Zum Inhalt springen

Trust-Center

Sicherheit bei Privatus Analytics

Der beste Schutz für Besucherdaten ist, sie gar nicht zu haben. Wir minimieren zuerst und schützen dann, was bleibt. So gehen wir vor.

Architektur

IP-Adressen und User-Agents von Besuchern werden nur im Arbeitsspeicher verarbeitet und nie gespeichert. Ingest-Pipeline, Anwendung und Datenbanken laufen in einer US-Region.

Verschlüsselung

TLS für den gesamten Datenverkehr (bevorzugt TLS 1.3), verschlüsselte Datenbankverbindungen und Verschlüsselung von Geheimnissen wie Zwei-Faktor-Schlüsseln und Zugangsdaten für Integrationen.

Zugriffskontrolle

Rollenbasierte Berechtigungen in jedem Workspace und Support-Zugriff nur mit einer zeitlich begrenzten Freigabe des Kunden.

Ausfallsicherheit

Ein Read Replica der Datenbank und Ingest über Queues, damit angenommene Ereignisse auch nach einem Vorfall noch verarbeitet werden.

Sichere Entwicklung

Prüfung von Abhängigkeiten, statische Analyse in der CI und Geheimnisse, die nicht im Quellcode liegen.

Kontosicherheit

Zwei-Faktor-Authentifizierung (TOTP), Passkeys, Wiederherstellungscodes, SAML/OIDC-SSO im Business-Tarif, eingeschränkte API-Tokens mit IP-Zulassungslisten und ein Audit-Protokoll.

Zertifizierungen

Wir besitzen noch keine Zertifizierungen und werden keine behaupten, bevor der Bericht existiert. Benötigen Sie unsere Sicherheitsdokumentation für eine Prüfung? Kontaktieren Sie uns.

Verantwortungsvolle Offenlegung

Wenn Sie eine Schwachstelle finden, teilen Sie sie uns bitte zuerst privat mit. Wir bestätigen Ihre Meldung innerhalb von 2 Werktagen, halten Sie auf dem Laufenden und nennen Sie auf Wunsch als Entdecker.

  • Melden Sie über das Kontaktformular (Thema: Sicherheit). Kontaktdaten stehen auch in unserer security.txt.
  • Testen Sie nur mit Ihrem eigenen Konto und Ihren eigenen Daten. Greifen Sie nicht auf Daten anderer Kunden zu, beeinträchtigen Sie den Dienst nicht und nutzen Sie kein Social Engineering.
  • Geben Sie uns angemessene Zeit, das Problem vor der Offenlegung zu beheben.

Gegen Forschung in gutem Glauben, die diese Regeln einhält, gehen wir nicht rechtlich vor.

Reaktion auf Vorfälle

Wir führen einen Plan zur Reaktion auf Vorfälle mit einer Bereitschaftsrotation. Wenn eine Verletzung des Schutzes personenbezogener Daten Ihre Daten betrifft, benachrichtigen wir Sie innerhalb von 48 Stunden nach Kenntnisnahme, schneller als die 72 Stunden, die die DSGVO Verantwortlichen für die Meldung an Aufsichtsbehörden einräumt.

Den aktuellen Systemzustand finden Sie auf unserer Statusseite.