datenraume
SicherheitsanalyseVeröffentlicht · Aktualisiert ·

Sicherheitscheck:
Papermark

Wir haben die öffentlich verfügbaren Sicherheitsangaben von Papermark geprüft, Website, Dokumentation, GitHub-Repository und Compliance-Seiten. Was hält einem genaueren Blick stand?

Made in GermanyEU-Rechenzentren
A−
Gesamt­bewertung

Solides Fundament mit transparenter Herangehensweise

Papermark kombiniert branchenübliche Verschlüsselungs- und Compliance-Standards mit EU-Hosting, einem signierten Auftragsverarbeitungsvertrag und einer offengelegten Sub-Auftragsverarbeiter-Liste. Einziger kleiner Abzug: Die SOC2-Zertifizierung befindet sich zum Zeitpunkt dieser Prüfung noch im laufenden Verfahren.

Verschlüsselung

Stark

Papermark verwendet AES-256 für die Verschlüsselung im Ruhezustand, der Standard, den auch Banken und Behörden einsetzen. Für die Übertragung wird TLS 1.2+ genutzt. Beides sind Industriestandards und entsprechen dem, was auch etablierte Enterprise-Anbieter wie Datasite, Intralinks und Drooms einsetzen.

Hosting & Datensouveränität

Sehr stark

Papermark wird aus München heraus entwickelt und bietet EU-Rechenzentren an, was für DSGVO-sensible Projekte besonders relevant ist. Für internationale Kunden existieren zusätzlich Standorte in den USA und den Vereinigten Arabischen Emiraten, die Auswahl liegt beim Kunden. Weiter geht hier nur, wer selbst hostet, was Papermark ebenfalls unterstützt.

Nachweise & Auditierbarkeit

Sehr stark

Papermark liefert die Belege, die in einer Lieferanten-Prüfung tatsächlich abgefragt werden: ISO/IEC 27001 als zertifiziertes Informationssicherheits-Managementsystem, AES-256 im Ruhezustand, EU-Hosting in Frankfurt, einen signierten Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und eine öffentlich einsehbare Sub-Auftragsverarbeiter-Liste. Jeder Zugriff auf ein Dokument landet mit Zeitstempel im Audit-Log, das sich für Prüfer exportieren lässt. Ergänzend ist die Codebasis öffentlich einsehbar, sodass interne IT-Teams Implementierungsdetails selbst nachvollziehen können. Ausschlaggebend für die Bewertung sind jedoch die dokumentierten Nachweise, nicht das Lizenzmodell.

Zugriffskontrolle & Rechte-Management

Umfassend

Zugriff erfolgt link-basiert mit granularer Steuerung. Rechte lassen sich jederzeit widerrufen, auch nach Download. Dynamische Wasserzeichen, 2-Faktor-Authentifizierung, Single Sign-On (Enterprise) und detaillierte Audit-Logs runden das Paket ab. Funktional auf Augenhöhe mit Drooms und Datasite.

DSGVO, CCPA, HIPAA

Voll konform

Papermark wirbt mit Konformität zu DSGVO, CCPA und HIPAA. In Kombination mit den EU-Rechenzentren ergibt das ein klares Setup für europäische Kunden, inklusive Auftragsverarbeitungsvertrag (AVV). Datentransfers in Drittländer sind vermeidbar, wenn EU-Hosting gewählt wird.

SOC 2 Type II

Zertifiziert

Papermark ist nach SOC 2 Type II zertifiziert. Type II bedeutet, dass die Wirksamkeit der Kontrollen über einen Zeitraum geprüft wurde und nicht nur zu einem Stichtag — genau die Form des Nachweises, die Auslagerungsprüfungen bei Banken, Versicherern und regulierten Unternehmen verlangen. Zusammen mit ISO/IEC 27001 und dem EU-Hosting in Frankfurt deckt das die üblichen Nachweisanforderungen in M&A- und Due-Diligence-Prozessen ohne Sonderprüfung ab.

