Große Neuigkeit: Pushwoosh ist jetzt SOC 2 Type II zertifiziert

Der Bericht liegt seit dem 22. September 2026 vor. Dahinter steht eine 12-monatige Prüfung vom 1. August 2025 bis zum 31. Juli 2026, in der der unabhängige Prüfer ABV CPA getestet hat, wie Pushwoosh die SOC-2-Kriterien für Sicherheit, Verfügbarkeit und Vertraulichkeit im Alltag tatsächlich umgesetzt hat. Das Prüfungsurteil ist uneingeschränkt („unqualified opinion”) — bei keiner der geprüften Kontrollen wurden Abweichungen festgestellt.

Im Februar 2025 haben wir die SOC-2-Typ-1-Zertifizierung bekannt gegeben — das bestätigte, dass unsere Sicherheitskontrollen korrekt konzipiert waren. Type II bestätigt, dass sie auch tatsächlich funktioniert haben, jeden Tag, ein ganzes Jahr lang. Genau in diesem Unterschied liegt die eigentliche Neuigkeit — hier lesen Sie, was das konkret bedeutet.

Type I vs. Type II: der Unterschied in einer Analogie

Stellen Sie sich einen Banktresor vor.

Type I ist der Prüfer, der sich an einem einzigen Tag die Baupläne und den fertigen Tresor ansieht. Die Tür ist massiv, das Schloss ist das richtige, die Alarmanlage ist angeschlossen. Alles ist korrekt konzipiert. Das ist eine Stichtagsprüfung.

Type II ist der Prüfer, der ein ganzes Jahr Überwachungsaufnahmen durchsieht. Wurde die Tür wirklich jede Nacht abgeschlossen? Ist der Alarm ausgelöst worden, wenn er sollte? Haben die Personen mit Schlüsselgewalt tatsächlich noch dort gearbeitet? Genau das prüft ein Auditor bei einer Type-II-Untersuchung: nicht, ob Kontrollen existieren, sondern ob sie über den gesamten Zeitraum hinweg zuverlässig funktioniert haben.

Dafür hat sich der Prüfer von ABV CPA nicht auf unser Wort verlassen. Er hat Stichproben aus Onboarding- und Offboarding-Tickets, Protokollen von Zugriffsüberprüfungen, Merge Requests, Incident-Aufzeichnungen, Backup-Logs und Penetrationstest-Berichten gezogen und jede einzelne Stichprobe gegen die Kontrolle geprüft, die sie belegen sollte.

Was der Prüfer tatsächlich kontrolliert hat

Der Bericht umfasst 50 Seiten und deckt 3 Trust-Services-Kategorien ab: Sicherheit, Verfügbarkeit und Vertraulichkeit. Hier eine Auswahl, was sich in der Praxis hinter diesen Begriffen verbirgt.

  • Wer auf Ihre Daten zugreifen kann, und wie lange. Zugriff auf die Produktivumgebung wird nur mit dokumentierter Freigabe gewährt, alle acht Wochen überprüft und innerhalb von 24 Stunden entzogen, wenn jemand das Unternehmen verlässt. Niemand außerhalb von Pushwoosh besitzt einen Account in unseren internen Systemen, und Pushwoosh verbindet sich niemals in Ihre.
  • Jede Änderung wird von einer zweiten Person geprüft. Kein Entwickler kann seinen eigenen Code freigeben. Jede Änderung an der Plattform durchläuft automatisierte Tests und Peer-Review, bevor sie live geht, und jedes Release lässt sich über dieselbe Pipeline zurückrollen.
  • Ihre Daten landen nie in einer Testumgebung. Entwicklung und Tests laufen mit synthetisch generierten Daten. Produktivdaten bleiben in der Produktivumgebung.
  • Backups, die tatsächlich wiederhergestellt wurden. Verschlüsselte Backups laufen täglich, und im Prüfungszeitraum haben wir eine vollständige Point-in-Time-Wiederherstellung der Datenbank aus diesen Backups durchgeführt, um ihre Funktionsfähigkeit zu belegen.
  • Jemand hat absichtlich versucht einzudringen. Ein unabhängiger Dritter hat im Juli 2026 einen externen Penetrationstest der Webanwendung, der öffentlichen APIs und der Website durchgeführt.

🤖 Noch eine Sache, die wir klarstellen wollen. Der Prüfungsumfang deckt die gesamte Pushwoosh-Plattform ab, einschließlich ManyMoney AI und der MCP-Schnittstelle für den Zugriff durch KI-Agenten. Die KI-Funktionen, die Ihre Kampagnen erstellen und optimieren, unterliegen denselben Kontrollen wie Push, E-Mail und jeder andere Kanal.

Was das für Ihre Datensicherheit bedeutet

  • Schnellere Sicherheitsprüfungen. Wenn Ihr Einkauf oder Ihre Sicherheitsabteilung nach SOC 2 fragt, ist in der Regel Type II gemeint. Liegt der Bericht bereits vor, verkürzt sich die Lieferantenprüfung von wochenlangem Hin und Her auf einen einfachen Dokumentenaustausch.
  • Weniger Fragebögen. Das meiste, wonach ein Sicherheitsfragebogen für Lieferanten fragt (Zugriffskontrolle, Change Management, Incident Response, Verschlüsselung, Backups) ist im Bericht bereits beantwortet — mit den Testergebnissen des Prüfers zu jedem einzelnen Punkt.
  • 2 Berichte statt 1. Unsere ISO/IEC-27001:2022-Zertifikate für beide Pushwoosh-Rechtsträger wurden im Juli 2026 erneuert. Zusammen mit SOC 2 Type II deckt das für Ihr Compliance-Team beide Frameworks ab, nach denen am häufigsten gefragt wird.

SOC 2 Type II Bericht anfordern

Der SOC 2 Type II Bericht wird unter NDA oder MNDA geteilt — das ist für Berichte dieser Art gängige Praxis. Für eine Kopie, oder die ISO-27001-Zertifikate, wenden Sie sich an unser Support-Team, den Rest übernehmen wir.

Wenn Sie Pushwoosh evaluieren und Sicherheit Teil der Entscheidung ist, bringen Sie Ihre Fragen einfach zur Demo mit. Wir beantworten sie lieber im Voraus.

So schützt Pushwoosh Ihre Daten
Demo anfragen

Pushwoosh Team
Content-Team bei Pushwoosh
Teilen

Verwandte Artikel

Alle anzeigen