Sicherheit auf Enterprise-Niveau für kleine Unternehmensbudgets

Transparente Sicherheitspraktiken von der Infrastruktur bis zur Anwendung. DSGVO-/CCPA-konform, mandantenfähig isoliert, Verschlüsselung im Ruhezustand und bei der Übertragung.

Verifizierte Sicherheit & Compliance

Unsere Sicherheitsgrundlage

Heroku

Gehostet auf der Heroku-Plattform (ein Salesforce-Unternehmen)

AWS

Infrastruktur bereitgestellt von AWS

DSGVO

Datenschutzkonform (Nutzerrechte umgesetzt)

CCPA

Erfüllt die kalifornischen Datenschutzrechte

Iubenda

Zertifizierte Erstellung von Datenschutzerklärungen

Was wir nicht behaupten (Ehrlichkeit in Sachen Sicherheit)

SOC 2-zertifiziert

Noch nicht — SOC 2 Type II steht auf unserer Roadmap, abhängig von der Nachfrage von Enterprise-Kunden. Wir übernehmen die SOC 2-zertifizierte Infrastruktur (Heroku/AWS), verfügen aber nicht über ein eigenes organisatorisches Audit.

ISO-27001-Organisationszertifizierung

Wir übernehmen die Rechenzentrumszertifizierung von Heroku/AWS, verfügen aber nicht über eine eigene organisatorische ISO-27001-Zertifizierung.

Penetrationsgetestet

Noch nicht — professionelle Penetrationstests durch Dritte stehen auf unserer Roadmap, abhängig von der Nachfrage von Enterprise-Kunden.

Warum diese Transparenz?

Viele Wettbewerber behaupten "Sicherheit auf Enterprise-Niveau", ohne konkrete Details zu nennen. Wir glauben, dass Transparenz mehr Vertrauen schafft als vage Behauptungen. Wir sind ehrlich darüber, was wir heute bieten und was als Nächstes kommt.

Basierend auf Enterprise-Infrastruktur (Heroku/AWS)

Unsere Infrastruktur nutzt Sicherheit auf Enterprise-Niveau durch Heroku (Salesforce) und AWS

Infrastruktur-Zertifizierungen

  • Hosting: Heroku-Plattform (ein Salesforce-Unternehmen)
  • Rechenzentren: ISO-27001-zertifiziert (übernommene Zertifizierung der Heroku-Infrastruktur)
  • Physische Sicherheit: AWS-Compliance-Standards (SOC 2, ISO 27001 für Rechenzentren)
  • Geografische Redundanz: AWS-Multi-AZ-Bereitstellung für Hochverfügbarkeit

Verschlüsselung & Schutz

  • Verschlüsselung im Ruhezustand: PostgreSQL mit AES-256
  • Verschlüsselung bei der Übertragung: TLS 1.3 für alle Verbindungen
  • DDoS-Schutz: AWS-Netzwerk-Firewalls und CloudFront

Wichtig: Wir übernehmen Infrastruktur-Zertifizierungen von Heroku/AWS. Wir beanspruchen keine eigene organisatorische ISO-27001- oder SOC-2-Zertifizierung (diese stehen auf unserer Roadmap, abhängig von der Enterprise-Nachfrage).

Mehr erfahren: Heroku-Sicherheit | AWS-Compliance

Sicherheitspraktiken der Anwendung

Unsere Anwendung implementiert branchenübliche Sicherheitskontrollen

1. Mandantenfähige Datenisolierung

  • Was das für Sie bedeutet: Die Daten Ihrer Organisation sind vollständig von anderen Kunden getrennt
  • Wie wir das sicherstellen: Jeder Datenzugriff wird automatisch auf Ihre Organisation und Ihren Arbeitsbereich gefiltert
  • Warum das wichtig ist: Kein Risiko, Anlagen oder Wartungsdaten eines anderen Unternehmens zu sehen
  • Kontinuierliche Überprüfung: Automatisierte Sicherheitstests validieren die Isolierung bei jeder Codeänderung

