Sind meine Daten bei monday.com sicher? DSG, DSGVO & Sicherheit im Überblick

monday.com verschlüsselt Daten mit AES-256 (ruhend) und TLS 1.3 (in Übertragung) und hält Zertifizierungen wie ISO 27001, SOC 2 Type II und HIPAA. monday.com bietet drei Datenregionen an – USA, EU (Frankfurt) und APAC (Australien). Ein Auftragsverarbeitungsvertrag (DPA) kann separat abgeschlossen werden.
Veröffentlicht am
August 6, 2026
monday.com Datenschutz Thumbnail Blinno Blog

Wenn du als Unternehmen überlegst, sensible Projekt-, Kunden- oder Personaldaten auf monday.com zu verwalten, stellt sich früher oder später eine Frage: Wo landen diese Daten eigentlich, und welche Gesetze greifen dabei? Für Schweizer KMU ist das nicht nur eine DSGVO-Frage – seit September 2023 gilt zusätzlich das revidierte Schweizer Datenschutzgesetz (nDSG), das eigene Anforderungen mitbringt. Dieser Beitrag zeigt dir, was monday.com allgemein in Sachen Datenschutz und Sicherheit konkret bietet, wo die Grenzen liegen und was das für dein Unternehmen bedeutet.

Weitere Infos direkt von monday.com:

Ist monday.com DSGVO- und DSG-konform?

monday.com erfüllt die Anforderungen der EU-Datenschutz-Grundverordnung (DSGVO) und überprüft die eigenen Praktiken laut eigenen Angaben regelmässig durch interne Rechts- und Datenschutzteams.

Wichtig zu wissen: Wenn dein Unternehmen Personendaten von Personen in der Schweiz bearbeitet, greift das DSG unabhängig davon, wo die Daten technisch verarbeitet werden. Bietest du zusätzlich Waren oder Dienstleistungen in der EU an oder beobachtest das Verhalten von Personen in der EU, greift parallel auch die DSGVO. Für den Datentransfer zwischen der EU und der Schweiz gibt es seit Januar 2024 einen erneuerten Angemessenheitsbeschluss der EU-Kommission auf Basis des DSG – das erlaubt Datenübermittlungen ohne zusätzliche Standardvertragsklauseln (SCC).

Welche Sicherheitszertifizierungen und Compliance-Programme hat monday.com?

monday.com weist aktuell folgende Zertifizierungen und Compliance-Programme aus:

  • ISO 27001, ISO 27017, ISO 27018, ISO 27032, ISO 27701
  • SOC 1 Type II, SOC 2 Type II, SOC 3
  • HIPAA
  • GDPR, CCPA
  • Weitere Programme wie LGPD, PIPEDA, TX-RAMP, FedRAMP, CSA, DPF, OAIC und DORA

Die Zertifizierungen werden laufend erweitert – Penetrationstests und Sicherheitsaudits durch unabhängige Drittanbieter finden nach eigenen Angaben jährlich statt, dynamische Sicherheitstests (DAST) laufen mindestens wöchentlich. Alle Zertifikate und Berichte kannst du im Trust Center von monday.com einsehen.

Wie verschlüsselt monday.com meine Daten?

monday.com verwendet folgende Verschlüsselungsmethoden für Kundendaten:

  • Ruhende Daten ("Data at rest") werden mit AES-256 verschlüsselt.
  • Daten in Übertragung über offene Netzwerke werden mit TLS 1.3 (mindestens TLS 1.2) verschlüsselt.
  • Benutzerpasswörter werden gehasht und mit einem zusätzlichen geheimen Wert versehen ("gesalzen").

Für Enterprise-Kunden mit erhöhten Anforderungen bietet monday.com zudem das Zusatzmodul "Guardian" an, das zusätzliche Verschlüsselungskontrollen wie eine organisationsspezifische Verschlüsselungsebene sowie die Möglichkeit eigener Schlüssel (Bring Your Own Key) umfasst.

Wie schützt monday.com den Zugriff auf mein Konto?

