Vertrauen

Sicherheit & Compliance

Die technischen und organisatorischen Maßnahmen, mit denen wir die Daten unserer Kunden schützen.

Zuletzt aktualisiert: 28. August 2026

1. Verschlüsselung

  • Der gesamte Traffic wird ausschließlich über HTTPS/TLS mit HSTS und automatischer Aktualisierung unsicherer Anfragen bedient.
  • Datenbankdaten und Dateien werden verschlüsselt in der Cloud-Infrastruktur des Anbieters gespeichert.
  • Die Anmeldeinformationen von Drittanbieterdiensten werden als Secrets auf dem Server gespeichert und niemals im Browser offengelegt.

2. Zugriffskontrolle

  • Zugriff auf administrative Daten nur mit zertifiziertem Konto und Personalrolle.
  • Die Rollen werden in einer separaten Tabelle geführt und bei jeder Aktion auf dem Server überprüft.
  • Row-Level-Security (RLS)-Richtlinien verhindern jeden direkten Zugriff vom Client.

3. Anwendungsverteidigung

  • Application Firewall mit Pfad-spezifischen Regeln für bekannte Angriffsmuster (SQLi, XSS, Path Traversal, Probing).
  • Rate Limiting bei öffentlichen Formularen und kritischen Pfaden, mit sicheren 429-Antworten.
  • Strenge Sicherheits-Header: CSP, HSTS, nosniff, Referrer Policy, Permissions Policy.
  • Validierung jeder Eingabe mit Schemata sowohl auf dem Client als auch auf dem Server.

4. 24/7 Überwachung und Vorfälle

  • Automatische HTTPS/TLS-Prüfungen alle 15 Minuten für jede aktive Domain, inklusive Kettenprüfung, Aussteller- und Ablaufdatum.
  • Protokollierung von Sicherheitsereignissen mit Schweregrad, Korrelations-ID und Erkennungs-/Lösungsablauf.
  • E-Mail-Benachrichtigungen nur für kritische Funde, mit Schwellenwerten und Vermeidung wiederholter Alerts.
  • Abhängigkeitsprüfungen und statische Codeanalyse bei jeder Bereitstellung.

5. Protokollierung und Nachverfolgbarkeit

Jede administrative Aktion, Statusänderung, E-Mail-Sendung und GDPR-Anfrage wird mit Benutzer, Zeit und ID protokolliert, um ein vollständiges Audit-Trail für Compliance-Zwecke zu gewährleisten.

6. Aufbewahrung und Backups

Datenbank-Backups werden vom Infrastruktur-Anbieter durchgeführt. Protokolldateien unterliegen einer konfigurierbaren Aufbewahrungsrichtlinie und werden nach Ablauf automatisch gelöscht.

7. Verantwortliche Offenlegung von Schwachstellen

Wenn Sie eine potenzielle Schwachstelle entdecken, senden Sie bitte einen Bericht an info@veritron.co mit dem Betreff „Security“. Wir bitten Sie, dies nicht öffentlich zu machen, bevor die Schwachstelle behoben ist, und verpflichten uns zu einer ersten Antwort innerhalb von 72 Stunden.

Bitte vermeiden Sie Tests, die die Verfügbarkeit oder die Daten realer Benutzer beeinträchtigen.