Zum Inhalt springen
11 Tage bis zur Meldepflicht nach Art. 14 (11. September 2026).
Dokumentation Support Risikoklasse
01CRAnotify · Trust Center

Wie wir Ihre Daten schützen

Ein Werkzeug für regulatorische Konformität muss bei der eigenen Sicherheit vorbildlich sein. Diese Seite beschreibt in klaren Worten, wo Ihre Daten liegen, wie sie geschützt sind, wer sie in unserem Auftrag verarbeitet und wie Sie die Kontrolle behalten.

01

In der EU gehostet

Die Infrastruktur läuft auf AWS in der Region Europa (Mailand). Im Normalbetrieb verlassen die Daten die Europäische Union nicht.

02

Verschlüsselt

TLS bei der Übertragung; Datenbank und Backups im Ruhezustand verschlüsselt. Passwörter werden mit bcrypt gehasht; API-Schlüssel und Zwei-Faktor-Geheimnisse werden nie im Klartext gespeichert.

03

Pro Organisation isoliert

Die Daten jeder Organisation sind strikt auf den eigenen Tenant begrenzt. Der Zugriff ist authentifiziert, rollenbasiert und in einem manipulationssicheren Register protokolliert.

Sicherheitspraktiken

01

Zugriffskontrolle

Rollenbasierter Zugriff (Administrator, Freigeber, Prüfer, nur Lesen), optionale Zwei-Faktor-Authentifizierung und SSO (OIDC), Sitzungsablauf und -widerruf.

02

Datentrennung

Multi-Tenant-Isolation: Jede Anfrage ist auf ihre Organisation begrenzt; Tenant-übergreifender Zugriff wird auf der Datenschicht verhindert.

03

Backups & Wiederherstellung

Automatisierte Datenbank-Backups mit Point-in-Time-Recovery; externe, versionierte, verschlüsselte Kopien gegen versehentlichen oder böswilligen Verlust.

04

Monitoring

Infrastruktur- und Anwendungsmonitoring mit Alarmen bei Anomalien; eine öffentliche Live-Statusseite.

05

Integrität der Nachweise

Das Aktivitätsregister ist hash-verkettet, sodass Umordnung oder Löschung erkennbar ist — die Compliance-Nachweise, die Sie einer Behörde übergeben müssen, bleiben vertrauenswürdig.

06

Sichere Entwicklung

Eine strikte Content-Security-Policy, automatisch escapendes Templating, parametrisierte Abfragen und ein CI-Gate (Build, Vet, Race-Tests), das eine nicht bestehende Veröffentlichung blockiert.

Unterauftragsverarbeiter

Wir nutzen eine kleine Zahl etablierter Anbieter für den Betrieb des Dienstes. Jeder verarbeitet Daten nur, soweit für seine Funktion nötig, unter einem Auftragsverarbeitungsvertrag.

AnbieterZweckRegion
Amazon Web ServicesCloud-Hosting, Datenbank, Backups, Transaktions-E-Mail (SES) und SMS-Alarme (End User Messaging)EU (Mailand · Frankfurt)
CloudflareCDN, DNS, DDoS-Schutz und Bot-AbwehrGlobal / EU
StripeAbonnementabrechnung und ZahlungenEU
Amazon Bedrock (Anthropic Claude)KI-Entwurfsassistenz (nur Text, den Sie dem Assistenten übermitteln)EU (Mailand)
SentryFehlerüberwachung und LeistungstelemetrieEU (Frankfurt)
Google Ireland Ltd. (Tag Manager · Analytics)Nutzungsstatistik der Website (nur mit Ihrer Einwilligung)EU (Irland) · Drittlandtransfers auf Grundlage von Standardvertragsklauseln

Der KI-Assistent ist optional und verarbeitet nur den Text, den Sie ihm ausdrücklich übermitteln; er entscheidet nie über Triage-Ergebnisse oder Fristen. Die KI-Entwürfe laufen auf Amazon Bedrock in der EU (Mailand) auf Anthropic-Claude-Modellen; der übermittelte Text verlässt die Europäische Union nicht. Über wesentliche Änderungen dieser Liste informieren wir die Kunden.

Datenschutz & Ihre Rechte

Für die Inhalte, die Sie in CRAnotify einstellen, handeln wir als Auftragsverarbeiter, für Ihre Kontodaten als Verantwortlicher. Sie können die Daten Ihrer Organisation jederzeit exportieren und die Löschung personenbezogener Daten verlangen, vorbehaltlich der Nachweise, deren Aufbewahrung eine Verordnung uns vorschreibt.

Eine Schwachstelle melden

Wenn Sie glauben, ein Sicherheitsproblem in CRAnotify gefunden zu haben, schreiben Sie uns. Wir arbeiten mit koordinierter Offenlegung und antworten innerhalb von fünf Werktagen.