Sicherheit zuerst

So schützen wir Ihre Daten

Die Sicherheit Ihrer Daten hat für uns höchste Priorität. Wir setzen branchenübliche Sicherheitsmaßnahmen ein, um Ihr Unternehmen und die Daten Ihrer Kunden zu schützen. Anwendung und Datenbank werden in Deutschland (EU) auf Hetzner-Infrastruktur gehostet; einige Unterauftragsverarbeiter, etwa für den KI-Assistenten und die Zahlungsabwicklung, sind außerhalb des EWR tätig und in unserem Verzeichnis der Unterauftragsverarbeiter aufgeführt.

Aktiv
Überwachung
<72 Std.
Benachrichtigung bei Sicherheitsvorfällen
TLS
Transportverschlüsselung
DSGVO
Datenschutz

Datenschutz

Verschlüsselung im Ruhezustand

AES-256-GCM

Sitzungsnotizen, Aufzeichnungen zu Kundenergebnissen, Integrations-Zugangsdaten, Zahlungstoken und Zwei-Faktor-Geheimnisse werden auf Anwendungsebene mit AES-256-GCM verschlüsselt, bevor sie die Datenbank erreichen. Andere Kundendaten — Kontaktdaten, benutzerdefinierte Felder, die Freitextnotiz in einem Kundendatensatz und Antworten in Aufnahmeformularen — sind nicht auf Feldebene verschlüsselt; sie werden durch TLS, Zugriffskontrollen und kontenbezogene Isolation geschützt.

Verschlüsselung während der Übertragung

TLS

Daten, die zwischen Ihrem Browser und unseren Servern übertragen werden, sind auf dem Übertragungsweg mit TLS verschlüsselt: mit Version 1.3, wenn Ihr Browser sie unterstützt, mindestens jedoch mit Version 1.2, und mit modernen Cipher Suites.

Anmeldung & Passwörter

OAuth 2.0 · Gehashte Passwörter

Sie können sich mit Google, Facebook oder Apple über OAuth 2.0 anmelden oder mit E-Mail-Adresse und Passwort. Ein Passwort wird nie im Klartext gespeichert — nur ein gesalzener Einweg-Hash davon, der sich nicht in das Passwort zurückverwandeln lässt.

Sitzungssicherheit

Widerrufbar

Sitzungen laufen automatisch ab, und Sie können sich unter Einstellungen → Sicherheit & Datenschutz von jedem Gerät oder von allen Geräten abmelden.

Infrastruktur-Sicherheit

Hetzner ISO 27001

Gehostet bei Hetzner in Deutschland. Hetzner-Rechenzentren sind ISO 27001-zertifiziert und bieten physische Sicherheit auf Unternehmensniveau sowie DDoS-Schutz am Netzwerkrand.

Datenbank-Backups

Backups

Ihre Datenbank wird jede Nacht automatisch gesichert und vor jedem Release noch einmal. Die Backups sind mit AES-256 verschlüsselt und werden innerhalb von 90 Tagen im Rotationsverfahren entfernt. Jede Woche stellt eine automatisierte Übung ein Backup in einer Testdatenbank wieder her, sodass die Wiederherstellung getestet und nicht nur angenommen wird.

Sicherheitspraktiken

Fehlerüberwachung

Anwendungsfehler werden erfasst, und wiederholte fehlgeschlagene Anmeldungen sowie ungewöhnliche Kontoaktivitäten werden automatisch überwacht, damit wir frühzeitig reagieren können.

Regelmäßige Updates

Abhängigkeiten und Systeme werden regelmäßig aktualisiert, um Sicherheitslücken zu schließen und Best Practices einzuhalten.

Zugriffskontrollen

Nutzerbezogene Datenisolierung und rollenbasierte Zugriffskontrolle (RBAC) stellen sicher, dass Teammitglieder nur auf die für ihre Rolle notwendigen Daten zugreifen.

Interner Code-Review

Codeänderungen durchlaufen einen internen Sicherheitsreview, und der Backend-Code wird mit automatisierter statischer Analyse und dem Scannen von Abhängigkeiten auf Sicherheitslücken geprüft.

Compliance & Datenschutz

An der DSGVO ausgerichtet

  • Auftragsverarbeitungsverträge
  • Recht auf Zugang & Löschung
  • Datenportabilität
  • Benachrichtigung bei Sicherheitsvorfällen

Kartenzahlungen (iyzico)

  • Sichere Zahlungsabwicklung über iyzico
  • Keine vollständigen Kartennummern oder Sicherheitscodes in unserer Datenbank gespeichert
  • Tokenisierte Transaktionen
  • 3-D-Secure-Kartenprüfung

Vorfallreaktion

Unsere Verpflichtung

Im unwahrscheinlichen Fall eines Sicherheitsvorfalls, der Ihre Daten betrifft, verpflichten wir uns zu:

  • Benachrichtigung betroffener Benutzer innerhalb von 72 Stunden nach Entdeckung
  • Bereitstellung klarer Informationen darüber, welche Daten betroffen waren
  • Sofortige Maßnahmen zur Eindämmung und Behebung des Vorfalls
  • Durchführung gründlicher Post-Incident-Reviews

Schwachstelle melden

Wir schätzen verantwortungsvolle Offenlegung. Wenn Sie eine Sicherheitslücke entdecken, melden Sie diese bitte an contact@clientflow.center

Wir bestätigen Ihre Meldung und arbeiten mit Ihnen zusammen, um das Problem umgehend zu verstehen und zu beheben.

Verwandte Dokumente