Warum Varify keine ISO-27001-Zertifizierung hat
Zweck des Artikels
Dieses Dokument liefert dem Varify-Team eine klare, faktenbasierte Argumentation für den Fall, dass Kunden oder Interessenten fragen, warum Varify keine ISO-27001-Zertifizierung (oder eine gleichwertige) besitzt. Es erklärt die architektonischen Gründe, warum eine solche Zertifizierung unverhältnismäßig wäre, beschreibt die Sicherheitsmaßnahmen, die Varify tatsächlich umsetzt, und stellt fertige Textbausteine für Vertrieb, Customer Success und Einkaufsgespräche bereit.
Die kurze Antwort
Varify speichert oder verarbeitet keine personenbezogenen Daten. ISO 27001 ist darauf ausgelegt, Risiken im Zusammenhang mit Informationswerten zu managen - insbesondere sensible oder personenbezogene Daten. Da Varify architektonisch bewusst darauf verzichtet, solche Daten zu speichern, treffen die von ISO 27001 adressierten Risiken auf Varify nicht zu. Stattdessen setzt Varify auf verhältnismäßige, DSGVO-konforme Maßnahmen und Privacy-by-Design-Prinzipien, die dem tatsächlichen Risikoprofil entsprechen.
Wie Varifys Architektur Datenrisiken eliminiert
Varify trennt die Experiment-Auslieferung von der Ergebnismessung. Diese zentrale architektonische Entscheidung bestimmt Varifys gesamte Datenposition.
Was Varify tut
- Liefert ein schlankes JavaScript-Snippet (11,5 KB) aus, das visuelle oder codebasierte Änderungen auf einer Website anwendet
- Weist Besuchern Experiment-Varianten über localStorage/sessionStorage zu (nicht über Cookies)
- Sendet Experiment-Teilnahmesignale an das eigene Analysetool des Kunden (GA4, BigQuery, PostHog, Matomo usw.)
Was Varify NICHT tut
- Erfasst, speichert oder verarbeitet keine personenbezogenen Daten (PII)
- Setzt keine Cookies und verwendet keine persistenten Identifikatoren
- Erstellt keine Nutzerprofile und verfolgt Personen nicht sitzungsübergreifend
- Betreibt keine eigene Analysedatenbank oder kein eigenes Data Warehouse
- Empfängt, speichert oder erhält keinen Zugriff auf Conversion-Daten, Verkaufsdaten oder Kundendatensätze
Sämtliches Tracking, Messen und Speichern von Daten findet ausschließlich in der Analyseumgebung des Kunden statt. Varify sieht, berührt oder speichert diese Daten zu keinem Zeitpunkt.
Warum ISO 27001 für Varify unverhältnismäßig ist
ISO 27001 ist ein Rahmenwerk für die Einrichtung, Umsetzung und Aufrechterhaltung eines Informationssicherheits-Managementsystems (ISMS). Es richtet sich an Organisationen, die sensible Informationen speichern, verarbeiten oder übertragen - insbesondere personenbezogene Daten, Finanzdaten, Gesundheitsdaten oder geistiges Eigentum.
Die Kernkontrollen von ISO 27001 adressieren Risiken wie:
- Unbefugter Zugriff auf gespeicherte Daten
- Datenschutzverletzungen und Datenverlust
- Unsichere Datenverarbeitungspipelines
- Unzureichende Zugriffskontrollen zu sensiblen Systemen
- Unzureichende Incident-Response bei datenbezogenen Vorfällen
Diese Risiken setzen voraus, dass der Anbieter schützenswerte Daten vorhält. Wenn die Architektur eines Anbieters so gestaltet ist, dass keine personenbezogenen Daten gespeichert oder verarbeitet werden, ist das Bedrohungsmodell, das ISO 27001 absichert, grundlegend reduziert.