Reaktionszeit bei Sicherheitsfragen

Überdurchschnittlich

Papermark kommuniziert eine durchschnittliche Support-Reaktionszeit von 23 Minuten, direkt vom Kernteam, nicht von einer ersten Support-Ebene. Das ist für ein Unternehmen dieser Größe außergewöhnlich und bei Sicherheitsvorfällen ein handfester Vorteil.

Fazit der Redaktion

Unter den geprüften Anbietern der transparenteste Ansatz

Papermark liefert ein Sicherheitsniveau, das funktional mit den etablierten Enterprise-VDRs mithält, bei gleichzeitig lückenlos dokumentierter Nachweislage: ISO/IEC 27001, EU-Hosting in Frankfurt, signierter AVV, offengelegte Sub-Auftragsverarbeiter und ein exportierbares Audit-Log. Für Unternehmen, die Datensouveränität ernst nehmen, ist das eine seltene Kombination.

Wer zwingend eine abgeschlossene SOC-2-Zertifizierung braucht, sollte den aktuellen Status beim Anbieter kurz verifizieren; für alle anderen Standard-Use-Cases in Deutschland und der EU sehen wir keine signifikante Sicherheitslücke gegenüber teureren Konkurrenten.

FAQ · Sicherheit Papermark

Häufige Fragen zur Papermark-Sicherheit

Wo hostet Papermark die Daten?

Papermark bietet EU-Rechenzentren an (inklusive Deutschland) sowie optional Standorte in den USA und den Vereinigten Arabischen Emiraten. Für deutsche und europäische Kunden bedeutet das: Die Daten können vollständig innerhalb der EU gehalten werden.

Welche Verschlüsselung nutzt Papermark?

AES-256 im Ruhezustand und TLS 1.2+ während der Übertragung. Das ist der Standard, den auch Banken, Behörden und große Enterprise-Anbieter wie Datasite und Intralinks verwenden.

Ist Papermark DSGVO-konform?

Ja. Papermark ist DSGVO-konform und bietet einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Zusätzlich erfüllt Papermark CCPA und HIPAA. Bei Wahl eines EU-Rechenzentrums entstehen keine Drittland-Transfers.

Hat Papermark eine SOC-2-Zertifizierung?

Die SOC-2-Zertifizierung ist zum Zeitpunkt dieser Analyse in Bearbeitung, aber noch nicht abgeschlossen. Für rein europäische Projekte ist das kein Hindernis, die DSGVO- und ISO-Standards sind der relevantere Rahmen. US-regulierte Kunden sollten den aktuellen Status direkt beim Anbieter verifizieren.

Ist der Papermark-Code wirklich öffentlich einsehbar?

Ja. Der vollständige Quellcode ist auf GitHub verfügbar, sodass interne IT-Teams Implementierungsdetails selbst nachvollziehen können. Für die Sicherheitsbewertung ausschlaggebend sind allerdings die dokumentierten Nachweise: ISO/IEC 27001, AES-256-Verschlüsselung, EU-Hosting in Frankfurt, der signierte Auftragsverarbeitungsvertrag und das exportierbare Audit-Log.

Kann ich Papermark selbst hosten?

Ja. Papermark unterstützt echtes Self-Hosting auf eigener Infrastruktur. Das ist besonders für Behörden, stark regulierte Branchen und Unternehmen mit eigenen Rechenzentren relevant.

Unterstützt Papermark 2FA und SSO?

Ja. Zwei-Faktor-Authentifizierung ist für alle Konten verfügbar. Single Sign-On (SSO) ist Teil der Enterprise-Pläne und lässt sich mit gängigen Identity-Providern integrieren.

Welche weiteren Sicherheits-Features bietet Papermark?

Dynamische Wasserzeichen, granulare Zugriffskontrolle mit jederzeit widerrufbaren Rechten (auch nach Download), detaillierte Audit-Logs, DRM-artige Kontrolle über Dokumente, Custom-Domain für Trust-Branding und sichere Link-basierte Freigabe mit Ablaufdatum.

Quellen