Sicherheit & Vertrauen

Ihre Datensicherheit ist unsere höchste Priorität

STLUR ist mit einer Security-First-Architektur gebaut. Wir veröffentlichen unsere Sicherheitspraktiken, Compliance-Roadmap und Subprozessor-Liste.

SOC 2

Typ I in Vorbereitung

TLS 1.2+

Gesamter Datenverkehr verschlüsselt

AES-256

Verschlüsselung im Ruhezustand

GDPR

DPA verfügbar

Sicherheitslage

Wie wir Ihre Daten schützen

Transportverschlüsselung

Gesamter Datenverkehr mit TLS 1.2+ verschlüsselt. HTTP wird auf HTTPS umgeleitet. HSTS erzwungen.

Verschlüsselung im Ruhezustand

Alle ruhenden Daten mit AES-256 verschlüsselt. Provider-verwaltete Schlüssel.

Zugriffskontrolle (RLS)

Row-Level Security gewährleistet Tenant-Isolation. Admin-Endpoints MFA-geschützt.

Schutz von Anmeldedaten

Enterprise-Authentifiziertes Scanning verwendet AES-GCM 256-Bit Client-seitige Verschlüsselung mit HKDF-basierter Zwei-Schicht-Schlüsselarchitektur.

Isolierte Scan-Umgebung

Scanner laufen in ephemeren Containern (AWS Lambda + Fargate), die nach jedem Scan zerstört werden.

Kontinuierliches Monitoring

Infrastruktur-Gesundheit, Pipeline-Status und Fehlerraten werden 24/7 überwacht mit automatischen Alerts.

Self-Audit

Wir prüfen uns selbst mit STLUR — jeden Monat

STLUR führt dieselben automatisierten Scans auf der eigenen Produktionsinfrastruktur durch. Jeden Monat wird stlur.app einem vollständigen Nuclei + ZAP-Scan unterzogen.

STLUR ist sowohl Prüfer als auch Prüfungsgegenstand — wir nutzen unser eigenes Produkt. Kritische Findings werden innerhalb von 30 Tagen behoben.

Monatliches Scanzielstlur.app
Scan-EnginesNuclei + ZAP (DAST)
Kritisches SLA< 30 Tage
BerichtsformatIdentisch mit Kundenberichten
HäufigkeitMonatlich (automatisiert)
Compliance-Roadmap

SOC 2 Typ I in Bearbeitung — Typ II Ziel Q4 2026

STLUR-Berichte unterstützen bei der SOC-2-TSC-Evidenzsammlung. Sie sind ergänzende Nachweise — kein Bestätigungsvermerk. Hier ist STLURs eigene Zertifizierungs-Roadmap.

Q1 2025Abgeschlossen

Interne Sicherheitskontrollen eingerichtet

Q2 2025Abgeschlossen

Automatisiertes monatliches Self-Audit mit STLUR

Q3 2025In Bearbeitung

SOC 2 Typ I Audit — in Bearbeitung

Q4 2025

SOC 2 Typ I Bericht veröffentlicht

Q4 2026

SOC 2 Typ II Zertifizierungsziel

Incident Response

Strukturierte Reaktion mit definierten SLAs

01

Erkennung & Triage

Automatisiertes Monitoring erkennt Anomalien. Bereitschaftsingenieur bewertet die Schwere.

SLA: < 1 Stunde
02

Eindämmung

Betroffene Systeme isolieren. Kompromittierte Anmeldedaten widerrufen. Forensische Beweise sichern.

SLA: < 4 Stunden
03

Kundenbenachrichtigung

Betroffene Kunden werden mit Auswirkungsumfang und empfohlenen Maßnahmen benachrichtigt.

SLA: < 72 Stunden
04

Behebung & Post-Mortem

Ursachenanalyse, dauerhafte Korrektur bereitgestellt und Post-Incident-Review veröffentlicht.

SLA: < 30 Tage
Datenaufbewahrung & Löschung

Klare Aufbewahrungsfristen mit Löschrecht

Scan-Ergebnisse

13 Monate

Jahresvergleich und Trendanalyse

PDF-Berichte

13 Monate

Audit-Evidenz-Archiv; verschlüsselt in R2 (AES-256)

Datenbank-Backups

7 Tage PITR

Point-in-Time-Recovery für Katastrophenszenarien

Ephemere Scan-Payloads

0 — sofort zerstört

Keine Persistenz; Container wird nach Ausführung zerstört

Daten bei Kontolöschung

30 Tage

Karenzzeit; dann dauerhaft aus allen Systemen gelöscht

Audit-Logs

12 Monate

Sicherheitsuntersuchung und Compliance-Anforderungen

Subprozessoren

Drittanbieter, die Daten verarbeiten

Wir minimieren die Anzahl der Subprozessoren und bewerten die Sicherheitslage jedes Anbieters sorgfältig. Diese Liste wird bei Änderungen aktualisiert.

AnbieterZweckStandort
SupabaseDatenbank, Authentifizierung & Row-Level SecurityUS (AWS us-east-1)
CloudflareCDN, Edge Compute, R2-Speicher, DNS, DDoS-SchutzGlobal
VercelFrontend-Hosting, Serverless-API-Routen, ISRGlobal (Edge)
AWS (ap-northeast-1)Scanner-Ausführung in isolierten Containern (Lambda + Fargate)Asia-Pacific (Tokyo)
StripeZahlungsverarbeitung, Abonnement-Abrechnung, RechnungstellungUS / EU
Anthropic (Claude)AI-Berichtsgenerierung (nur Textanalyse; keine Kunden-PII gesendet)US
ResendTransaktions-E-Mail-Versand (Monatsberichte, Benachrichtigungen)US
Schwachstellen-Offenlegung

Richtlinie zur verantwortungsvollen Offenlegung (VDP)

Wir begrüßen Sicherheitsforscher, die Schwachstellen melden. Bestätigung innerhalb von 3 Werktagen, Erstbewertung innerhalb von 10 Werktagen, Behebung innerhalb von 90 Tagen.

Geltungsbereich

Im Umfang

stlur.app, app.stlur.app, API endpoints

Antwort-SLA

Bestätigung < 3 Tage, Bewertung < 10 Tage

Fix-SLA

Kritisch < 30 Tage, Hoch < 60 Tage, Sonstige < 90 Tage

Safe Harbor

Gutgläubige Forscher werden nicht rechtlich verfolgt

Datenverarbeitungsvertrag

DSGVO / CCPA / APPI-konformer AVV verfügbar

Wir stellen auf Anfrage einen Auftragsverarbeitungsvertrag (AVV) bereit. Unser AVV deckt DSGVO, CCPA und APPI ab. Kontaktieren Sie security@stlur.app. Antwort innerhalb von 2 Werktagen.

Letzte Aktualisierung: 2025-05-13

Fragen zu unseren Sicherheitspraktiken? Kontaktieren Sie security@stlur.com