Das ist kein Argument dafür, gar keine Sicherheitsmaßnahmen zu treffen - sondern dafür, Maßnahmen zu ergreifen, die dem tatsächlichen Risiko angemessen sind. Die DSGVO selbst verankert dieses Prinzip in Artikel 32, der Sicherheitsmaßnahmen fordert, die „dem Risiko angemessen“ sind.
Was Varify tatsächlich hat
Varify unterhält Sicherheits- und Compliance-Maßnahmen, die seiner Rolle als clientseitiges Auslieferungstool ohne Speicherung personenbezogener Daten angemessen sind.
DSGVO-Konformität by Design
- Cookielose Architektur - keine Cookie-Einwilligung speziell für Varify erforderlich
- Keine personenbezogenen Daten werden von Varify gespeichert
- Keine persönlichen Identifikatoren für Experiment-Teilnehmer
- Privacy-by-Design und Privacy-by-Default als architektonische Prinzipien
Auftragsverarbeitungsvertrag (AVV)
- Vollständiger AVV gemäß Art. 28 DSGVO, verpflichtend für alle Kunden
- Dokumentierte technische und organisatorische Maßnahmen (TOMs) als Anhang zum AVV
- Unterauftragsverarbeiter-Liste mit vorheriger Ankündigung von Änderungen
- Definiertes Verfahren zur Unterstützung der Rechte betroffener Personen
- Auditrechte für den Verantwortlichen
Infrastruktursicherheit (übernommene Kontrollen)
Varifys Infrastruktur läuft bei Anbietern, die selbst umfangreiche Zertifizierungen besitzen:
| Anbieter | Rolle | Zertifizierungen |
|---|---|---|
| AWS (Frankfurt, eu-central-1) | Hosting, Compute, Storage | ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, C5, PCI DSS |
| Cloudflare | CDN, DDoS-Schutz, Edge-Auslieferung | ISO 27001, SOC 2 Type II, PCI DSS |
Sämtliche Datenverarbeitung erfolgt innerhalb der EU (Frankfurt). Für den Kernbetrieb werden keine Daten außerhalb des Europäischen Wirtschaftsraums übertragen.
Sicherheit auf Anwendungsebene
- TLS-Verschlüsselung für alle Daten während der Übertragung (HTTPS erzwungen)
- Rollenbasierte Zugriffskontrolle innerhalb der Varify-Plattform
- Sichere Softwareentwicklungspraktiken
- Regelmäßige Überwachung von Abhängigkeiten und Sicherheitslücken
- Incident-Response-Verfahren in den AGB dokumentiert
Compliance-Status
- DSGVO-konform (Datenverarbeitung in der EU, keine Speicherung von PII, AVV mit TOMs)
- CCPA-kompatibel
- Kompatibel mit HIPAA-regulierten Umgebungen (keine PHI-Verarbeitung)
- Konform mit dem schweizerischen revDSG (EU-konformes Hosting)
Das Verhältnismäßigkeitsargument
Das Prinzip der Verhältnismäßigkeit ist sowohl für die DSGVO (Artikel 32) als auch für den ISO-27001-Standard selbst zentral (die Auswahl der Anhang-A-Kontrollen erfolgt risikobasiert). Von einem Anbieter, der keine personenbezogenen Daten vorhält, ISO 27001 zu verlangen, erzeugt eine Compliance-Diskrepanz:
- Die Zertifizierung würde Risiken abdecken, die nicht existieren. Der Wert von ISO 27001 liegt im Schutz von Informationswerten. Gibt es keine personenbezogenen Datenwerte, adressiert die Zertifizierung ein leeres Bedrohungsmodell.
- Die Daten werden im Analysetool des Kunden gespeichert. Die GA4-, BigQuery- oder Matomo-Instanz des Kunden - nicht Varify - ist das System, das Experimentergebnisse und Nutzerdaten speichert. Sicherheitsbewertungen sollten sich auf diese Systeme konzentrieren.
