Ihre Daten, sicher geschützt
Transparenz über unsere Sicherheitsmaßnahmen – ehrlich und ohne falsche Versprechen.
Implementierte Sicherheitsmaßnahmen
Diese Funktionen sind bereits aktiv und schützen Ihre Daten
Argon2 Passwort-Hashing
AktivPasswörter werden mit Argon2id gehasht – dem Gewinner des Password Hashing Competition 2015. Sicherer als bcrypt.
Zwei-Faktor-Authentifizierung
AktivSchützen Sie Ihr Konto mit TOTP-basierter 2FA. Backup-Codes für den Notfall inklusive.
Rollenbasierte Zugriffskontrolle
AktivFeingranulare Berechtigungen: Admin, Manager, Mitarbeiter – definieren Sie genau, wer was sehen und tun darf.
Umfassende Audit-Logs
AktivAlle sicherheitsrelevanten Aktionen werden protokolliert: Logins, API-Zugriffe, Dokumentenzugriffe, Workflow-Änderungen.
Session-Management
AktivAnmeldungen laufen über ein httpOnly-Cookie, das nach 24 Stunden abläuft. Der Server prüft bei jeder Anfrage Ablauf und Kontostatus — ein deaktiviertes Konto ist sofort abgemeldet. Abmelden beendet die Sitzung auf dem jeweiligen Gerät; eine Liste einzelner Geräte-Sitzungen gibt es nicht.
AES-256 Verschlüsselung
AktivSensible Daten können mit AES-256 verschlüsselt in der Datenbank gespeichert werden.
JWT-Authentifizierung
AktivSichere, tokenbasierte Authentifizierung mit automatischer Ablaufprüfung.
Hosting in Deutschland
AktivIhre Daten werden ausschließlich auf Servern in deutschen Rechenzentren gespeichert.
Regelmäßige Backups
AktivAutomatische Datensicherungen schützen vor Datenverlust.
Sicherheitsarchitektur — unsere Prinzipien
5 Grundsätze stellen sicher, dass im B2B-Umfeld keine Firma die vertraulichen Preise, Bedarfe oder Angebote einer anderen sehen kann — fest im Code verankert, nicht nur als Richtlinie.
Strikte Mandanten-Trennung
Tenant IsolationJede Firma sieht ausschließlich ihre eigenen Daten. Jede Datenbankabfrage auf sensible Informationen — Preise, Bedarfe, Aufträge — ist zwingend an die Firmen-ID des angemeldeten Nutzers gebunden.
Identität nur aus dem Token
Zero-TrustWer Sie sind und zu welcher Firma Sie gehören, liest der Server ausschließlich aus Ihrem signierten Sicherheits-Token — niemals aus URL- oder Formularfeldern. Eine manipulierte ID öffnet keine fremden Daten.
Standardmäßig verriegelt
Default-DenyAlle internen Schnittstellen sind grundsätzlich gesperrt. Nur wenige, ausdrücklich freigegebene öffentliche Seiten (Login, Preise, öffentliche Profile) sind ohne Anmeldung erreichbar — jede neue Funktion ist automatisch geschützt.
Eigentums-Prüfung bei jedem Zugriff
Ownership-ChecksVor dem Zugriff auf ein konkretes Objekt — Angebot, Abonnement, Risiko — prüft das System, ob es wirklich Ihrer Firma gehört. Fremde Objekte bleiben unsichtbar, selbst mit gültigem Login.
Abgesichert im Deployment
CI-Sicherheits-GateEin automatischer Cross-Tenant-Test prüft bei jeder Auslieferung, dass keine Firma die Daten einer anderen sehen kann. Schlägt er an, geht die Änderung nicht live.
Compliance & Zertifizierungen
Transparenter Überblick über unseren aktuellen Stand
Ehrliche Kommunikation
Als junges Startup arbeiten wir kontinuierlich an der Verbesserung unserer Sicherheitsstandards. Wir zeigen Ihnen transparent, was bereits umgesetzt ist und was wir für die Zukunft planen.
DSGVO
DSGVO-konforme Datenverarbeitung
ISO 27001
Informationssicherheits-Managementsystem
SOC 2 Type II
Service Organization Control
BSI Grundschutz
IT-Grundschutz des BSI
Datenschutz & DSGVO
Vollständige Umsetzung der EU-Datenschutz-Grundverordnung
Datenschutzerklärung
Transparente Information über Datenverarbeitung
Auftragsverarbeitung (AVV)
Vertrag nach Art. 28 DSGVO für Geschäftskunden
✓ Verfügbar auf AnfrageTechnische & Organisatorische Maßnahmen
Dokumentierte TOM gemäß DSGVO
✓ Verfügbar auf AnfrageLöschkonzept
Automatische Datenlöschung nach Aufbewahrungsfristen
✓ Verfügbar auf AnfrageTechnische Details
Konkrete Implementierungen zum Schutz Ihrer Daten
| Bereich | Implementierung | Technisch | Status |
|---|---|---|---|
| Passwörter | Argon2id Hashing (PHC Gewinner) | 64MB RAM, 3 Iterationen | |
| 2FA | TOTP-basierte Zwei-Faktor-Auth | + Backup-Codes | |
| Authentifizierung | JWT mit Expiry-Check | Stateless Tokens | |
| Sessions | Ablauf nach 24 Stunden, Kontostatus bei jeder Anfrage geprüft | httpOnly-Cookie (JWT) | |
| Rollen | RBAC mit Berechtigungen | Rechte je Rolle und Firma | |
| Audit-Logs | 7+ Log-Kategorien | Zeitstempel, Nutzer, Ereignis | |
| Verschlüsselung | AES-256 für sensible Daten | pgcrypto Extension | |
| Übertragung | TLS/HTTPS verschlüsselt | TLS 1.2+ | |
| Hosting | Deutsche Rechenzentren | DSGVO-konform |
Fragen zur Sicherheit?
Wir beantworten gerne Ihre Fragen zu unseren Sicherheitsmaßnahmen und Datenschutzpraktiken.