# Ory

> Anmeldung, Registrierung, Sitzungen, Mehrfaktor und Zugriffsrechte müssen in jedem Produkt mit mehreren Nutzern funktionieren. Ory liefert diese Schicht entweder als betriebenen Dienst oder als quelloffene Server, die man selbst betreibt.

- Anbieter: Ory Corp (EU-Vertretung: Ory Germany GmbH, München)
- Kanonische URL: https://www.convios.com/de/werkzeugkasten/ory
- Sprachfassung: https://www.convios.com/en/toolbox/ory
- Bereich: Governance & Sicherheit · Cluster: Identität und Zugriff
- Rolle: Baustein · Herkunft: Etabliert
- Stand: 2026-07-30 · Geprüft: 2026-07-30 · Autor: Dr. Oliver Gausmann, Convios GmbH
- Werkzeugkasten: https://www.convios.com/de/werkzeugkasten — Markdown: https://www.convios.com/de/werkzeugkasten.md

## Urteil

Verhindert Rückstand: Eine Identitätsschicht gewinnt kein Geschäft. Wer keine hat, baut sie nebenbei selbst und schleppt Sitzungsfehler, Passwort-Hashes und Anmeldeschwachstellen als Dauerlast mit. Wer eine hat, ist damit noch nicht unterscheidbar. Unternehmens-Anmeldung über SAML oder OpenID Connect öffnet Türen im Vertrieb, aber sie öffnet dieselben Türen für jeden Wettbewerber, der sie ebenfalls anbietet. Der Vorsprung liegt hinter der Anmeldung, nicht in ihr.

## Eignung nach Unternehmensgröße

- Solopreneur: bedingt geeignet — Der kostenlose Tarif hat keine Produktionsumgebung. Wer live gehen will, zahlt 770 US-Dollar im Jahr oder betreibt die quelloffenen Server selbst und tauscht Lizenzkosten gegen Betriebsaufwand.
- KMU: geeignet — 770 US-Dollar im Jahr plus Verbrauch bleibt für ein Produkt mit einigen hundert täglich aktiven Nutzern rechenbar, und die Speicherung personenbezogener Daten in der EU kostet keinen Aufpreis.
- Konzern: bedingt geeignet — Genau die Punkte, nach denen der Konzerneinkauf fragt, hängen am Enterprise-Vertrag ohne öffentlichen Preis: SAML-Anmeldung mit einem Klick, unbegrenzte Organisationen, auslesbare Ereignisströme und die Verfügbarkeitszusage von 99,99 Prozent.

## Tragfähigkeit des Anbieters

Finanziert: Risikokapital finanziert. Die zuletzt öffentlich belegte Runde ist eine Erweiterung der Series A im April 2024, eine Series B haben wir nicht gefunden. Das Gegengewicht ist der quelloffene Kern unter Apache-2.0, der auch dann weiterläuft, wenn der Anbieter das betriebene Netzwerk einstellt.

- Series A: 22,5 Mio. US-Dollar, geführt von Insight Partners, mit Balderton Capital und In-Q-Tel, Dezember 2021 (Quelle: https://www.insightpartners.com/ideas/cloud-security-provider-ory-corp-raises-22-million-in-series-a-round-led-by-insight-partners/, Stand 2026-07-30)
- Jüngste belegte Runde: 5 Mio. US-Dollar Erweiterung der Series A, April 2024 (Quelle: https://www.ory.com/blog/series-a-extension, Stand 2026-07-30)
- Quelloffener Kern: Hydra und Kratos unter Apache-2.0, rund 17.400 und 13.800 Sterne auf GitHub (Quelle: https://github.com/ory/hydra, Stand 2026-07-30)
- Zertifikate: ISO 27001 und SOC 2 Type 2 (Quelle: https://www.ory.com/security, Stand 2026-07-30)
- Rechtsperson: Ory Corp, Scottsdale, Arizona, USA, mit Ory Germany GmbH, Karlsplatz 3, München, als Vertretung in der EU (Quelle: https://www.ory.com/legal/privacy, Stand 2026-07-30)
- Handelsregister: Ory Germany GmbH, Amtsgericht München, HRB 246729 (Quelle: https://www.northdata.com/Ory%20Germany%20GmbH,%20M%C3%BCnchen/HRB%20246729, Stand 2026-07-30)
- Betriebsgröße nach Anbieterangabe: 3,3 Mrd. verwaltete Identitäten, Kunden unter anderem OpenAI und Mistral AI (Quelle: https://www.ory.com, Stand 2026-07-30)

## Ausstiegskosten

Gering: Der Weg hinaus führt in dieselbe Software. Identitäten lassen sich über die Verwaltungsschnittstelle samt gehashter Zugangsdaten ausgeben, die Konfiguration über die Kommandozeile exportieren, und beides in ein selbst betriebenes Kratos einspielen. Was bleibt, ist kein Datenproblem, sondern Betriebsaufwand: Datenbank, Aktualisierungen und Bereitschaft liegen danach beim eigenen Team.

