Sicherheit & Vertrauen
So schützt docmana Ihre Dokumente
Konkrete Maßnahmen statt Marketing-Floskeln: unsere Sicherheitsarchitektur im Detail – inklusive der Punkte, die wir bewusst transparent machen.
Stand: Juni 2026
Sie vertrauen docmana sensible Unterlagen an – Rechnungen, Verträge, Behördenpost. Deshalb beschreiben wir hier präzise, wie Ihre Daten geschützt werden: welche Verschlüsselung zum Einsatz kommt, wer theoretisch Zugriff hat und was bei der KI-Verarbeitung tatsächlich passiert.
1. Verschlüsselte Übertragung (TLS)
Sämtliche Verbindungen zu docmana erfolgen ausschließlich über verschlüsselte HTTPS-Verbindungen (TLS 1.2 oder höher). Unverschlüsselte Zugriffe sind nicht möglich.
Das gilt für:
• den Zugriff über Browser und PWA
• alle API-Aufrufe der Anwendung
• den Dokumenten-Upload per E-Mail-Import
2. Verschlüsselte Speicherung (AES-256)
Alle Dokumente sowie sämtliche Datenbankinhalte werden im Ruhezustand mit AES-256 verschlüsselt gespeichert. Backups unterliegen derselben Verschlüsselung wie die Primärdaten.
Wichtig für Ihre Einordnung: docmana verwendet Verschlüsselung auf Transport- und Speicherebene. Es handelt sich nicht um eine Zero-Knowledge- bzw. Ende-zu-Ende-Verschlüsselung, da serverseitige Funktionen wie OCR-Texterkennung, Volltextsuche und Vorschaubilder eine Verarbeitung der Inhalte erfordern. Wir dokumentieren das transparent, statt mit unklaren Begriffen zu werben.
3. Schlüsselverwaltung & Klartext-Zugriff – ehrlich beantwortet
Die häufigste und wichtigste Frage an einen Dokumenten-Cloud-Anbieter lautet: Wer kann meine Dokumente technisch im Klartext lesen? Hier die konkrete Antwort für docmana:
Wo liegen die Schlüssel?
• Die AES-256-Schlüssel für Speicher und Datenbank werden von unserem Infrastrukturanbieter (Supabase auf AWS, KMS-basiert) verwaltet – getrennt von den Anwendungsdaten und nicht in unserem Anwendungscode hinterlegt
• Dokumente liegen in einem privaten Speicher-Bucket ohne öffentliche URLs; Dateipfade sind UUID-verschleiert und lassen keine Rückschlüsse auf Kunde oder Inhalt zu
• Jeder Download erfolgt über eine kurzlebige, signierte URL, die nur nach erfolgreicher Berechtigungsprüfung durch die Anwendung ausgestellt wird
Wann liegt ein Dokument im Klartext vor?
• Ausschließlich transient während der serverseitigen Verarbeitung (Upload, OCR, Vorschaubild, E-Rechnungs-Auslesen, Download). Danach existiert der Klartext nur noch AES-256-verschlüsselt im Speicher
• Für die optionale KI-Kategorisierung wird nur ein Textauszug (max. 3.000 Zeichen) per TLS an den KI-Anbieter übermittelt – niemals die Datei selbst
Können Administratoren von docmana Ihre Dokumente lesen?
• Auf Anwendungsebene: Nein. Das Admin-Panel von docmana enthält keine Funktion zum Öffnen oder Herunterladen von Kundendokumenten
• Auf Infrastrukturebene: Technisch ja – wie bei jedem Anbieter ohne Zero-Knowledge-Architektur (das gilt auch für Wettbewerber, die Dokumente für OCR entschlüsseln). Dieser Zugriff ist auf wenige benannte Administratoren beschränkt und organisatorisch ausschließlich auf Störungsbehebung und Datensicherung begrenzt. Eine inhaltliche Sichtung findet ohne Ihren ausdrücklichen Support-Auftrag nicht statt
Wir halten diese Klarheit für wichtiger als das Versprechen einer Verschlüsselung, die ein DMS mit Volltextsuche technisch nicht einlösen kann.
