Vertrauen & Sicherheit

Sicherheit & Datenschutz bei DataLion

Marktforschung heißt sensible Probandendaten. DataLion schützt sie mit Hosting in ISO-27001-zertifizierten Rechenzentren in Deutschland, verschlüsselter Übertragung und granularer Zugriffskontrolle – der AVV nach Art. 28 DSGVO ist inklusive.

DataLion wird in ISO-27001-zertifizierten Rechenzentren in Deutschland gehostet (Hetzner), überträgt alle Daten TLS-verschlüsselt und sichert die Datenbank stündlich. Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist inklusive. Rollen und granulare Zugriffsprofile steuern, wer was sieht; Zwei-Faktor-Authentifizierung und SSO lassen sich aktivieren. On-Premise-Betrieb ist möglich.

  • 🇩🇪 Made in Munich
  • DSGVO-konform
  • AV-Vertrag inklusive
  • Hosting in Deutschland
  • 🌐 Oberfläche auf DE, EN, FR & NL

Marktforschungsinstitute, Marken & Insights-Teams vertrauen DataLion

  • YouGov
  • Mediengruppe RTL Deutschland
  • SevenOne Media
  • Nielsen Sports
  • Spiegel Institut
  • Messe Berlin
  • Hartmann
  • 50+ interaktive Charttypen
  • 20+ statistische Verfahren
  • SPSS · Excel · CSV Import ohne Datenverlust
  • ISO 27001 zertifizierte Rechenzentren (DE)

Hosting in ISO-27001-zertifizierten Rechenzentren

DataLion wird bei der Hetzner Online GmbH in Deutschland gehostet, an den Standorten Nürnberg und Falkenstein. Die Rechenzentren sind ISO-27001-zertifiziert – die Zertifizierung bezieht sich auf die Rechenzentren und das Hosting, nicht auf DataLion als Unternehmen oder Software. Das Hosting ist klimaneutral.

Ihre Daten werden in Deutschland verarbeitet und gespeichert. Mit dem Hosting-Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Für Unternehmen, Institute und den öffentlichen Sektor heißt das: kurze Wege, deutsches Recht, keine Übermittlung von Probandendaten in Drittländer durch das Hosting.

  • Hetzner, Standorte Nürnberg und Falkenstein
  • ISO-27001-zertifizierte Rechenzentren (Zertifizierung des Hostings, nicht von DataLion)
  • Klimaneutrales Hosting
  • Daten bleiben in Deutschland

Backups: stündlich inkrementell, täglich vollständig

Die Datenbank wird stündlich inkrementell und täglich vollständig gesichert. Backups werden sieben Tage vorgehalten – im Ernstfall steht ein aktueller Stand zur Wiederherstellung bereit.

Den aktuellen Betriebsstatus der Plattform können Sie jederzeit öffentlich einsehen: status.datalion.

  • Stündliche inkrementelle Datenbank-Backups
  • Tägliches Voll-Backup
  • Sieben Tage Aufbewahrung
  • Öffentliche Statusseite

Verschlüsselung & Härtung

Alle Verbindungen zu DataLion sind TLS-verschlüsselt (HTTPS), ergänzt um HSTS und Security-Header wie X-Frame-Options und eine restriktive Referrer- und Permissions-Policy. Session-Cookies sind verschlüsselt, HttpOnly und Secure.

Passwörter werden niemals im Klartext gespeichert, sondern ausschließlich als salted Hash; eine Passwort-Historie verhindert die Wiederverwendung alter Passwörter. Besonders sensible gespeicherte Werte – etwa 2FA-Geheimnisse und hinterlegte KI-API-Schlüssel – werden zusätzlich anwendungsseitig mit AES-256 verschlüsselt.

Login-Versuche und API-Zugriffe sind ratenlimitiert, um Brute-Force- und Missbrauchsversuche auszubremsen. Auf Wunsch lässt sich der Zugriff auf feste IP-Bereiche beschränken – etwa auf Ihr Unternehmensnetz.

Auch die Entwicklung selbst ist abgesichert: Bei jeder Code-Änderung laufen automatisierte Sicherheits-Scans – statische Code-Analyse (SAST), Abhängigkeits-Audits und Secret-Scanning.

  • TLS/HTTPS mit HSTS und Security-Headern
  • Verschlüsselte, HttpOnly- und Secure-Session-Cookies
  • Passwörter nur als salted Hash, mit Passwort-Historie
  • AES-256-Verschlüsselung gespeicherter Geheimnisse (2FA, API-Schlüssel)
  • Rate-Limiting für Logins und API, IP-Beschränkung möglich
  • Automatisierte Security-Scans in der Entwicklungspipeline (SAST, Dependencies, Secrets)

Rollen, Rechte & Zugriffsprofile

DataLion steuert Zugriffe auf drei Ebenen: Rollen (Admin, Bearbeiter, Betrachter), Rechte pro Dashboard (Bearbeiten, Ansehen, kein Zugriff) und granulare Zugriffsprofile pro Projekt. Damit legen Sie fest, wer Daten sehen, filtern, exportieren oder teilen darf – bis hin zu Nur-Lese-Zugängen für Kunden und zeilenbasierten Datenfiltern über Zugriffsprofile.