## Regulatorik und Daten

| Punkt | Befund | Belegstand | Stand |
|---|---|---|---|
| Auftragsverarbeitung | öffentlich verfügbares Data Processing Agreement mit Standardvertragsklauseln, Stand 24. März 2025 — Das Dokument liegt als PDF offen vor. Ob es automatisch Vertragsbestandteil wird oder gezeichnet werden muss, geht aus der Seite nicht hervor. | belegt | 2026-07-30 |
| Speicherort | EU wählbar für personenbezogene Daten, Betriebsdaten global repliziert — Die Region wird beim Anlegen des Projekts gewählt und ist in den Tarifen Production und Growth enthalten. Betriebsdaten wie die Prüfung von Sitzungen und Rechten laufen laut Anbieter weltweit repliziert. Die Optionen Global und US Continental sind Enterprise-Kunden vorbehalten. | teilweise belegt | 2026-07-30 |
| Subunternehmer | unklar — Eine öffentliche Liste der Unterauftragnehmer für das betriebene Netzwerk haben wir nicht gefunden. Das Trust Center verlangt eine Zugangsanfrage, und die Datenschutzerklärung nennt nur Dienste rund um die Website wie PostHog, HubSpot, Sanity und Cloudflare. | teilweise belegt | 2026-07-30 |
| Drittlandübermittlung | USA, Standardvertragsklauseln im AVV enthalten — Verantwortlich ist die Ory Corp in Scottsdale, Arizona. Ory Germany GmbH in München ist als Vertretung in der EU benannt, nicht als Vertragspartner. Der AVV führt Standardvertragsklauseln bereits im Dateinamen. | belegt | 2026-07-30 |
| Training mit Kundendaten | unklar — Weder die Sicherheitsseite noch die Datenschutzerklärung sagen, ob Kundendaten aus dem betriebenen Netzwerk für das Training von Modellen verwendet werden. Da das Produkt Funktionen für Agenten-Identitäten anbietet, gehört die Frage in die Vertragsverhandlung. | teilweise belegt | 2026-07-30 |
| Aufbewahrung und Löschung | unklar — Die Sicherheitsseite nennt verschlüsselte Sicherungen und eine regelmäßige Sicherungsstrategie, aber keine Fristen. Die Datenschutzerklärung regelt Aufbewahrung nur für Website-Daten, nicht für Identitäten im betriebenen Netzwerk. Zum Löschen einzelner Nutzer gibt es eine dokumentierte Schnittstelle. | teilweise belegt | 2026-07-30 |
| Zertifikate | ISO 27001 und SOC 2 Type 2 beim Anbieter, zusätzlich PCI DSS genannt — Der SOC-2-Bericht wird nicht veröffentlicht, sondern über das Trust Center auf Anfrage herausgegeben. Verschlüsselung nach eigener Angabe AES-256 ruhend und TLS 1.2 aufwärts unterwegs, dazu Prüfungen durch Dritte. | belegt | 2026-07-30 |
| EU-KI-Verordnung, Artikel 50 | unklar — Eine Aussage des Anbieters zu den Transparenzpflichten aus Artikel 50 haben wir nicht gefunden. Der Dienst erzeugt keine Inhalte gegenüber Endnutzern, die Pflicht träfe im Zweifel den Betreiber der Anwendung und nicht die Identitätsschicht darunter. | teilweise belegt | 2026-07-30 |
| Protokollierung | Zugriffe werden protokolliert, auslesbare Ereignisströme nur im Enterprise-Vertrag — Die Sicherheitsseite sagt, dass alle Zugriffe für Prüfung und Vorfallanalyse protokolliert werden. Wer die Ereignisse selbst auswerten oder in eigene Systeme leiten will, braucht laut Dokumentation einen Enterprise-Vertrag. | teilweise belegt | 2026-07-30 |

## Kosten

- Einstieg: Der Entwicklertarif kostet nichts, hat aber keine Produktionsumgebung, ein Mitglied und zwei Entwicklungsumgebungen. Produktionsbetrieb beginnt bei 770 US-Dollar im Jahr mit 21 US-Dollar Monatsguthaben, einer Produktions- und drei Testumgebungen. Selbst betreiben ist unter Apache-2.0 lizenzkostenfrei. (Stand 2026-07-30)
- Teuer wird es: Der Verbrauch, nicht die Grundgebühr. 0,14 US-Dollar je durchschnittlich täglich aktivem Nutzer und Monat, wobei das enthaltene Guthaben von 21 US-Dollar rechnerisch rund 150 davon abdeckt. Dazu 0,007 US-Dollar je Maschinen-Token und 0,000090 US-Dollar je Rechteprüfung. Der nächste Tarif springt auf 9.350 US-Dollar im Jahr, und was Konzerneinkauf verlangt, hängt am Enterprise-Vertrag ohne öffentlichen Preis.

