Trust & Security
Sicherheit bei Pitch & Deal
Sicherheitsüberblick zu Rollen, Mandantentrennung, Supportmodus, Audit-Logs, Trainingsdaten, Voice, Stripe und Zugriffsschutz bei Pitch & Deal.
Stand: Juli 2026
1. Sicherheit bei Pitch & Deal
Pitch & Deal wird als B2B-Trainingsplattform mit Rollen-, Team- und Plattformverwaltung aufgebaut. Diese Seite beschreibt umgesetzte und geplante Sicherheitsmaßnahmen ohne Zertifizierungen oder Garantien zu behaupten, die nicht nachgewiesen sind.
2. Rollen- und Rechtekonzept
Kundenrollen: owner, admin und member. Plattformrollen: platform_owner, platform_admin, customer_success, support_agent und content_manager.
Kundenrollen bleiben in company_members. Plattformrollen bleiben in platform_members.
3. Mandantentrennung
Daten sind company-basiert organisiert. Zugriff wird über Anwendung, Serverprüfungen, Rollen und Datenbankregeln kontrolliert, soweit umgesetzt.
Es wird keine absolute Sicherheitsgarantie formuliert. Die konkrete RLS-, Backup- und Regionenkonfiguration wird vor Livegang final geprüft.
4. Supportmodus
Supportzugriffe sind rollenbasiert. Relevante Plattformaktionen werden audit-log protokolliert. Interne Supportnotizen sind vorgesehen.
Eine unsichtbare Impersonation von Kundenkonten ist nicht vorgesehen.
5. Trainingsdaten und Voice
Trainingsdaten und Voice-Inhalte können verarbeitet werden, um Simulation, Transkript, Feedback und Analyse zu erstellen.
Pitch & Deal ist nicht auf biometrische Identifikation oder Emotionserkennung ausgelegt. KI-Auswertung dient Training und Reflexion.
6. Zahlungsdaten
Stripe Checkout wird für Zahlungsabwicklung und Abo-Status genutzt. Pitch & Deal speichert keine vollständigen Kreditkartendaten.
7. Audit Logs
Plattformaktionen wie Trial-, Userlimit-, Preis-, Rollen- und Supportänderungen können protokolliert werden. Audit-Logs dienen Sicherheit, Nachvollziehbarkeit und Missbrauchsprävention.
8. Account Lifecycle und Datenlöschung
Pitch & Deal trennt Zahlungsstatus und Account-Lifecycle. Ein Account kann aktiv, pausiert, zur Kündigung vorgemerkt, beendet oder zur Löschung vorgemerkt sein.
Bei pausierten, beendeten oder zur Löschung vorgemerkten Accounts wird neues Training blockiert. Bestehende Reports und Einstellungen bleiben je nach Status sichtbar, solange keine Löschung angefordert wurde.
Firmenlöschungen erfordern eine explizite Bestätigung und werden technisch protokolliert. Stripe-Zahlungsdaten, gesetzliche Aufbewahrung, Provider-Logs und Backups werden nicht pauschal gelöscht, wenn rechtliche oder technische Aufbewahrungsgründe entgegenstehen.
9. Zugriffsschutz
Zugriffsschutz erfolgt über Login/Auth, Teamrollen, Plattformrollen und serverseitige Berechtigungsprüfungen. Secrets werden über Umgebungsvariablen verwaltet und nicht im UI ausgegeben.
10. Grenzen
- Keine Behauptung einer ISO-27001- oder SOC-2-Zertifizierung.
- Keine Behauptung einer Ende-zu-Ende-Verschlüsselung.
- Keine EU-only Aussage, solange Dienstleister und Regionen nicht final geprüft sind.
- Keine Garantie, dass KI-Ausgaben fehlerfrei sind.
11. Sicherheitskontakt
Sicherheitsfragen können derzeit an support@pitchanddeal.de gerichtet werden. Eine dedizierte security@pitchanddeal.de Adresse wird vor Livegang geprüft und gegebenenfalls eingerichtet.
12. Zertifizierungen und Roadmap
Pitch & Deal ist derzeit noch nicht ISO 27001 zertifiziert. Wir bauen unsere Sicherheits- und Datenschutzprozesse jedoch strukturiert auf und orientieren uns dabei an etablierten Standards wie ISO/IEC 27001. Zertifizierungen werden nicht behauptet, solange sie nicht durch eine unabhängige Prüfung bestätigt wurden.
Für Pilot- und Unternehmenskunden stellen wir auf Anfrage Informationen zu Rollenmodell, Audit-Logs, Supportzugriff, Dienstleistern und Datenschutzprozessen bereit.
Die ISO-27001-Readiness wird intern über Security-Dokumentation, Asset-Inventar, Risk Register, Access-Control-Regeln, Support-Access-Regeln und Supplier-Reviews vorbereitet.
Kontakt
Fragen zu Recht, Datenschutz oder Sicherheit?
Für Pilotkunden, Datenschutzfragen oder Support erreichst du Pitch & Deal unter support@pitchanddeal.de. Betreiberangaben werden vor Livegang final ergänzt.