Fall 2026-002 · offen · eröffnet 28.08.2026 · Anbieter: GreenPT
GreenPT: „ISO 27001 — Verified by independent audit“ im Footer, Zertifikat gehört den Rechenzentren
Kurz: Der Footer jeder GreenPT-Seite führt „ISO 27001“ unter der Überschrift „Verified by independent audit“, die Startseite spricht von „Audited certifications … Not marketing“. Die eigene Sustainability-Seite, deren FAQ und die Privacy Policy sagen dreimal übereinstimmend: Die ISO-27001-Zertifizierung gehört den genutzten Rechenzentren (Scaleway, Verda), nicht GreenPT BV. Ein Rechenzentrums-Zertifikat deckt das Informationssicherheits-Managementsystem des Anbieters selbst nicht ab.
Die Behauptung
„Verified by independent audit — GDPR compliant · ISO 27001 · EU Hosted · 100% Renewable energy“
SHA-256 der abgerufenen Seite:
b058451bc5ba67671cc180486746ac47f69398a1d73c490320d601126e87b845„Independently verified — Built to European standards. Audited certifications, open code, and verifiable claims. Not marketing.“
SHA-256 der abgerufenen Seite:
b058451bc5ba67671cc180486746ac47f69398a1d73c490320d601126e87b845Der Beleg
„ISO Certified Facilities — Our data centers maintain ISO 50001 and ISO 27001 certifications for energy management and information security.“
SHA-256 der abgerufenen Seite:
739e98fc7be11b49c9143cd518f3372af5d2532744d9bbad54210a9e8db4d68c„What sustainability and security certifications does the infrastructure hold? The data centers we run on maintain ISO 50001 (energy management) and ISO 27001 (information security) certifications, audited regularly by independent third parties.“
SHA-256 der abgerufenen Seite:
739e98fc7be11b49c9143cd518f3372af5d2532744d9bbad54210a9e8db4d68c„ISO 27001, ISO 50001 and HDS certified infrastructure“
SHA-256 der abgerufenen Seite:
1abaa32054815140ba996d75743887c790e7e8f169d653cd239fd73d4f3d8139Worin der Widerspruch besteht
Der Footer stellt „ISO 27001“ als Eigenschaft von GreenPT dar, die „by independent audit“ bestätigt sei — an der Stelle, an der Besucher Vertrauenssiegel erwarten, und ohne Verweis auf ein Dokument. Nach GreenPTs eigenen Angaben an drei anderen Stellen ist aber nicht GreenPT BV zertifiziert, sondern die Rechenzentren von Scaleway und Verda. ISO 27001 zertifiziert ein Informationssicherheits-Managementsystem mit definiertem Geltungsbereich. Das Zertifikat eines Rechenzentrumsbetreibers erfasst dessen Gebäude, Netz und Betrieb — nicht die Anwendung, das Personal, die Zugriffsprozesse und die Entwicklung des Unternehmens, das dort mietet. Ein eigenes Zertifikat von GreenPT BV beansprucht keine der drei Seiten, und wir haben keines gefunden. Beide Darstellungen — „unser Badge, unabhängig auditiert“ und „das Zertifikat unserer Rechenzentren“ — können nicht zugleich für GreenPT selbst gelten.
Was dieser Fall nicht heißt
Dies ist kein Vorwurf der Täuschung, und es ist kein Zweifel an der Infrastruktur. GreenPT ist in diesem Punkt ungewöhnlich offen: Die Sustainability-Seite benennt die Zertifikatsinhaber klar, verlinkt den Scaleway Impact Report und das Verda Trust Center, und räumt an anderer Stelle ein, was sich nicht verifizieren lässt. Dass Scaleway und Verda ISO-27001-zertifiziert sind, ist plausibel und wird hier nicht bestritten. Der Fall betrifft ausschließlich die Zuordnung: Ein Badge im eigenen Footer unter „Verified by independent audit“ liest sich als Zertifikat des Anbieters. Ob ein Kunde mit einem zertifizierten Rechenzentrum und einem unzertifizierten Anbieter gut bedient ist, bewerten wir nicht — das hängt vom Einsatz ab.
Was den Fall ausräumt
- GreenPT ergänzt das Footer-Badge um die Zuordnung (z. B. „ISO 27001 certified infrastructure“ oder „Hosted in ISO 27001 certified data centers“) und verlinkt die Zertifikate von Scaleway und Verda. Dann ist der Widerspruch ausgeräumt.
- GreenPT BV legt ein eigenes ISO-27001-Zertifikat mit Geltungsbereich vor. Dann ist das Badge richtig, der Eintrag wird auf „belegt“ gesetzt und der Widerspruch ist ausgeräumt.
- GreenPT legt dar, warum beide Darstellungen zugleich zutreffen. Wir veröffentlichen die Erklärung wörtlich und prüfen sie.
Antwort des Anbieters
Noch keine Antwort. Der Anbieter wurde am 28.08.2026 informiert; Antwortfrist bis 11.09.2026. Jede Antwort wird hier wörtlich und ungekürzt veröffentlicht.
Verlauf
| 20.08.2026 | Bei der Erstprüfung des Profils notiert: Footer-Badge ISO 27001, Sustainability-Seite ordnet das Zertifikat den Rechenzentren zu. Feld als „beansprucht“ geführt. |
| 26.08.2026 | Startseite, Sustainability-Seite, Privacy Policy und Terms of Service erneut abgerufen; Wortlaut wie am 20.08. Inhalte per SHA-256 gesichert, drei Seiten im Internet Archive gespeichert. Fall vorbereitet, noch nicht veröffentlicht. |
| 28.08.2026 | Startseite erneut abgerufen, Byte-identisch mit der Kopie vom 26.08. (gleicher SHA-256). Anbieter per E-Mail (mail@greenpt.ai) mit dem vollständigen Text des Falls informiert. Antwortfrist bis 11.09.2026. |