## Drei Wege im Vergleich

### Gekaufte Identitätsplattform

Auth0, Okta oder Entra liefern Anmeldeoberflächen, Verwaltungskonsole und Nachweise fertig mit. Der Einstieg ist schneller, weil man keine Oberfläche baut. Bezahlt wird mit Preisen je aktivem Nutzer, die genau dann steigen, wenn das eigene Produkt erfolgreich wird, und mit einer Datenhaltung, aus der man nur unter Aufwand wieder herauskommt.

### Kein KI-nativer Ersatz, aber eine neue Nachbarschaft

Für die Identitätsschicht selbst gibt es keinen KI-nativen Ersatz. Neu ist etwas anderes: Identitäten für Agenten und Dienste. Wer KI-Prozesse im eigenen Produkt laufen lässt, muss ihnen Rechte geben, die sich einzeln nachvollziehen und einzeln entziehen lassen. Ory adressiert das mit Maschinen-Token und Rechteprüfungen im selben Produkt. Das erweitert die Kategorie, es ersetzt sie nicht.

### Anmeldung selbst bauen

Der Einstieg wirkt harmlos: eine Tabelle mit Nutzern, ein Passwort-Hash, ein Sitzungscookie. Teuer wird die Fortsetzung, also Mehrfaktor, Wiederherstellung verlorener Zugänge, Gerätewechsel, Passkeys, SAML für Unternehmenskunden und die Prüfung durch fremde Sicherheitsteams im Einkaufsprozess. Der Eigenbau ist nur dann vertretbar, wenn die Anmeldung selbst das Produkt ist.

Empfehlung nach Größe:

- Solopreneur: Selbst betreiben oder den Produktionstarif nehmen, aber nicht selbst bauen.
- KMU: Kaufen, die EU-Speicherung beim Anlegen des Projekts wählen und die Verbrauchsposten monatlich mitlesen.
- Konzern: Kaufen, aber SAML, Ereignisströme und Speicherregion vor der Unterschrift schriftlich festzurren.

## Einordnung

- Setzt Methode um: [5 Tiere: das ACV-GTM-Modell](https://www.convios.com/de/methodik/5-tiere-acv) — Das Modell ordnet jeder Vertragsgröße einen eigenen Vertriebsweg zu, und ab der Unternehmensklasse hängt der Abschluss an Anmeldung über SAML oder OpenID Connect, die Ory als fertige Schicht mitbringt.
- Setzt Methode um: [Need-to-believes minimieren](https://www.convios.com/de/methodik/need-to-believes) — Die Methode streicht offene Annahmen aus dem Kaufentscheid, und Fragen zu Sitzungssicherheit, Mehrfaktor und Rechteverwaltung fallen aus der Liste, sobald eine geprüfte Identitätsschicht darunterliegt statt einer nebenbei selbst gebauten.
- Verdrängt: Selbst gebaute Benutzerverwaltung, Anmeldeplattform mit Preis je aktivem Nutzer

## Belege

- Tarife, Freigrenzen, Verbrauchspreise und Enterprise-Merkmale — https://www.ory.com/pricing (Stand 2026-07-30)
- ISO 27001, SOC 2 Type 2, Verschlüsselung, Protokollierung von Zugriffen, Trust Center — https://www.ory.com/security (Stand 2026-07-30)
- Wahl der Speicherregion für personenbezogene Daten, globale Replikation der Betriebsdaten — https://www.ory.com/docs/security-compliance/personal-data-location (Stand 2026-07-30)
- Auftragsverarbeitung mit Standardvertragsklauseln, Stand 24. März 2025 — https://www.ory.com/legal/dpa (Stand 2026-07-30)
- Verantwortlicher Ory Corp in den USA, Ory Germany GmbH als Vertretung in der EU — https://www.ory.com/legal/privacy (Stand 2026-07-30)
- Export von Identitäten samt gehashter Zugangsdaten über die Verwaltungsschnittstelle — https://www.ory.com/docs/kratos/manage-identities/export-user-accounts-identities (Stand 2026-07-30)
- Kern unter Apache-2.0, Hydra und Kratos als quelloffene Server — https://www.ory.com/open-source (Stand 2026-07-30)
- Ereignisströme nur für Enterprise-Verträge — https://www.ory.com/docs/actions/live-events (Stand 2026-07-30)
