Drucksicherheit, die bei der Architektur beginnt

Druckserver, lokale Print spooler und eingehende Firewall-Pfade sind die Angriffsvektoren beim Drucken. ezeep macht diese Komponenten nicht sicherer, sondern schafft sie ab. Cloud rendering läuft auf Microsoft Azure, ist unabhängig nach ISO 27001 und SOC 2 geprüft, Druckaufträge werden erst nach der Authentifizierung der Nutzenden am Gerät freigegeben, und nach dem Druck werden keine Dokumentendaten gespeichert. Die Lösung basiert auf ThinPrint-Technologie, der Fortune‑500-Unternehmen vertrauen.

Kostenlos TestenMit Experten sprechen
cloud-based-printing-dashboard
Sicherheit

Sicherheitskontrollen für moderne Druckumgebungen

Verschlüsselung, identitätsbasierter Zugriff und auditfähige Protokollierung – in jeden Druckauftrag integriert.

Ende-zu-Ende-verschlüsselt und nur so lange wie nötig gespeichert

Dokumentendaten werden bei der Übertragung über HTTPS (TLS 1.3 unterstützt, mindestens TLS 1.2) sowie im Ruhezustand mit AES‑256 durch Azure Storage Service Encryption verschlüsselt. Nicht freigegebene Pull Printing-Druckaufträge werden nach 72 Stunden gelöscht. Freigegebene Aufträge werden gelöscht, sobald der Druck abgeschlossen ist.

Identität steuert jeden Schritt

Nutzende authentifizieren sich vor dem Drucken über deinen Identity-Provider. Der Druckerzugriff ist richtliniengesteuert, sodass Nutzende nur die Geräte sehen, für die sie berechtigt sind. Pull Printing hält jeden Druckauftrag zurück, bis sich Nutzende am Gerät authentifizieren. Niemand druckt oder holt einen Ausdruck ab, ohne sich vorher zu identifizieren.

Kein Weg hinein, kein Weg daran vorbei

Der ezeep Hub stellt nur ausgehende Verbindungen her. Keine eingehenden Firewall‑Ports. Kein Druckserver in deinem Netzwerk. Kein exponierter Print spooler auf Endgeräten. Und kein direkter Netzwerkpfad von Nutzenden zum Drucker, sodass niemand ezeep umgehen und direkt mit der Hardware kommunizieren kann. Die klassische Angriffsfläche beim Drucken entfällt.

DSGVO-konform

DSGVO und internationale Datenübermittlungen

ezeep arbeitet nach den Grundsätzen der DSGVO, einschließlich Datenminimierung, definierter Aufbewahrungsfristen und rechtmäßiger Verarbeitung. Für Daten, die den EWR, das Vereinigte Königreich oder die Schweiz verlassen, ist ezeep Inc. im Rahmen des EU–U.S. Data Privacy Framework, des Swiss–U.S. Data Privacy Framework und des UK Data Privacy Framework selbstzertifiziert, wobei Standardvertragsklauseln als Rückfallmechanismus dienen. Die ThinPrint GmbH (Berlin) ist die verantwortliche Stelle für Kunden aus dem EWR, dem Vereinigten Königreich und der Schweiz; ezeep Inc. (Denver) ist die verantwortliche Stelle für alle anderen Regionen. 

Datenschutzbeauftragte:n kontaktieren
ezeepCampus
Sicherheit

Nachweisbare Compliance

Vertragsbedingungen und Governance-Kontrollen für deinen Sicherheitsfragebogen.
Unterauftragsverarbeiter

Unterauftragsverarbeiter für ezeep

ezeep greift zur Bereitstellung des Dienstes auf eine kurze, gepflegte Liste von Unterauftragsverarbeitern zurück:

  • Microsoft Corporation - Azure-Hosting in der Region Nordeuropa (Irland)
  • HubSpot Inc. - Website, Marketing und Kundenbeziehungsmanagement
  • Freshworks Inc. - Kundensupport (Freshdesk) und CRM (Freshworks CRM)
  • Cortado Holding AG - Muttergesellschaft von ezeep, zuständig für die gruppenweite Geschäftsverwaltung

Änderungen werden Kunden vor ihrem Inkrafttreten gemäß dem AVV (Auftragsverarbeitungsvertrag) mitgeteilt.

ezeep-campus
Sicherheit & Compliance

Unser Ansatz für Drucksicherheit

ezeep ist dafür gebaut, das Drucken in deinem Unternehmen sicher zu machen.