Neben der Datenverschlüsselung spielt der Kontozugriff eine zentrale Rolle. monday.com bietet dafür:

  • Anmeldung über Benutzername/Passwort oder externe Identitätsanbieter wie Google SSO (Pro- und Enterprise-Pläne), Okta, OneLogin und benutzerdefiniertes SAML 2.0 (nur Enterprise)
  • Optionale Zwei-Faktor-Authentifizierung (2FA) per SMS oder Authenticator-App, die Kontoadministratoren aktivieren können
  • Konfigurierbare Passwortrichtlinien mit mindestens 8 Zeichen, optional mit Pflicht zu Ziffern, Klein- und Grossbuchstaben

Kreditkartendaten werden auf monday.com selbst nicht gespeichert: Zahlungen laufen über einen PCI-DSS-zertifizierten externen Abrechnungsdienstleister, wodurch monday.com selbst keine eigene PCI-DSS-Zertifizierung benötigt. Die Sicherheitsarbeit wird laut eigenen Angaben von einem dedizierten Security-Team sowie einem "Security Forum" mit Vertretern aus Infrastruktur, Entwicklung, Operations und IT gesteuert.

Wo werden meine monday.com-Daten gespeichert?

monday.com bietet aktuell drei Datenregionen an, die alle auf Amazon Web Services (AWS) betrieben werden:

  • USA (Standard-Region, u. a. Nordvirginia)
  • EU (Frankfurt, Deutschland)
  • APAC (Australien)

Deine Datenregion wird automatisch anhand des Standorts des ersten Nutzers festgelegt, der ein Konto einrichtet; ein nachträglicher Wechsel ist nicht per Klick möglich, sondern erfordert ein neues Konto in der gewünschten Region.

Ein wichtiger Unterschied betrifft den Kundentyp: Nur Enterprise-Kunden in der EU-Region profitieren von einer strikten regionalen Datenresidenz, bei der auch alle eingesetzten Subprozessoren innerhalb der EU bleiben. Bei allen anderen Plänen in der EU-, US- oder APAC-Region werden die Daten zwar im gewählten Gebiet gehostet, bestimmte Subprozessoren können jedoch auch ausserhalb dieser Region eingebunden sein. Unabhängig von deiner gewählten Datenregion werden zudem kontobezogene Daten wie Anmeldedaten, Nutzungsstatistiken und Metadaten von Automatisierungen standardmässig in der US-Region gespeichert.

Wo sehe ich meine aktuelle Datenregion im Konto?

Diese Information findest du direkt in deinem monday.com-Konto: Gehe in den Adminbereich auf „Allgemeines“ und wechsle in den Tab „Profil“. Ganz unten wird dir unter „Daten-Wohnsitz“ angezeigt, in welcher Region deine Daten aktuell gespeichert sind.

Wie geht monday.com mit Datenschutz bei AI-Funktionen um?

Wenn du AI-Funktionen wie monday Sidekick , Vibe oder AI Blocks nutzt, laufen diese über verwaltete Schnittstellen von Microsoft Azure OpenAI und AWS Bedrock. Diese Anbieter speichern oder verwenden laut monday.com die eingegebenen und ausgegebenen Daten nicht für das Training eigener Modelle (Zero-Retention-Prinzip) und setzen umfassende Verschlüsselung ein. Das separate Produkt monday agents nutzt zusätzlich Modelle von Anthropic über AWS Bedrock sowie Sprachmodelle von Vapi für Voice-Funktionen, folgt dabei aber denselben Verschlüsselungsstandards (AES-256, TLS 1.3) wie die restliche Plattform.

Wie du AI-gestützte Automatisierung im Kundenservice datenschutzkonform einsetzt, zeigen wir dir im Detail in unserem Beitrag zu monday Service und AI.

Kann ich einen Auftragsverarbeitungsvertrag (DPA) mit monday.com abschliessen?

Ja. monday.com bietet einen Auftragsverarbeitungsvertrag (Data Processing Addendum, DPA) an, in dem sich monday.com verpflichtet, Daten in Übereinstimmung mit der DSGVO zu verarbeiten. Der DPA kann online eingesehen werden; für eine gegengezeichnete Version sendest du das unterschriebene Dokument an das Legal-Team von monday.com. Für grössere Enterprise-Kunden ist es teilweise auch möglich, einen eigenen, vom Kunden bereitgestellten DPA zu unterschreiben – sprich uns bei Interesse gerne direkt an.

