Sicherheit

Sicherheitsorientierte Abläufe für vertrauenswürdige Konferenzprozesse.

vCongress kombiniert moderne Kontosicherheit, klare Rollentrennung und nachvollziehbare Prozesse für sensible Teilnehmer- und Einreichungsdaten.

Datenhaltung

Wo Ihre Daten liegen

Die erste Frage jeder deutschen Forschungseinrichtung — beantwortet vor der Architektur.

Hosting-RegionAWS eu-central-1 — Frankfurt am Main, Deutschland.
Verarbeitung der TeilnehmerdatenIn der EU. Teilnehmerdaten, Einreichungen, Uploads und Rechnungen werden in der Hosting-Region verarbeitet.
Die eine Ausnahme — und sie ist opt-inDrei optionale KI-Funktionen — der Abstract-Entwurf aus einem hochgeladenen PDF, die Stapel-Normalisierung von Teilnehmer- und Einreichungsfeldern und der In-App-Hilfe-Assistent — übermitteln den zu verarbeitenden Text an die Gemini-API von Google. Alle drei sind deaktiviert, solange Sie sie nicht ausdrücklich für Ihre Organisation anfordern; vorher wird nichts übermittelt.
MandantentrennungJeder Datensatz ist seiner Organisation und Veranstaltung zugeordnet; der Zugriff wird pro Anfrage gegen die angemeldete Identität aufgelöst.
Eigener Identity ProviderOptionales Tenant-OIDC/SSO — Konten bleiben durch Ihr Verzeichnis geregelt, nicht durch uns.
Wer sonst mit den Daten zu tun hatDie Liste ist kurz, und wir benennen sie: AWS für Betrieb und Speicherung in Frankfurt, ausgehende E-Mails über AWS SES in Irland; der Zahlungsdienstleister, den Sie je Veranstaltung wählen (Stripe oder PayPal); und die Gemini-API von Google ausschließlich dort, wo Sie die optionalen KI-Funktionen aktiviert haben. Keine Web-Analyse, keine Werbe- oder Tracking-Dienste, keine Datenhändler — auch nicht auf dieser Website.

Sie benötigen den Auftragsverarbeitungsvertrag, die Liste der Unterauftragsverarbeiter oder einen ausgefüllten Sicherheitsfragebogen für die Beschaffung? Sprechen Sie uns an — wir senden die Unterlagen zu.

Sicherheitsbausteine

Identity-Hardening

Passkey-fähige Authentifizierung, Tenant-OIDC/SSO und Sicherheitskontrollen reduzieren Phishing- und Passwort-Risiken.

Rollenbasierter Zugriff

Organizer-, Employee-, Admin- und Teilnehmer-Scopes begrenzen kritische Aktionen auf die richtigen Nutzer.

Nachvollziehbarkeit

Benachrichtigungs- und Domain-Ereigniskontext unterstützen Qualitätssicherung und Untersuchungen.

Trennung von Public und App

Das Marketing-Frontend ist vom authentifizierten App-Runtime getrennt, um Angriffsflächen zu reduzieren.

Kommunikationskontrolle

Empfänger-Vorschau vor dem Versand hilft, Fehladressierungen bei Massenkommunikation zu vermeiden.

Kontrollierte Finanzaktionen

Mahnung, Refund und Storno sind explizite Aktionen mit klarer Nutzer- und Prozesszuordnung.

Tenant-eigene Identity-Konfiguration

Enterprise-OIDC nutzt tenant-spezifische Issuer, sichere Secret-Referenzen, Claim-Mapping und Rollen-Allowlisting.

Teilnehmer-Zugangsrichtlinie

Events können für lokale Registrierung, optionales SSO, verpflichtendes SSO oder Invite-only Zugang konfiguriert werden.

Enterprise-SSO ohne breite Vertrauensabkürzungen

OIDC-Kompatibilität

vCongress unterstützt standards-konforme OIDC Discovery Flows mit HTTPS-Issuern, inklusive Microsoft Entra ID und Keycloak-kompatiblen Providern.

Kontrollierte Rollenübernahme

Externe Rollen werden gemappt oder allowlisted, bevor sie zu vCongress-Rollen werden. Administrative Rollen werden nicht blind vom Identity Provider übernommen.

Klare SAML-Grenze

SAML wird nicht als vorhandene OIDC-Kompatibilität dargestellt. Falls benötigt, wird es als separate Enterprise-Identity-Integration gescoped.

Operative Audit-Transparenz

Ereignis- und Aktivitätsverläufe in Echtzeit helfen Teams, Vorfälle schneller zu klären und kritische Workflows über Rollen hinweg nachvollziehbar zu steuern.

Architekturvorteile