Technisch gilt dabei ein striktes Prinzip: Jede Ressource ist durch eine Zugriffsrichtlinie geschützt, die im Zweifel verweigert (fail-closed). Dass wirklich jedes Datenmodell eine solche Richtlinie hat, wird bei jedem Release automatisiert geprüft.

Mehr Details auf den Seiten Rollen & Rechte und Zugriffsprofile.

  • Rollen: Admin, Bearbeiter, Betrachter
  • Rechte pro Dashboard und Report
  • Zugriffsprofile pro Projekt: Export-, Filter-, Teilen-Rechte, Nur-Lese-Zugänge
  • Zeilenbasierte Datenfilter über Zugriffsprofile
  • Fail-closed-Zugriffsrichtlinien, automatisiert bei jedem Release geprüft

Support-Zugriff: nur mit Ihrer Zustimmung, lückenlos protokolliert

Auch der Zugriff durch DataLion selbst ist geregelt: Support-Zugänge auf Ihre Umgebung laufen über einen auditierten Support-Zugriff. Sie bestimmen den Modus – deaktiviert, Freigabe je Einzelfall oder dauerhaft erlaubt.

Jede Support-Sitzung ist an eine per SSO verifizierte @datalion.com-Identität gebunden, auf 45 Minuten begrenzt und jederzeit sofort widerrufbar. Ein lückenloses Zugriffsprotokoll hält fest, welche Mitarbeiterin oder welcher Mitarbeiter wann zugegriffen hat – während der Sitzung zeigt ein Banner den aktiven Support-Zugriff an.

  • Drei Modi: deaktiviert, Freigabe je Einzelfall, dauerhaft erlaubt
  • SSO-verifizierte Mitarbeiter-Identität (@datalion.com)
  • Sitzungen auf 45 Minuten begrenzt, sofort widerrufbar
  • Lückenloses Zugriffsprotokoll inkl. persönlicher Identität

Zwei-Faktor-Authentifizierung & Single Sign-on

Neben E-Mail und Passwort unterstützt DataLion eine Zwei-Faktor-Authentifizierung (TOTP) per Authenticator-App. Sie lässt sich pro Nutzer:in aktivieren oder für die gesamte Installation verpflichtend machen.

Für den Login ohne eigenes Passwort lässt sich Single Sign-on über Google oder Microsoft (OAuth) sowie über den DataLion Identity Server aktivieren. Enterprise-Kunden binden ihren eigenen Identity Provider an. Details auf der Seite Single Sign-on.

  • TOTP-2FA per Authenticator-App, optional verpflichtend
  • SSO via Google und Microsoft (OAuth)
  • DataLion Identity Server
  • Eigener Identity Provider für Enterprise

DSGVO & Auftragsverarbeitungsvertrag

DataLion ist ein deutsches Unternehmen und arbeitet 100% DSGVO-konform. Den Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO bekommen Sie digital gleich mit – ohne langwierige Verhandlung. Für Enterprise-Kunden ist er individuell verhandelbar.

Auch die eingesetzten Dienstleister sind EU-first gewählt: gehostet wird bei Hetzner in Deutschland, E-Mail-Versand und Produktanalyse laufen über EU-Instanzen. Alle Details, Rechtsgrundlagen und Subprozessoren finden Sie transparent in unserer Datenschutzerklärung.

Datensparsamkeit gilt auch intern: Nutzungsaktivität wird nur als grobes Tagessignal erfasst – ohne Projekt-, Inhalts- oder IP-Bezug – und automatisch wieder bereinigt.

  • AVV nach Art. 28 DSGVO digital inklusive
  • Enterprise: AVV individuell verhandelbar
  • EU-first bei Dienstleistern und Subprozessoren
  • Datensparsame Aktivitätssignale ohne Projekt-, Inhalts- oder IP-Bezug
  • Transparente Datenschutzerklärung

KI-Funktionen mit konfigurierbarem Endpoint

Für KI-Funktionen wie „Ask your data" und die Sentiment- und Themenanalyse hinterlegt jeder Workspace sein eigenes KI-Modell: eigener Schlüssel, eigenes Modell, eigener Endpoint – zur Wahl stehen HybridAI, OpenAI, Anthropic, Azure OpenAI und Mistral. Der Endpoint ist frei konfigurierbar, auch ein EU- oder On-Premise-Betrieb des Sprachmodells ist möglich. Hinterlegte API-Schlüssel werden verschlüsselt gespeichert.

Die Claude-/MCP-Integration startet schreibgeschützt: Schreibzugriffe müssen ausdrücklich freigeschaltet werden, API-Tokens sind im Umfang begrenzt, Debug-Logs werden geschwärzt.

  • Bring your own model: HybridAI, OpenAI, Anthropic, Azure OpenAI, Mistral
  • Frei konfigurierbarer Endpoint – EU/On-Premise möglich
  • KI-Schlüssel verschlüsselt gespeichert
  • MCP-Anbindung schreibgeschützt by default, scoped API-Tokens

On-Premise & dediziertes Hosting

Wenn Ihre Compliance es verlangt, betreiben Sie DataLion On-Premise in Ihrer eigenen Infrastruktur – als Docker-basierte Installation mit Lizenzschlüssel – oder als dedizierte Instanz auf eigener Hardware in Deutschland. Sie behalten die volle Kontrolle über Standort, Betrieb und Datenflüsse.