- ISO 27001 ist keine Garantie für Sicherheit. Die Zertifizierung bestätigt das Vorhandensein eines Managementsystems, nicht das Fehlen von Sicherheitslücken. Ein Anbieter mit ISO 27001 kann dennoch von Datenschutzverletzungen betroffen sein. Ein Anbieter ohne Zertifizierung kann dennoch starke, angemessene Sicherheitsmaßnahmen haben.
- Verhältnismäßige Maßnahmen sind ehrlicher. Statt eine Zertifizierung anzustreben, die größtenteils aus „nicht anwendbaren“ Kontrollen bestehen würde, investiert Varify in Maßnahmen, die für seine Architektur tatsächlich relevant sind: sichere Auslieferungsinfrastruktur, EU-Hosting, DSGVO-konforme Auftragsverarbeitungsverträge und transparentes Unterauftragsverarbeiter-Management.
Vergleich: Wo ISO 27001 sinnvoll ist und wo nicht
| Szenario | ISO 27001 angemessen? | Warum |
|---|---|---|
| CRM-Anbieter mit Kundendatenspeicherung | Ja | Speichert und verarbeitet PII in großem Umfang |
| Cloud-Storage-Anbieter | Ja | Speichert sensible Dokumente und Dateien |
| Zahlungsdienstleister | Ja | Verarbeitet Finanzdaten |
| Analytics-Plattform mit eigenem Data Warehouse | Ja | Speichert Verhaltensdaten, potenziell PII |
| Clientseitiges A/B-Testing-Tool ohne Datenspeicherung | Unverhältnismäßig | Keine PII gespeichert, kein Data Warehouse, reine Auslieferungsrolle |
Häufig gestellte Fragen (FAQ)
F: Wird Varify in Zukunft ISO 27001 anstreben? A: Wir evaluieren unsere Zertifizierungsplanung regelmäßig. Sollte sich unsere Architektur so entwickeln, dass personenbezogene Daten gespeichert werden, würde die Zertifizierung zur Priorität. Für unsere aktuelle Architektur konzentrieren wir uns auf Maßnahmen, die unserem tatsächlichen Risikoprofil entsprechen.
F: Könnt ihr unseren Sicherheitsfragebogen auch ohne ISO 27001 ausfüllen? A: Ja. Wir beantworten regelmäßig Sicherheitsbewertungen von Anbietern und können detaillierte Informationen zu unserer Infrastruktur, Datenverarbeitung und Compliance-Aufstellung liefern. Viele der ISO 27001-bezogenen Fragen werden mit „nicht zutreffend – keine personenbezogenen Daten gespeichert” beantwortet oder durch Verweis auf die Zertifizierungen unserer Infrastrukturanbieter abgedeckt.
F: Wie sieht es mit SOC 2 aus? A: Es gilt das gleiche Verhältnismäßigkeitsargument. SOC 2 Type II-Audits sind für Dienstleister konzipiert, die Kundendaten speichern und verarbeiten. Unsere Infrastrukturanbieter (AWS, Cloudflare) verfügen über SOC 2-Zertifizierungen. Für den eigenen Betrieb von Varify - bei dem keine Kundendaten gespeichert werden - würde SOC 2 eine Datenumgebung prüfen, die nicht existiert.
F: Unsere interne Richtlinie verlangt ISO 27001 von allen Anbietern, ohne Ausnahme. A: Das verstehen wir. In der Praxis wenden viele Organisationen risikobasierte Ausnahmen für Anbieter an, die keine personenbezogenen Daten speichern. Wir empfehlen, mit eurem Informationssicherheitsteam zu besprechen, ob die Architektur von Varify (keine Datenspeicherung, EU-Hosting, zertifizierte Infrastrukturanbieter, vollständiger AVV mit TOMs) für eine solche Ausnahme infrage kommt. Wir unterstützen diese Diskussion gerne mit Dokumentation und einer technischen Durchsprache.
Zuletzt aktualisiert: April 2026 Verantwortlich: Varify Software GmbH