie können jeden einzelnen Vertrag jederzeit löschen. Gelöschte Verträge und die zugehörigen Dateien werden dauerhaft entfernt.
Wenn Sie Ihr Konto löschen, werden alle Ihre Daten nach einer Karenzzeit von 30 Tagen entfernt. Sie können Ihre Daten vor der Löschung exportieren. Backups werden nach 30 Tagen gelöscht.
Organisations-Workspaces können eine Aufbewahrungsrichtlinie konfigurieren, um Datensätze, die älter als ein festgelegter Schwellenwert sind, automatisch zu löschen. Dies läuft nach Zeitplan und schreibt für jeden Löschvorgang einen Audit-Eintrag.
Audit-Logs werden für 3 Jahre zu Sicherheits- und Compliance-Zwecken aufbewahrt.
Ihre Rechte nach dem Datenschutzrecht
Nicht-essenzielle Tracker (Analytics und Session-Recording) werden blockiert, bis Sie ausdrücklich einwilligen. Die Einwilligungsabfrage erscheint beim ersten Besuch. Sie können Ihre Wahl jederzeit unter Settings → Account → Cookie Preferences ändern.
Essenzielle Dienste (Crisp-Live-Chat für den Support) unterliegen keiner Einwilligungspflicht, da sie funktionale und keine Marketing-Tools sind. Jedes andere Tracking durch Dritte ist deaktiviert, bis Sie zustimmen.
Nach Artikel 15 GDPR können Sie alle personenbezogenen Daten exportieren, die Renewly über Sie speichert. Der Export umfasst Ihr Profil, Verträge und extrahierte Daten, Tags, Benachrichtigungen, Audit-Logs, Inbox-Aliasse, Lieferanten-Alerts, Sitzungsdaten, Kalender-Integrationen und Webhook-Endpunkte. Zugangsdaten (OAuth-Tokens, Webhook-Secrets) werden im Export geschwärzt.
Nutzer in der EU und im EWR haben das uneingeschränkte Recht, ihre personenbezogenen Daten einzusehen, zu berichtigen, zu löschen und zu exportieren. Mit Supabase besteht ein unterzeichneter DPA.
Nicht von unseren LLM-Extraktionsanbietern: Gemini (über Google Vertex) und Claude (über AWS Bedrock) trainieren nicht mit Ihren Daten, und Vertragstext wird nach der Verarbeitung nicht aufbewahrt, gemäß den Google-Vertex-Bedingungen und den Datenschutzbestimmungen von AWS Bedrock.
Der Zugriff auf Produktionsdaten ist auf einen einzigen benannten Administrator beschränkt, und jeder Zugriff wird protokolliert. Im Normalbetrieb wird nicht auf Vertragsinhalte zugegriffen. Ein Zugriff zu Support-Zwecken erfordert vorab Ihre ausdrückliche Zustimmung.
Ihre Daten bleiben zugänglich. Wenn Sie auf den kostenlosen Tarif wechseln und mehr als 5 Verträge haben, können Sie weiterhin alle Ihre Verträge einsehen, aber keine neuen hinzufügen, bis Sie wieder innerhalb des Limits sind.
Noch nicht. Renewly unterstützt derzeit passwortlose E-Mail-Authentifizierung (Magic Links), Passkeys (Touch ID, Face ID, Hardware-Schlüssel) und optionale TOTP-Zwei-Faktor-Authentifizierung. SSO steht auf unserer Roadmap.
Ja. Nach Artikel 15 GDPR können Sie in den Settings einen vollständigen Export Ihrer personenbezogenen Daten anfordern. Der Export umfasst Ihr Profil, Verträge, extrahierte Daten, Tags, Benachrichtigungen, Audit-Logs, Inbox-Aliasse, Lieferanten-Alerts, Sitzungsdaten, Kalender-Integrationen und Webhook-Endpunkte (mit geschwärzten Zugangsdaten). Ihre ursprünglich hochgeladenen PDF-Dateien können Sie außerdem jederzeit herunterladen.
Gehen Sie zu Settings → Account → Cookie Preferences. Sie können nicht-essenzielle Tracker (Analytics und Session-Recording) jederzeit akzeptieren oder ablehnen. Änderungen werden sofort wirksam.
Wenn Sie Fragen dazu haben, wie wir mit Ihren Daten umgehen, oder ein Sicherheitsproblem melden möchten, kontaktieren Sie uns direkt.
security@renewly.gg