4. Hosting in Deutschland (Frankfurt am Main)
Datenbank und Dokumentenspeicher liegen ausschließlich im AWS-Rechenzentrum Frankfurt am Main, Deutschland (Region eu-central-1), betrieben über unseren Infrastrukturanbieter Supabase.
• AWS-Rechenzentren sind nach ISO 27001, ISO 27017 und ISO 27018 zertifiziert
• Supabase ist SOC 2 Type II geprüft
• kein Speichern Ihrer Dokumente außerhalb Deutschlands
• DSGVO-konforme Auftragsverarbeitungsverträge mit allen Infrastrukturanbietern
• redundante, verschlüsselte Datensicherung
Zur Einordnung: Die Anwendungsschicht (Web-/API-Server) hält Dokumente nur transient im Arbeitsspeicher, etwa während Upload, OCR oder Vorschauerzeugung, und speichert nichts dauerhaft. Die genannten Zertifizierungen betreffen unsere Infrastrukturanbieter, nicht docmana selbst. Eigene Zertifizierungen sind in Planung (siehe unten).
5. Kontoschutz & Anmeldung
Ihr Konto wird durch mehrere Schutzschichten abgesichert:
• Zwei-Faktor-Authentifizierung (2FA): wahlweise per Authenticator-App (TOTP) oder E-Mail-Code
• Passwörter werden ausschließlich als bcrypt-Hash gespeichert – niemals im Klartext
• Brute-Force-Schutz: nach mehreren fehlgeschlagenen Anmeldeversuchen wird das Konto automatisch vorübergehend gesperrt
• Sitzungs-Tokens (JWT) mit automatischer Rotation
• Google reCAPTCHA gegen automatisierte Angriffe auf Formulare
6. Zugriffskontrolle & Audit-Logs
docmana arbeitet mit einem rollenbasierten Berechtigungssystem: Jeder Nutzer sieht nur die Dokumente und Ordner, für die er ausdrücklich berechtigt ist.
Alle sicherheitsrelevanten Aktionen (Logins, Uploads, Downloads, Löschungen, Freigaben, Rechteänderungen) werden in einem Audit-Log protokolliert. Auffällige Ereignisse lösen automatische interne Sicherheitswarnungen aus.
7. Wer kann Ihre Dokumente sehen?
Ihre Dokumente sind ausschließlich für Sie und die von Ihnen freigegebenen Team-Mitglieder sichtbar.
Damit ein DMS funktioniert, müssen Dokumenteninhalte maschinell gelesen werden – das sagen wir offen. Konkret verarbeiten unsere Systeme Ihre Dokumente vollautomatisiert für: OCR-Texterkennung, Volltextindex, Vorschaubilder, Auslesen von E-Rechnungsdaten (ZUGFeRD/XRechnung) und regelbasierte Sortierung. Ohne menschliche Einsichtnahme.
Was nicht stattfindet: keine Auswertung zu Werbe-, Profiling- oder Marktforschungszwecken, keine Weitergabe an Dritte außer den in der Datenschutzerklärung genannten Auftragsverarbeitern, keine manuelle Sichtung durch Mitarbeiter ohne Ihren ausdrücklichen Support-Auftrag. Zur Frage des technischen Administratorzugriffs siehe Abschnitt „Schlüsselverwaltung & Klartext-Zugriff".