Einblick ohne Risiko

Jeder Druckauftrag erzeugt einen Prüfprotokolleintrag mit folgenden Angaben: Nutzende, Drucker, Dokumentname, Seitenzahl, Zeitstempel und Ergebnis. Diese Einträge sind in der ezeep Console zur Überprüfung, zum Export und fürs Reporting verfügbar. Die Protokolle erfassen Metadaten, keine Inhalte. Dokumentname und Routing‑Details werden aufgezeichnet – das Dokument selbst jedoch nie. Compliance‑Teams erhalten so die notwendige Transparenz, und der Audit‑Trail wird nie zu einer Quelle, aus der sensible Inhalte entweichen könnten.

Was das Endgerät nicht enthält

Der ezeep‑Client installiert einen einzigen virtuellen Treiber. Nutzende können damit auf jedem Drucker drucken, auf den sie Zugriff haben – unabhängig von Marke oder Modell. Es gibt keine Treiberpakete pro Drucker, keine auf der Festplatte wartenden Spool‑Dateien und keine zwischengespeicherten Dokumente, die bereinigt werden müssten. Sobald eine Anwendung den Druckauftrag an ezeep übergibt, wird das Dokument in die Cloud verschoben und das Endgerät ist damit fertig. Ein verlorenes oder kompromittiertes Gerät enthält das Dokument nicht, weil es sich nie darauf befunden hat.

Kein angreifbarer Print Spooler

Windows‑Administratoren erinnern sich an PrintNightmare (CVE‑2021‑34527). Den meisten ist nicht bewusst, dass seit 2021 über fünfzig weitere Schwachstellen im Print Spooler bekannt geworden sind. Das ist kein Zufall. Der Windows Print Spooler läuft als SYSTEM, akzeptiert Remote Procedure Calls und lädt bei der Installation Treibercode von Drittanbietern. Ein Dienst mit diesem Profil lässt sich zwar patchen, aber nicht vollständig sicher machen. ezeep entfernt ihn. Kein Print Spooler auf dem Endgerät, kein Druckserver im Netzwerk, kein zu installierender Treiber. Die gesamte Angriffs­klasse ist damit eliminiert, nicht nur der einzelne Bug.

Kein angreifbarer Herstellertreiber

Druckertreiber werden mit Sicherheitslücken ausgeliefert. Canon hat Anfang 2025 die Schwachstelle CVE‑2025‑1268 offengelegt, und ähnliche Hinweise anderer Druckerhersteller erscheinen regelmäßig. Das Muster bleibt bestehen, weil die Architektur gleich bleibt: Jeder Hersteller liefert eigenen Treibercode, der mit erhöhten Rechten auf jedem Endgerät läuft, das auf das Gerät drucken will. ezeep entfernt diese Ebene. Ein einzelner virtueller Treiber übergibt Druckaufträge an die Cloud, wo das Rendering für den Zieldrucker stattfindet. Das Endgerät installiert nie einen herstellerspezifischen Druckertreiber, und CVEs in Herstellertreibern sind nicht länger dein Problem.

Häufig gestellte Fragen

Wie schützt ezeep Druckdaten während der Übertragung und im Ruhezustand?

Druckdaten werden während der Übertragung über HTTPS verschlüsselt: TLS 1.3 wird unterstützt, TLS 1.2 wird als Mindestversion auf allen öffentlichen Endpunkten durchgesetzt. Daten im Ruhezustand werden mit AES-256 durch Microsoft Azure Storage Service Encryption verschlüsselt, und die Schlüsselverwaltung übernimmt die Azure‑Plattform unter unabhängig geprüften Kontrollen. Beide Schutzmaßnahmen gelten für jeden Druckauftrag während seines gesamten Lebenszyklus in der ezeep Cloud.

