DSGVO & Compliance für Anwender
OxidVault wurde für Organisationen mit hohen Datenschutzanforderungen entwickelt — Praxen, Kanzleien und IT-Dienstleister im DACH-Raum. Diese Seite erklärt die datenschutzrechtlichen Auswirkungen des Einsatzes von OxidVault in Ihrer Organisation. Für den Besuch dieser Website gilt separat unsere Datenschutzerklärung.
Der Kernunterschied: Ihre Daten verlassen Ihr Gerät nicht
- Offline-first: Vault-Dateien (.oxid) liegen lokal oder auf Ihrem eigenen Netzlaufwerk bzw. Server. Es gibt keine Cloud und keinen Server bei OxidVault, auf dem Ihre Secrets gespeichert werden.
- Zero-Knowledge: Master-Passwort und Inhalte werden ausschließlich lokal ver- und entschlüsselt (Argon2id, AES-256-GCM). OxidVault hat technisch keinen Zugriff auf Ihre Secrets.
- Konsequenz: Es findet keine Übermittlung personenbezogener Daten aus Ihrem Vault an OxidVault statt.
Keine Auftragsverarbeitung — kein AVV mit OxidVault erforderlich
Eine Auftragsverarbeitung nach Art. 28 DSGVO setzt voraus, dass ein Dienstleister personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Da OxidVault keine Daten von Ihnen empfängt, speichert oder verarbeitet, liegt regelmäßig keine Auftragsverarbeitung vor — ein AVV mit uns ist daher in der Regel nicht erforderlich.
| Cloud-Passwortmanager | OxidVault | |
|---|---|---|
| Speicherort | Daten auf Anbieter-Servern | Lokal / eigene Infrastruktur |
| AVV mit Anbieter | In der Regel erforderlich | Regelmäßig nicht erforderlich |
| Drittlandtransfer | Prüfung erforderlich | Kein Transfer durch uns |
Hinweis zur Git-Synchronisation: Nutzen Sie die optionale Git-Synchronisation über einen Drittanbieter (z. B. GitHub, GitLab oder einen eigenen Server), gilt das Datenschutzverhältnis zu diesem Anbieter. Die .oxid-Datei ist dabei Ende-zu-Ende mit AES-256 verschlüsselt.
Sie bleiben alleiniger Verantwortlicher
- Volle Datenhoheit: Sie entscheiden über Speicherort, Zugriff und Löschung Ihrer Vault-Daten.
- Eigene DSGVO-Pflichten: Technische und organisatorische Maßnahmen (TOM), Verzeichnis von Verarbeitungstätigkeiten und Zugriffskontrolle bleiben in Ihrer Verantwortung. OxidVault liefert dafür technische Bausteine (siehe nächster Abschnitt).
Technische Bausteine für Ihre Compliance
- AES-256-GCM-Verschlüsselung und Argon2id-Schlüsselableitung
- Manipulationssicheres Audit-Log (SHA-256-Hash-Chain) und PDF-Compliance-Report
- Zugriffskontrolle: Master-Passwort, optional TOTP-2FA, Auto-Lock sowie zentrale Admin-Richtlinien (GPO)
- Open Source (AGPLv3): unabhängig überprüfbar; Parser kontinuierlich fuzz-getestet
Quellcode und Architekturdokumentation für Prüfer: GitHub-Repository und ARCHITECTURE.md. Weitere Sicherheits- und Feature-Details finden Sie auf der Startseite im Features-Bereich.
Häufige Fragen
Brauche ich einen Auftragsverarbeitungsvertrag (AVV) mit OxidVault?
In der Regel nicht: Da OxidVault keine Vault-Daten von Ihnen empfängt, speichert oder verarbeitet, liegt regelmäßig keine Auftragsverarbeitung im Sinne von Art. 28 DSGVO vor. Ein AVV mit OxidVault ist daher typischerweise nicht erforderlich. Ihre eigene datenschutzrechtliche Bewertung hängt jedoch von Ihrer konkreten Einsatzsituation ab.
Werden meine Passwörter in einer Cloud gespeichert?
Nein. Vault-Dateien (.oxid) verbleiben auf Ihrem Gerät oder auf von Ihnen kontrolliertem Speicher — z. B. einem lokalen Netzlaufwerk oder eigenem Server. OxidVault betreibt keine Cloud-Infrastruktur für Ihre Secrets.
Kann OxidVault meine Daten einsehen?
Nein. OxidVault arbeitet nach dem Zero-Knowledge-Prinzip: Master-Passwort und Inhalte werden ausschließlich lokal ver- und entschlüsselt (Argon2id, AES-256-GCM). Der Betreiber hat technisch keinen Zugriff auf Ihre Secrets.
Was gilt bei aktivierter Git-Synchronisation?
Nutzen Sie die optionale Git-Synchronisation über einen Drittanbieter (z. B. GitHub, GitLab oder einen eigenen Server), richtet sich das datenschutzrechtliche Verhältnis zu diesem Anbieter. Die .oxid-Datei bleibt dabei Ende-zu-Ende mit AES-256 verschlüsselt; ein AVV mit OxidVault ist davon unberührt.
Ist OxidVault für Praxen/Kanzleien mit besonderen Datenkategorien geeignet?
OxidVault wurde für Organisationen mit hohen Datenschutzanforderungen konzipiert — gerade weil die Verarbeitung lokal erfolgt und keine Daten an OxidVault übermittelt werden. Ihre eigenen technischen und organisatorischen Maßnahmen (TOM) sowie Ihr Verzeichnis von Verarbeitungstätigkeiten bleiben maßgeblich und sind von Ihnen zu pflegen.
Diese Informationen stellen keine Rechtsberatung dar. Die datenschutzrechtliche Bewertung hängt von Ihrer konkreten Einsatzsituation ab. Bitte prüfen Sie Ihre Pflichten eigenverantwortlich — im Zweifel gemeinsam mit Ihrem/Ihrer Datenschutzbeauftragten oder Rechtsberater/in. Bei Fragen: support@oxidvault.de