2. Rollenbasierte Zugriffskontrolle

  • Flexible Berechtigungen: Weisen Sie Teammitgliedern die Rolle Administrator (voller Zugriff) oder Mitglied (eingeschränkte Berechtigungen) zu
  • Zweistufige Kontrolle: Verwalten Sie Berechtigungen auf Organisationsebene und auf Ebene einzelner Arbeitsbereiche
  • Automatische Durchsetzung: Berechtigungen werden bei jeder Aktion geprüft, um unbefugten Zugriff zu verhindern
  • Getestete Sicherheit: Umfassende automatisierte Tests stellen sicher, dass die Berechtigungsregeln korrekt funktionieren

3. Authentifizierung

  • Branchenübliche Authentifizierung: Sicheres Anmeldesystem, das von Tausenden von Anwendungen genutzt wird
  • Google-OAuth2-Option: Melden Sie sich bequem und passwortlos mit Google an
  • Sichere Passwortspeicherung: Passwörter werden mit branchenüblichen Best-Practice-Hashverfahren verschlüsselt (niemals im Klartext gespeichert)
  • Automatische Abmeldung: Sitzungen laufen nach Inaktivität ab, um Ihr Konto zu schützen

4. Schutz vor gängigen Sicherheitslücken

  • CSRF-Schutz: Schützt vor unbefugten Formularübermittlungen von schädlichen Websites
  • SQL-Injection-Schutz: Datenbankabfragen werden automatisch bereinigt, um schädlichen Code zu verhindern
  • XSS-Schutz: Benutzereingaben werden automatisch bereinigt, um schädliche Skripte zu verhindern
  • Content Security Policy: Browser-Sicherheitsregeln verhindern die Ausführung nicht autorisierter Skripte

5. Sitzungssicherheit

  • Sichere Cookies: Ihre Sitzungsdaten sind vor JavaScript-Zugriff geschützt und werden sicher übertragen
  • Automatisches Timeout: Sitzungen laufen nach Inaktivität ab, um Ihr Konto zu schützen, falls Sie sich abzumelden vergessen
  • Verschlüsselte Konfiguration: Sensible Anwendungseinstellungen sind verschlüsselt und werden nie im Code offengelegt

6. Automatisiertes Sicherheits-Scanning

  • Code-Sicherheitsscanning: Automatisierte Analysen prüfen jede Codeänderung vor der Bereitstellung auf potenzielle Sicherheitslücken
  • Abhängigkeitsüberwachung: Kontinuierliches Scannen von Drittanbieter-Bibliotheken auf bekannte Sicherheitsprobleme
  • Kontinuierliche Validierung: Sicherheitsprüfungen laufen automatisch bei jedem Update, um Probleme frühzeitig zu erkennen

Einhaltung von Datenschutzvorschriften

Wir setzen Privacy by Design um

DSGVO-konform

Europäische Datenschutz-Grundverordnung

  • Datenschutzerklärung: Umfassende Datenschutzerklärung veröffentlicht und regelmäßig aktualisiert (Iubenda-zertifiziert)
  • Nutzerrechte: Sie können jederzeit auf Ihre Daten zugreifen, sie löschen, exportieren und korrigieren
  • Rechtmäßige Verarbeitung: Wir verarbeiten Daten zur Erbringung unseres Dienstes (Vertragserfüllung) und mit Ihrer Einwilligung
  • Datenschutz: Sicherheitspraktiken auf Enterprise-Niveau schützen Ihre personenbezogenen Daten

CCPA-konform

California Consumer Privacy Act

  • Datenschutzrechte für Einwohner Kaliforniens: Zugriff, Löschung, Widerspruch
  • Die Datenschutzerklärung deckt die CCPA-Anforderungen ab
  • Datenexport jederzeit verfügbar (kein Vendor Lock-in)

Cookie-Richtlinie

  • Transparente Cookie-Offenlegung (Iubenda)
  • Nur essenzielle Cookies (Authentifizierung, Sitzungsverwaltung)
  • Keine Tracking-Cookies von Drittanbietern

Datenaufbewahrung

  • Kostenlos-Plan: 30 Tage Aktivitätsverlauf
  • Premium-Plan: 5 Jahre Aktivitätsverlauf

Datenexport & Portabilität

  • CSV-Export jederzeit (Anlagen, Wartungsaufgaben, Aktivitätsprotokolle)
  • Kein Vendor Lock-in – nehmen Sie Ihre Daten mit
  • Eine REST-API für den programmatischen Zugriff steht auf unserer Roadmap, abhängig von der Kundennachfrage. Schon heute ist ein vollständiger Datenexport über CSV und die MCP-API möglich.