8. KI-Verarbeitung – transparent erklärt
docmana nutzt Claude AI (Anthropic) an drei klar abgegrenzten Stellen. Was dabei technisch passiert:
1. Nach dem Upload erkennt unsere eigene OCR den Text des Dokuments (auf unseren Servern, ohne KI-Anbieter)
2. Nur in den unten genannten Fällen wird ein Textauszug per TLS an Anthropic übermittelt – niemals die Originaldatei, ein Bild, Ihr Name oder Ihre Konto-Metadaten
3. Die KI antwortet mit strukturierten Daten (z. B. Kategorie, Absender, Rechnungsbetrag); das Dokument wird daraufhin sortiert bzw. zur Freigabe vorgelegt
4. Der übermittelte Textauszug wird vom KI-Anbieter nicht für das Training von Modellen verwendet und nicht dauerhaft gespeichert
Die drei Einsatzfälle:
• Kategorisierung – nur nach Ihrer ausdrücklichen Zustimmung beim ersten Login (Opt-in, nie stillschweigend aktiv); max. 3.000 Zeichen; jederzeit unter Profil → Automatisierungen änderbar. Ohne Zustimmung greift ausschließlich die regelbasierte Sortierung nach Ihren Schlüsselwörtern
• Rechnungs-Freigabe-Workflow (Business) – nur wenn der Workspace-Inhaber den Freigabe-Workflow aktiviert hat und eine Eingangsrechnung keine strukturierten E-Rechnungsdaten enthält; max. 3.500 Zeichen zur Ermittlung von Betrag, Lieferant und Rechnungsnummer
• Post-Scan-Service – nur wenn Sie unseren optionalen Briefpost-Scan nutzen; max. 4.000 Zeichen zur Erkennung der Kundennummer, damit der Scan Ihrem Konto zugeordnet wird
Die Übermittlung erfolgt auf Grundlage der geltenden Datenschutzrahmenbedingungen gemäß Art. 44 ff. DSGVO. Wir nennen den KI-Anbieter und den Umfang jeder Übermittlung ausdrücklich, statt pauschal von „KI" zu sprechen.
9. Backups & endgültige Löschung
• Regelmäßige, verschlüsselte Backups mit getesteten Wiederherstellungsprozessen
• Nach einer Kontokündigung bleiben Ihre Dokumente 90 Tage zum Download verfügbar; am 76. Tag (14 Tage vor der Löschung) erinnern wir Sie per E-Mail. Eine Reaktivierung innerhalb dieser Frist stoppt die Löschung
• Am 90. Tag werden alle Dokumente, Ordner, OCR-Texte, Erinnerungen und Freigabe-Links automatisch und unwiderruflich gelöscht – einschließlich der Entfernung aus rotierenden Backups im regulären Backup-Zyklus. Sie erhalten eine abschließende Bestätigungs-E-Mail als Löschnachweis
• Anschließend wird das Konto anonymisiert: E-Mail, Name, Profilbild, Adress- und Zahlungsmittel-Daten, 2FA-Geheimnisse, Sitzungen, Passkeys und alle Audit-Log-Einträge des Nutzers werden entfernt; es bleibt nur ein pseudonymer Platzhalter für die gesetzlich aufzubewahrenden Rechnungsdaten (10 Jahre, HGB/AO)
• Papierkorb: gelöschte Dokumente können wiederhergestellt werden; eine automatische Leerung ist in den Einstellungen konfigurierbar
• Systemordner „Inbox": tarifabhängige Aufbewahrung von 30, 90 oder 365 Tagen mit E-Mail-Warnung 7 Tage vorher; eigene Ordner sind davon nicht betroffen
10. Sicherheitslücke melden
Sie haben eine potenzielle Sicherheitslücke entdeckt? Wir freuen uns über verantwortungsvolle Meldungen (Responsible Disclosure) an:
info@docmana.de
Wir bestätigen den Eingang, halten Sie über die Behebung auf dem Laufenden und veröffentlichen keine Meldedaten ohne Ihre Zustimmung.
11. Woran wir arbeiten
Ehrlichkeit gehört für uns zur Sicherheit: Wir werben nur mit Maßnahmen, die tatsächlich umgesetzt sind.
Aktuell umgesetzt sind die oben beschriebenen technischen und organisatorischen Maßnahmen einschließlich internem Sicherheits-Monitoring und automatisierten Sicherheitswarnungen.
In Planung sind externe Nachweise wie unabhängige Penetrationstests und Zertifizierungen. Sobald diese vorliegen, dokumentieren wir sie an dieser Stelle.