Sicherheit & Vertrauen

Ihre Datensicherheit ist unsere höchste Priorität

SPHIOR ist mit einer Security-First-Architektur gebaut. Wir veröffentlichen unsere Sicherheitspraktiken, Compliance-Roadmap und Subprozessor-Liste.

SOC 2

Typ I in Vorbereitung

TLS 1.2+

Gesamter Datenverkehr verschlüsselt

AES-256

Verschlüsselung im Ruhezustand

GDPR

DPA verfügbar

Sicherheitslage

Wie wir Ihre Daten schützen

Transportverschlüsselung

Gesamter Datenverkehr mit TLS 1.2+ verschlüsselt. HTTP wird auf HTTPS umgeleitet. HSTS erzwungen.

Verschlüsselung im Ruhezustand

Alle ruhenden Daten mit AES-256 verschlüsselt. Provider-verwaltete Schlüssel.

Zugriffskontrolle (RLS)

Row-Level Security gewährleistet Tenant-Isolation. Admin-Endpoints MFA-geschützt.

Schutz von Anmeldedaten

Enterprise-Authentifiziertes Scanning verwendet AES-GCM 256-Bit Client-seitige Verschlüsselung mit HKDF-basierter Zwei-Schicht-Schlüsselarchitektur.

Isolierte Scan-Umgebung

Scanner laufen in ephemeren Containern (AWS Lambda + Fargate), die nach jedem Scan zerstört werden.

Kontinuierliches Monitoring

Infrastruktur-Gesundheit, Pipeline-Status und Fehlerraten werden 24/7 überwacht mit automatischen Alerts.

Self-Audit

Wir prüfen uns selbst mit SPHIOR — jeden Monat

SPHIOR führt dieselben automatisierten Scans auf der eigenen Produktionsinfrastruktur durch. Jeden Monat wird sphior.app einer vollständigen externen und authentifizierten Schwachstellenbewertung unterzogen.

SPHIOR ist sowohl Prüfer als auch Prüfungsgegenstand — wir nutzen unser eigenes Produkt. Kritische Findings werden innerhalb von 30 Tagen behoben.

Monatliches Scanzielsphior.app
Scan-UmfangExterne + authentifizierte Bewertung
Kritisches SLA< 30 Tage
BerichtsformatIdentisch mit Kundenberichten
HäufigkeitMonatlich (automatisiert)
Incident Response

Strukturierte Reaktion mit definierten SLAs

01

Erkennung & Triage

Automatisiertes Monitoring erkennt Anomalien. Bereitschaftsingenieur bewertet die Schwere.

SLA: < 1 Stunde
02

Eindämmung

Betroffene Systeme isolieren. Kompromittierte Anmeldedaten widerrufen. Forensische Beweise sichern.

SLA: < 4 Stunden
03

Kundenbenachrichtigung

Betroffene Kunden werden mit Auswirkungsumfang und empfohlenen Maßnahmen benachrichtigt.

SLA: < 72 Stunden
04

Behebung & Post-Mortem

Ursachenanalyse, dauerhafte Korrektur bereitgestellt und Post-Incident-Review veröffentlicht.

SLA: < 30 Tage
Datenaufbewahrung & Löschung

Klare Aufbewahrungsfristen mit Löschrecht

DatentypAufbewahrung
Scan-Ergebnisse13 Monate
PDF-Berichte13 Monate
Datenbank-Backups7 Tage PITR
Ephemere Scan-Payloads0 — sofort
Daten bei Kontolöschung30 Tage
Audit-Logs12 Monate
Subprozessoren

Drittanbieter, die Daten verarbeiten

Wir minimieren die Anzahl der Subprozessoren und bewerten die Sicherheitslage jedes Anbieters sorgfältig. Diese Liste wird bei Änderungen aktualisiert.

AnbieterZweckStandort
Database ProviderDatenspeicherung, Authentifizierung & ZugriffskontrolleUS
CDN & Edge ProviderContent-Delivery, Edge Compute, verschlüsselter Speicher, DDoS-SchutzGlobal
Application HostAnwendungshosting und AnfrageverarbeitungGlobal (Edge)
Cloud InfrastructureScanner-Ausführung in isolierten, ephemeren ContainernAsia-Pacific (Tokyo)
Payment ProcessorZahlungsverarbeitung, Abonnement-Abrechnung, RechnungstellungUS / EU
AI ProviderAI-Berichtsgenerierung (nur Textanalyse; keine Kunden-PII gesendet)US
Email DeliveryTransaktions-E-Mail-Versand (Monatsberichte, Benachrichtigungen)US
Schwachstellen-Offenlegung

Richtlinie zur verantwortungsvollen Offenlegung (VDP)

Wir begrüßen Sicherheitsforscher, die Schwachstellen melden. Bestätigung innerhalb von 3 Werktagen, Erstbewertung innerhalb von 10 Werktagen, Behebung innerhalb von 90 Tagen.

Geltungsbereich

Im Umfang

sphior.app, app.sphior.app, API endpoints

Antwort-SLA

Bestätigung < 3 Tage, Bewertung < 10 Tage

Fix-SLA

Kritisch < 30 Tage, Hoch < 60 Tage, Sonstige < 90 Tage

Safe Harbor

Gutgläubige Forscher werden nicht rechtlich verfolgt

Datenverarbeitungsvertrag

AVV automatisch generieren

Unser System generiert automatisch einen AVV gemäß DSGVO, CCPA und APPI. Füllen Sie das Formular aus und Ihr signiertes PDF wird in Kürze bereit sein.

Letzte Aktualisierung: 2025-05-13

Fragen zu unseren Sicherheitspraktiken? Kontaktieren Sie security@sphior.com