Geplante Sicherheitsverbesserungen

Wir planen die folgenden Sicherheitsfunktionen (Zeitpläne sind Schätzungen und können sich je nach Kundennachfrage ändern)

Zwei-Faktor-Authentifizierung (2FA)

Auf der Roadmap (abhängig von der Kundennachfrage)

  • Branchenüblicher Implementierungsansatz
  • SMS- und Authenticator-App-Optionen (Google Authenticator, Authy)

SOC 2 Type II-Zertifizierung

Auf der Roadmap (abhängig von der Nachfrage von Enterprise-Kunden)

  • 6–9-monatiger Zertifizierungsprozess
  • Professionelles Audit durch Dritte
  • Hinweis: Dies ist ein Plan, keine Zusage. Der Zeitpunkt hängt von der Nachfrage im Enterprise-Markt und den Geschäftsprioritäten ab.

Penetrationstests

Auf der Roadmap (abhängig von der Nachfrage von Enterprise-Kunden)

  • Professioneller Penetrationstest durch Dritte
  • Behebung von Sicherheitslücken und öffentliche Berichtszusammenfassung

Erweiterte Audit-Protokolle

Auf der Roadmap (abhängig von der Kundennachfrage)

  • Erweiterung der Aktivitätsverfolgung auf weitere Datentypen (derzeit nur Anlagen)
  • Umfassende Audit-Nachverfolgung für alle Änderungen

SSO (SAML)

Für eine zukünftige Version geplant

  • Enterprise-Single-Sign-On für große Organisationen
  • Integrationen mit Okta, Azure AD, Google Workspace

Wichtige Hinweise

  • Roadmap-Punkte können sich je nach Kundenbedürfnissen und Geschäftsprioritäten ändern
  • Zeitpläne sind Schätzungen, keine Garantien
  • Die SOC 2-Zertifizierung hängt von der Nachfrage im Enterprise-Markt ab (Feedback willkommen: [email protected])

Meldung von Sicherheitslücken

Wir begrüßen verantwortungsvolle Sicherheitsforschung

So melden Sie eine Sicherheitslücke

  • Sicherheitskontakt: [email protected]
  • Reaktionszeit: Wir bemühen uns, Meldungen innerhalb von 48 Stunden zu bestätigen. Eine bestimmte Lösungsfrist können wir nicht garantieren.
  • Umfang: Anwendungssicherheit, Infrastrukturfragen, Datenschutzprobleme
  • Anerkennung: Wir bieten keine finanziellen Belohnungen an. Mit Ihrer Erlaubnis nennen wir Sie gerne öffentlich für bestätigte Meldungen — und Sie können diese Erlaubnis jederzeit widerrufen.
  • Datenaufbewahrung: Wir bewahren Berichte über Sicherheitslücken bis zu 2 Jahre nach der Behebung auf und löschen oder anonymisieren sie anschließend.
  • Bitte: Bitte veröffentlichen Sie Sicherheitslücken nicht, bevor wir Zeit hatten, sie zu beheben

Was Sie melden sollten

Im Umfang enthalten:

  • SQL-Injection-, XSS- und CSRF-Sicherheitslücken
  • Umgehung der Authentifizierung oder Rechteausweitung
  • Mandantenübergreifendes Datenleck
  • Unsichere direkte Objektreferenzen

Nicht im Umfang enthalten:

  • Social-Engineering-Angriffe
  • Physische Sicherheit unserer Büros (wir arbeiten remote)
  • Sicherheitslücken bei Drittanbietern (Heroku, AWS – bitte direkt dort melden)
  • Automatisierte Scanner-Ergebnisse ohne nachgewiesene, reproduzierbare Auswirkung

Verhaltensregeln & Safe Harbor

Wenn Sie im guten Glauben im Rahmen dieser Richtlinie forschen, beachten Sie bitte Folgendes:

