Assoluto

Sicherheit

Wie wir Ihre Daten schützen

Was der Dienst heute leistet, in einfachen Worten. Wir nennen, was umgesetzt ist, keine Pläne.

Jeder Lieferant und jeder Kunde sieht nur seine eigenen Daten

das Portal jedes Lieferanten ist ein eigener Mandant. PostgreSQL Row-Level Security filtert jede Abfrage innerhalb der Datenbank nach Mandant, und die Anwendung verbindet sich mit einer Datenbankrolle, die diese Richtlinien nicht abschalten kann — so kann selbst ein Fehler in der Anwendung keine Aufträge eines anderen Lieferanten liefern.

Innerhalb eines Portals sieht jeder Kundenkontakt nur die Aufträge, Zeichnungen und das Material seines eigenen Unternehmens.

Konten und Anmeldung

  • Passwörter werden nur als Argon2id-Hashes gespeichert — nie in lesbarer Form.
  • Anmeldung, Registrierung, Passwort-Zurücksetzung und das Kontaktformular sind gegen Brute-Force-Angriffe begrenzt.
  • Links zum Zurücksetzen des Passworts und Einladungslinks funktionieren nur einmal.
  • Eine Passwortänderung meldet alle bestehenden Sitzungen ab.
  • Sitzungs-Cookies sind HttpOnly und SameSite=Lax und werden im Produktivbetrieb nur über HTTPS gesendet.
  • Jedes Formular ist gegen Cross-Site Request Forgery (CSRF) geschützt.

Hosting und Backups

  • Anwendung, Datenbank und hochgeladene Dateien werden von der Hetzner Online GmbH in Deutschland (EU) gehostet — ein Server für Anwendung und Datenbank, Hetzner Object Storage für Zeichnungen und Anhänge.
  • Der gesamte Datenverkehr ist per HTTPS verschlüsselt (HSTS aktiviert); Seiten werden mit einer strengen Content-Security-Policy ausgeliefert.
  • Die Datenbank wird täglich gesichert; die Backups werden 14 Tage aufbewahrt.
  • E-Mails werden über Brevo (Frankreich, EU) zugestellt. Kartenzahlungen werden, sobald aktiviert, von Stripe abgewickelt — wir sehen nie Kartennummern.

Wer Ihre Daten sehen kann

  • Sie entscheiden, wer in Ihrem Unternehmen und welcher Ihrer Kunden ein Konto erhält.
  • Unser eigenes Betreiberkonto kann Ihr Portal nicht durchsuchen. Support-Zugang wird nur bei Bedarf für ein bestimmtes Portal gewährt, und die Freigabe wird im Audit-Log dieses Portals protokolliert.
  • Administrative Aktionen in Ihrem Portal werden in einem Audit-Trail protokolliert.

Ihre Daten bleiben Ihre

  • Administratoren können jederzeit alle Portaldaten exportieren — Aufträge und Kunden als CSV, Anhänge als ZIP.
  • Jeder Benutzer kann seine personenbezogenen Daten herunterladen und sein eigenes Konto im Profil löschen (Art. 15, 17 und 20 DSGVO).
  • Der Quellcode ist offen (AGPL-3.0), sodass jeder prüfen kann, wie er funktioniert.

Die vollständige Liste der Auftragsverarbeiter und Aufbewahrungsfristen finden Sie in der Datenschutzerklärung. Ein Auftragsverarbeitungsvertrag (AVV) ist auf Anfrage erhältlich.

Wer hinter Assoluto steht

Assoluto wird betrieben von Václav Mudra, Firmennummer (IČO) 09989978, Lidická 2020/2, 405 02 Děčín.

Schreiben Sie an team@assoluto.eu — wir antworten binnen 1 Arbeitstag. Impressum · Sicherheit