Wie authentifiziert ezeep Nutzer, regelt den Zugriff auf Drucker und schützt das Netzwerk?

Nutzer authentifizieren sich über den Identitätsanbieter des Kunden — entweder Microsoft Entra ID oder Google Workspace —, bevor gedruckt werden kann. Der Zugriff auf Drucker ist richtliniengesteuert, sodass jeder Nutzer nur die Drucker sieht, für die er berechtigt ist. Pull Printing verifiziert den Nutzer am Gerät per QR code oder RFID/NFC-Karte erneut, bevor ein Dokument freigegeben wird. Der ezeep Hub nutzt ausschließlich ausgehende Verbindungen zur Cloud, sodass im Kundennetzwerk keine eingehenden Firewall-Ports geöffnet werden müssen und weder ein Druckserver noch ein Print spooler Angreifern zugänglich ist.

Ist ezeep von PrintNightmare oder Sicherheitslücken im Windows Print spooler betroffen?

Nein. ezeep betreibt weder einen Windows Print Spooler auf Endgeräten noch einen Druckserver im Kundennetzwerk. Dadurch entfällt die Angriffsfläche für den Print Spooler, die durch PrintNightmare (CVE-2021-34527) und mehr als fünfzig nachfolgende Schwachstellen im Print Spooler ausgenutzt wurde. Der Windows Print Spooler läuft als SYSTEM, akzeptiert Remoteprozeduraufrufe und lädt bei der Installation Treibercode von Drittanbietern. ezeep entfernt diese gesamte Ebene, anstatt sie nur zu patchen.

Welche Compliance-Rahmenwerke und vertraglichen Schutzmaßnahmen unterstützt ezeep?

ezeep arbeitet nach den Grundsätzen der DSGVO, darunter Datenminimierung, festgelegte Aufbewahrungsfristen und rechtmäßige Verarbeitung. Für Daten, die den EWR, das Vereinigte Königreich oder die Schweiz verlassen, ist ezeep Inc. im Rahmen der EU–U.S., Swiss–U.S. und UK Data Privacy Frameworks selbstzertifiziert; Standardvertragsklauseln stehen als Rückfalloption zur Verfügung. Ein Auftragsverarbeitungsvertrag (AVV), der technische und organisatorische Maßnahmen, die Meldung von Datenschutzverletzungen und Verpflichtungen von Unterauftragsverarbeitern regelt, ist Teil der Standardvertragsbedingungen und zusammen mit der Datenschutzrichtlinie unter ezeep.com/legal abrufbar. ezeep betreibt ein Informationssicherheits-Managementsystem (ISMS), zertifiziert nach ISO/IEC 27001; die zugrundeliegende Microsoft Azure-Plattform ist ihrerseits bereits unabhängig nach ISO/IEC 27001, SOC 2 und der DSGVO geprüft.

Welche Prüfprotokolle und Berichte stellt ezeep bereit?

Jeder Druckauftrag erzeugt ein Audit‑Protokoll, das die Nutzenden, den Drucker, den Dokumentnamen, die Seitenanzahl, den Zeitstempel und das Ergebnis erfasst. Auf diese Protokolle kann zur Überprüfung und für die Berichterstattung über die ezeep Console zugegriffen werden; sie lassen sich über die ezeep API als CSV exportieren oder per Webhooks in Echtzeit an externe Systeme streamen. Audit‑Protokolle enthalten ausschließlich Metadaten. Dokumenteninhalte werden niemals darin gespeichert, sodass die Protokolle selbst niemals zu einer Stelle werden, aus der vertrauliche Informationen abfließen könnten.

Back to top

Drucksicherheit ohne Druckserver

ezeep ersetzt die veraltete Druckinfrastruktur durch eine Cloud-native-Architektur, die den Fragen standhält, die Enterprise-Sicherheitsteams tatsächlich stellen. Fordere die Sicherheitsdokumentation an oder sprich mit dem Team, das sie entwickelt hat.

ezeep-chart (1)