  • Testen Sie nur Organisationen und Konten, die Sie selbst kontrollieren — erstellen Sie eine kostenlose Testorganisation, anstatt echte Daten anzufassen
  • Greifen Sie niemals auf Daten einer anderen Organisation zu, verändern oder entfernen Sie diese nicht; sollten Sie auf die Daten eines anderen Mandanten stoßen, brechen Sie sofort ab und melden Sie dies
  • Führen Sie keine Denial-of-Service-, Last- oder Stresstests durch
  • Vermeiden Sie destruktive Aktionen und nutzen Sie den minimal notwendigen Zugriff, um ein Problem nachzuweisen
  • Melden Sie das Problem vertraulich und geben Sie uns angemessene Zeit, es zu beheben, bevor Sie es öffentlich machen

Unsere Zusage: Wenn Sie diese Richtlinie im guten Glauben befolgen, werden wir keine rechtlichen Schritte wegen Ihrer Forschung gegen Sie einleiten oder unterstützen. Diese Genehmigung gilt ausschließlich für den eigenen Dienst von A4B und erstreckt sich nicht auf unsere Infrastrukturanbieter.

Warum das wichtig ist: Wir setzen uns für eine sicherheitsbewusste Kultur ein. Ihre verantwortungsvolle Meldung hilft uns, alle Nutzer von A4B zu schützen.

Häufig gestellte Fragen zu Sicherheit & Compliance

Wie A4B mit Datenisolation, Datenschutz-Compliance und Zertifizierungen umgeht — mit ehrlichen Antworten darüber, was bereits umgesetzt ist und was auf der Roadmap steht.

Ist A4B SOC-2-zertifiziert?
Noch nicht. Eine SOC 2 Type II-Zertifizierung steht auf unserer Roadmap, abhängig von der Nachfrage von Enterprise-Kunden. Wir nutzen derzeit SOC-2-zertifizierte Infrastruktur (Heroku, AWS), verfügen aber nicht über ein eigenes organisatorisches SOC-2-Audit. Wenn SOC 2 für Ihre Organisation entscheidend ist, schreiben Sie eine E-Mail an [email protected], um Ihr Interesse zu bekunden (die Nachfrage hilft uns bei der Priorisierung).
Sind die Daten meiner Organisation von anderen Mandanten isoliert?
Ja. A4B verwendet eine strikte Multi-Tenant-Architektur, bei der jede Datenbankabfrage auf Ihre Organisation beschränkt ist. Arbeitsbereichsmitglieder können nur auf Daten innerhalb der ihnen zugewiesenen Arbeitsbereiche zugreifen. Diese Isolation wird auf Datenbankebene durchgesetzt und bei jeder Codeänderung durch umfassende automatisierte Sicherheitstests validiert.
Erfüllt A4B die DSGVO und CCPA?
Ja. A4B erfüllt die Vorgaben der DSGVO und des CCPA. Die Daten werden auf Heroku-Infrastruktur gehostet. Transaktionale E-Mails werden über Brevo (mit Sitz in der EU) verarbeitet. Analyse-Ereignisse nutzen RudderStack mit DSGVO-konformem Consent-Management — ohne ausdrückliche Zustimmung des Nutzers werden keine Analysedaten erfasst. Sie können jederzeit einen Datenexport oder eine Datenlöschung beantragen.
Kann ich meine Daten jederzeit exportieren?
Ja. Der CSV-Export steht für Anlagen, Wartungsaufgaben und Aktivitätsprotokolle zur Verfügung — kein Anbieter-Lock-in. Export über das Dashboard oder die Listenansichten für Anlagen/Wartung.
In welcher geografischen Region werden meine Daten gespeichert?
AWS-Rechenzentren über Heroku-Infrastruktur. Geografische Region standardmäßig: US East (Virginia). AWS-Rechenzentren sind ISO-27001-zertifiziert und SOC-2-konform. Multi-AZ-Redundanz für hohe Verfügbarkeit.
Unterstützen Sie 2FA?
Noch nicht. Zwei-Faktor-Authentifizierung steht auf unserer Roadmap, abhängig von der Kundennachfrage. Derzeit unterstützen wir Google OAuth2 (passwortlose Authentifizierung) als sichere Alternative zu herkömmlichen Passwörtern. Wenn 2FA für Ihre Organisation entscheidend ist, schreiben Sie eine E-Mail an [email protected], um Ihr Interesse zu bekunden.

Bereit, A4B in Ihrer Organisation einzuführen?