Sicherheit
← Zurück zum Portal
Sicherheit & verantwortungsvolle Offenlegung
Wie dieses Portal abgesichert ist — und wie Sie uns eine Schwachstelle melden. Betrieben von einem zertifizierten Datenschutz- und IT-Sicherheitsbeauftragten aus Berlin.
Technische & organisatorische Absicherung (TOM)
- Hosting im EU-Rechenzentrum (Hostinger, Serverstandort Niederlande, AVV mit dem Hoster) — kein Drittlandtransfer, kein US-Dienst im Frontend. Details in der Datenschutzerklärung.
- Transportverschlüsselung (TLS) auf allen Verbindungen; HSTS aktiv.
- Passwörter ausschließlich als scrypt-Hash gespeichert; Sitzungen als HMAC-signierte,
HttpOnly-Cookies (SameSite=Lax,Secure). Zwei-Faktor-Anmeldung (TOTP) für Leitungs-Konten optional aktivierbar. - Zugriffskontrolle serverseitig — Auswertung, Freischaltung und Rechteprüfung passieren im Server, nie im Browser. Administrative Änderungen an Kundendaten werden protokolliert (12 Monate).
- Datensparsamkeit — es werden nur die für den Nachweiszweck nötigen Daten verarbeitet. Kein Tracking, kein Tag-Manager, self-hosted Fonts, kein Cookie-Banner (weil keine einwilligungspflichtige Technik läuft).
- Löschfristen — anonyme Kurz-Check-Ergebnisse nach 90 Tagen, unbestätigte E-Mail-Abos nach 7 Tagen; Nachweise und Zertifikate bleiben als revisionssichere Dokumentation erhalten.
- Backups & Wiederanlauf — tägliche automatische Sicherungen der Portal-Datenbank, getrennt aufbewahrt, mit Rotation.
- Auftragsverarbeitung — der AV-Vertrag nach Art. 28 DSGVO samt dieser TOM-Beschreibung steht zur Selbstbedienung bereit (drucken / als PDF speichern).
Stand: August 2026
Schwachstelle melden (Responsible Disclosure)
Sie haben eine mögliche Sicherheitslücke gefunden? Bitte melden Sie sie vertraulich — wir sind dankbar für jeden Hinweis und antworten zeitnah.
- E-Mail: martin.pfeffer@celox.io
- Bitte geben Sie genug Details zur Reproduktion an.
- Bitte keine Tests, die die Verfügbarkeit oder die Daten Dritter beeinträchtigen (kein DoS, keine fremden Konten, keine Massentests).
- Wir bitten um eine angemessene Frist zur Behebung, bevor Details veröffentlicht werden.
Maschinenlesbar: /.well-known/security.txt (RFC 9116).
Einen Sicherheitsvorfall melden
Wenn in Ihrem Betrieb gerade etwas passiert (verschlüsselte Systeme, verdächtiger Zugriff, Datenabfluss), zählt die erste Stunde. Die öffentlichen Sofortmaßnahmen finden Sie auf der Startseite. Für Kund:innen steht die Vorfallmeldung mit Notfall-Hotline direkt im Portal bereit.