Wie unterstützt Blinno Unternehmen beim Datenschutz auf monday.com?

Als offizieller monday.com Platinum Partner in der Schweiz begleiten wir Unternehmen unter anderem bei der Einrichtung der passenden Datenregion und bei der Migration von Konten zwischen Regionen – ein Schritt, den monday.com nicht standardmässig auf Knopfdruck anbietet. Gerade wenn dein Unternehmen wächst und zusätzliche Enterprise-Funktionen wie Data Set für grosse Datenmengen einsetzt, lohnt sich eine Prüfung, ob die aktuelle Datenregion und Compliance-Konfiguration noch zu deinen Anforderungen passt.

Ist monday.com für KMUs eine sichere Wahl?

monday.com bietet mit AES-256-Verschlüsselung, einer breiten Zertifizierungsbasis und flexiblen Zugriffskontrollen ein solides Sicherheitsfundament. Für Unternehmen kommt es aber auf die Details an: die Unterschiede zwischen Enterprise- und Standard-Plänen bei der EU-Datenresidenz sowie das Zusammenspiel von diversen Datenschutzgesetzen solltest du im Vorhinein abklären.

Häufig gestelle Fragen (FAQ)

Ist monday.com DSGVO-konform?

Ja, monday.com erfüllt nach eigenen Angaben die Anforderungen der DSGVO und überprüft die eigenen Praktiken regelmässig durch interne Rechts- und Datenschutzteams.

Ist monday AI DSGVO-konform und sicher für Unternehmensdaten?

Ja. monday.com AI erfüllt dieselben Sicherheitsstandards wie die gesamte Plattform: GDPR-konform, ISO 27001 zertifiziert, SOC 2 Type II geprüft. Es findet kein Drittanbieter-Training auf deinen Daten statt, und Admins können genau steuern, wer welche AI-Features nutzen darf.

Wie verschlüsselt monday.com meine Daten?

Ruhende Daten werden mit AES-256 verschlüsselt, Daten in Übertragung mit TLS 1.3 (mindestens TLS 1.2). Passwörter werden gehasht und gesalzen.

Kann ich die Datenregion meines monday.com-Kontos nachträglich ändern?

Ein direkter Wechsel ist nicht möglich. Dafür ist ein neues Konto in der gewünschten Region nötig – als offizieller monday.com-Partner können wir dir aber ganz einfach helfen, eine komplette Migration deiner monday.com-Daten in die neue Datenregion durchzuführen. Kontaktiere uns einfach dafür.

Blogpost teilen
Datenschutz?

Möchtest du deine monday.com Daten auf einen anderen Server migrieren?

 Dann melde dich bei uns! Als offizieller monday.com Partner übernehmen wir die komplette Migration deiner Daten in die EU-Datenregion – schnell, sicher und ohne Datenverlust. Jetzt Termin sichern und dich gratis beraten lassen!

Verwandte Blogartikel

Entdecke mehr Inhalte

monday AI Datenschutz Blinno Blog

monday.com AI & Datenschutz: Was du wirklich wissen musst

Wie sicher ist monday AI wirklich? Wir zeigen dir, wie die Datenverarbeitung funktioniert, was Zero Data Retention bedeutet und was das für Unternehmen heisst.

monday.com Datenschutz Thumbnail Blinno Blog

Sind meine Daten bei monday.com sicher? DSG, DSGVO & Sicherheit im Überblick

Wie sicher sind deine Daten auf monday.com wirklich? Wir zeigen dir DSG, DSGVO, Zertifizierungen, Verschlüsselung und Datenregionen im Überblick für Schweizer KMU.

Kostenloses Erstgespräch

Starte jetzt mit uns durch!

Bist du bereit? Hebe deine Unternehmen auf das nächste Level und buche ein kostenloses Erstgespräch mit uns.