Hinter all dem steht ein deutsches Unternehmen: Made in Munich, mit deutschsprachigem Support und Ansprechpartnern, die die Anforderungen europäischer Marktforschung kennen.

  • On-Premise als Docker-basierte Installation
  • Dediziertes Hosting auf eigener Instanz
  • Made in Munich, deutschsprachiger Support

Sehen Sie DataLion mit Ihren eigenen Daten

Starten Sie kostenlos mit eigenen Rohdaten. Oder buchen Sie eine persönliche Demo und sehen Sie den Weg bis zum fertigen Dashboard.

Top bewertet

4,5 von 5 Sternen auf G2 und OMR Reviews

Was Nutzer über DataLion sagen

  • via G2
    Sehr professionelles Unternehmen, das auf die Kundenbedürfnisse eingeht – mit großartiger Software und großartigem Service.
    Generoso M. · CRM-Analyst, Automobilindustrie
  • via G2
    Die Ansprechpartner bei DataLion sind sehr engagiert. Bei Problemen kann man sich auf Hilfe verlassen. DataLion reagiert schnell auf Wünsche nach neuen Funktionen.
    Robert Q. · Geschäftsführer
  • via G2
    Benutzerfreundlichkeit, besonders für Marktforschungsthemen. Strukturiertes Backend mit vielen Anpassungsmöglichkeiten.
    Verifizierter Nutzer · Marktforschung
  • via G2
    Mit der Embedding-Funktion erstellen wir Insights aus unseren Daten für unser Publikum und unsere Kunden in weniger als der Hälfte der früher benötigten Zeit.
    Verifizierter Nutzer · Freizeit, Reise & Tourismus
Alle 16 Bewertungen auf G2 lesen →
Wir arbeiten nun viel effizienter und haben so mehr Zeit, uns um die Ableitungen und Insights aus den Daten für die Kunden zu kümmern.
Jens Falkenau, Vice President Market Research · Nielsen Sports
Case Study lesen →

Sicherheit in DataLion – die Feature-Seiten

Häufige Fragen zur Sicherheit

Wo werden meine Daten gespeichert?
In ISO-27001-zertifizierten Rechenzentren der Hetzner Online GmbH in Deutschland, an den Standorten Nürnberg und Falkenstein. Ihre Daten werden in Deutschland verarbeitet und gespeichert.
Ist DataLion ISO-27001-zertifiziert?
Die Rechenzentren, in denen DataLion gehostet wird, sind ISO-27001-zertifiziert. Die Zertifizierung bezieht sich auf das Hosting und die Rechenzentren, nicht auf DataLion als Unternehmen oder Software.
Gibt es einen Auftragsverarbeitungsvertrag (AVV)?
Ja. Der AVV nach Art. 28 DSGVO ist digital inklusive und muss nicht erst verhandelt werden. Enterprise-Kunden können ihn individuell verhandeln.
Unterstützt DataLion Zwei-Faktor-Authentifizierung und SSO?
Ja. Eine TOTP-Zwei-Faktor-Authentifizierung per Authenticator-App lässt sich pro Nutzer:in oder verpflichtend für die gesamte Installation aktivieren. Single Sign-on ist über Google, Microsoft (OAuth) und den DataLion Identity Server möglich; Enterprise-Kunden binden ihren eigenen Identity Provider an.
Wie oft werden Backups erstellt?
Die Datenbank wird stündlich inkrementell und täglich vollständig gesichert. Backups werden sieben Tage vorgehalten.
Was passiert mit meinen Daten bei den KI-Funktionen?
Jeder Workspace hinterlegt sein eigenes KI-Modell mit eigenem Schlüssel und frei konfigurierbarem Endpoint – auch EU- oder On-Premise-Betrieb des Sprachmodells ist möglich. Hinterlegte Schlüssel werden verschlüsselt gespeichert, die Claude-/MCP-Anbindung startet schreibgeschützt.
Kann ich DataLion in meiner eigenen Infrastruktur betreiben?
Ja. DataLion lässt sich On-Premise als Docker-basierte Installation mit Lizenzschlüssel betreiben oder als dedizierte Instanz hosten – mit voller Kontrolle über Standort und Betrieb.
Können DataLion-Mitarbeiter auf meine Daten zugreifen?
Nur über den auditierten Support-Zugriff – und nur, wenn Sie es erlauben. Sie wählen zwischen deaktiviert, Freigabe je Einzelfall oder dauerhaft erlaubt. Jede Sitzung ist an eine SSO-verifizierte @datalion.com-Identität gebunden, auf 45 Minuten begrenzt, sofort widerrufbar und wird lückenlos protokolliert.

Sichere Marktforschung aus Deutschland

Testen Sie DataLion kostenlos – oder lassen Sie sich das Sicherheitskonzept in einer persönlichen Demo im Detail erklären.