Sicherheit ist Architektur
Rollen, Mandantengrenzen, Status und Datenlebenszyklus werden von Anfang an berücksichtigt.
Sicherheit ohne Fachchinesisch
Kundendaten, Aufträge, Fotos, Angebote und Rechnungen werden mit klaren Zugängen, technischer Trennung und kontrollierten Freigaben geschützt.
Was wir schützen
Persönliche Zugänge melden sich passwortlos mit WebAuthn/Passkey an. Bei einer kontenweiten Recovery werden alte Sitzungen, Geräte und Berechtigungsnachweise widerrufen.
Rollen, Module, Betrieb und Objektbezug werden serverseitig geprüft. Die Oberfläche allein entscheidet nie über den Zugriff.
Betrieb, Rolle und Objekt werden bei geschützten Zugriffen gemeinsam geprüft.
Öffentliche Zugriffe laufen über HTTPS; zustandsändernde Browseranfragen besitzen CSRF-Prüfungen, sicherheitsrelevante Anmeldewege Rate-Limits.
Recovery ist E-Mail-gebunden: Mailnachweis 20 Minuten, Recovery-Grant 30 Minuten, neue WebAuthn-Bindung je neuem Gerät.
Backup-Rotation bis zu 90 Tage, operatorgebundener Legal Hold und erneuter Löschabgleich nach Restore sind dokumentiert. Eine bestehende Backup-Verschlüsselung wird nicht behauptet.
ASSISTO arbeitet aktuell lokal-deterministisch ohne aktiven externen KI-Anbieter oder externe Modellübertragung von Kundendaten.
Keine absolute Sicherheit, keine Ende-zu-Ende- oder Backup-Verschlüsselungsbehauptung und keine Zertifizierung ohne gesonderten Nachweis.
Security Fact Canon R3.5
Die Einträge stammen aus demselben versionierten Canon wie die maschinenlesbaren Sicherheitsfakten. Nicht belegte Maßnahmen werden nicht als aktiv dargestellt.
Persönliche Zugänge melden sich passwortlos mit WebAuthn/Passkey an.
Grenze: Geräteschutz und Bildschirmsperre bleiben Aufgabe des Betriebs.
Passkey-Berechtigungsnachweise und persönliche Sitzungen werden einem registrierten Gerät zugeordnet.
Grenze: Die Zuordnung ersetzt weder Geräteschutz noch Betriebssystem-Updates auf dem Endgerät.
Die Wiederherstellung ist E-Mail-gebunden, kontenweit und bindet jedes neue Gerät mit einem neuen WebAuthn-Nachweis.
Grenze: Kein SMS-, OTP-, Passwort- oder Tenant-Eingabeverfahren; Mailnachweis 20 Minuten, Recovery-Grant 30 Minuten.
Nach erfolgreicher Recovery werden alte Sitzungen, Geräte und WebAuthn-Berechtigungsnachweise widerrufen.
Grenze: Alte Geräte erhalten kein automatisches neues Vertrauen.
Sitzungen können serverseitig widerrufen werden und enden zusätzlich nach den festgelegten Inaktivitäts- und Maximallaufzeiten.
Grenze: Eine Abmeldung beendet nicht die Verantwortung für ein entsperrtes oder gemeinsam genutztes Endgerät.
Rollen, Module und Objektbezug werden serverseitig geprüft.
Grenze: Der Betrieb bleibt für fachliche Zuständigkeiten verantwortlich.
Betrieb, Rolle und Objekt werden bei geschützten Zugriffen gemeinsam geprüft.
Grenze: Keine pauschale Garantie gegen jeden denkbaren Angriff.
Zustandsändernde Browseranfragen sind durch serverseitige CSRF-Prüfungen geschützt.
Grenze: Wirksamkeit setzt die vorgesehene Browser- und Sitzungsnutzung voraus.
Sicherheitsrelevante Anmeldewege besitzen technische Rate-Limits.
Grenze: Rate-Limits sind kein absoluter Schutz gegen jeden Missbrauch.
Öffentliche Produktzugriffe erfolgen über HTTPS.
Grenze: Keine Behauptung einer Ende-zu-Ende-Verschlüsselung.
Ausgewählte Dokument- und Nachweiswege prüfen Größe, Hash und Herkunft.
Grenze: Ein Hash ersetzt keine fachliche oder rechtliche Freigabe.
Ausgewählte sicherheits- und zugriffsrelevante Vorgänge werden als strukturierte Auditereignisse protokolliert.
Grenze: Protokollierung ist ereignisbezogen und keine lückenlose Überwachung sämtlicher Nutzerhandlungen.
Datenexporte schließen Sitzungs-, Recovery-, WebAuthn-, Geräte- und Provider-Geheimnisse ausdrücklich aus.
Grenze: Der fachliche Exportumfang richtet sich nach dem vorgesehenen Exportvertrag; er ist kein vollständiger Systemabzug.
Bereits begonnene Eingaben können bei kurzem Verbindungsabbruch tenant- und nutzergebunden zwischengespeichert und erneut übertragen werden.
Grenze: Kein vollständiger Dauer-Offlinebetrieb; keine Behauptung verschlüsselter lokaler Speicherung.
Backups folgen einer dokumentierten Rotation von bis zu 90 Tagen.
Grenze: Eine bestehende Backup-Verschlüsselung ist nicht belegt und wird nicht behauptet.
Nach einem Restore werden Löschzustände erneut abgeglichen.
Grenze: Restore ersetzt keine fachliche Datenprüfung.
Ein dokumentierter operatorgebundener Legal Hold kann eine Löschung kontrolliert blockieren.
Grenze: Legal Hold ist keine automatische Rechtsberatung.
Hosting ist Hetzner zugeordnet; Domain, DNS und E-Mail goneo. Stripe und externe KI-Anbieter sind aktuell nicht aktiv.
Grenze: Eine spätere Aktivierung erfordert neue technische und rechtliche Qualifikation.
ASSISTO arbeitet aktuell lokal-deterministisch; Kundendaten werden nicht an ein externes KI-Modell übertragen.
Grenze: Keine autonome rechtlich bindende Entscheidung und keine stillen kanonischen Geschäftsdatenänderungen.
Das dokumentierte Produktmodell nutzt keine Analyse- oder Werbetracker und nur technisch erforderliche Speicherung.
Grenze: Gilt für den qualifizierten aktuellen Stand.
Was überdurchschnittlich ist
Rollen, Mandantengrenzen, Status und Datenlebenszyklus werden von Anfang an berücksichtigt.
Build, Migration, Integrität und Deployment erhalten eigene Prüfungen und Freigaben.
Ein fehlender Lauf wird nicht als bestanden ausgegeben. Kritische Unsicherheit blockiert die Freigabe.
Keine bequeme Funktion darf Nachvollziehbarkeit oder Datenintegrität unterlaufen.
Eigene Konten nutzen, Rollen passend vergeben, ausgeschiedene Mitarbeiter sperren und Geräte absichern.
Keine absolute Fehlerfreiheit, keinen Schutz bei weitergegebenen Zugangsdaten und keine Sicherheit außerhalb kontrollierter Datenwege.
Klare Schutzebenen, nachvollziehbare Grenzen und eine Entwicklung, die offene Risiken nicht schönredet.
Wir beantworten sie verständlich und trennen belegte Leistung, geplanten Ausbau und betriebliche Verantwortung.