1. Unser Ansatz
Diese Seite beschreibt die technischen und organisatorischen Maßnahmen, mit denen wir Ihre Daten auf NetZero E.S. schützen, einschließlich ihrer Grenzen. Jeder Punkt beschreibt eine tatsächlich umgesetzte Maßnahme; nichts hier deutet auf ein Zertifikat hin, das wir nicht besitzen, oder auf eine Prüfung, die nicht stattgefunden hat.
Die Plattform wird als unabhängiges Studierenden-/Privatprojekt entwickelt und betrieben, nicht von einem eingetragenen Unternehmen (siehe Datenschutzerklärung). Das ändert nichts an der Umsetzung der folgenden Maßnahmen; es führt lediglich zu den in Abschnitt 9 genannten Grenzen bei Zertifizierung und unabhängiger Prüfung.
2. Infrastruktur und Datenstandort
- Datenbank: Google Cloud Firestore, Region europe-west3 (Frankfurt) innerhalb der Europäischen Union.
- Serverfunktionen: Google Cloud Functions, Region europe-west1 (Belgien).
- Authentifizierung: Firebase Authentication.
- Webserver: Ein Server bei Microsoft Azure, der ausschließlich statische Seitendateien ausliefert; Nutzerdaten werden dort nicht gespeichert.
- Inhaltsauslieferung und Angriffsschutz: Cloudflare.
Datensicherung: Die Datenbank wird wöchentlich automatisch gesichert; die Sicherungen werden sechs Wochen aufbewahrt.
3. Verschlüsselung
- Bei der Übertragung: Alle Verbindungen erfolgen über HTTPS (TLS). Der HSTS-Header verhindert, dass Browser die Website unverschlüsselt aufrufen.
- Bei der Speicherung: Die Daten in der Datenbank werden von Google Cloud verschlüsselt auf dem Datenträger gespeichert.
- Passwörter: Ihr Passwort wird von Firebase Authentication als nicht umkehrbarer Hash gespeichert; die Plattform sieht oder speichert Ihr Passwort zu keinem Zeitpunkt im Klartext.
- Zahlungsdaten: Kartendaten werden ausschließlich vom Zahlungsanbieter Shopier verarbeitet und erreichen die Plattform nicht.
- API-Schlüssel: Ein von Ihnen erstellter Schlüssel wird einmalig angezeigt; danach werden nur sein Hash und eine gekürzte Vorschau gespeichert.
4. Authentifizierung und Zugriffskontrolle
- E-Mail-Bestätigung: Konten können erst nach Bestätigung der E-Mail-Adresse genutzt werden.
- Rollenbasierte Berechtigung: Jede Funktion wird getrennt in der Oberfläche und in den Sicherheitsregeln der Datenbank geprüft; die Datenbankregeln sind die eigentliche Sicherheitsgrenze, sodass das Umgehen einer Einschränkung in der Oberfläche keinen Datenzugriff gewährt.
- Standardmäßig privat: Auf Ihre Berechnungen haben nur Sie Zugriff. Ihre Daten werden anderen Nutzern nur zugänglich, wenn Sie einem Team oder Labor beitreten oder einen Prüfungslink erstellen.
- Sitzungs- und Geräteverwaltung: In Ihrem Profil sehen Sie Ihre offenen Sitzungen und können sich in einem Schritt von allen Geräten abmelden.
- Erneute Authentifizierung bei sensiblen Aktionen: Aktionen wie Passwortänderung oder Kontolöschung erfordern eine erneute Bestätigung Ihrer Identität; kritische Kontoaktionen werden per E-Mail mitgeteilt.
- Ratenbegrenzung: Öffentliche Endpunkte wie Gutscheinprüfung, Berichtsverifizierung und Einladungscodes sind nach Anzahl der Versuche begrenzt.
5. Anwendungssicherheit
- Content Security Policy (CSP): Inline-Skripte dürfen nicht ausgeführt werden; Skripte von Drittanbietern können nur von einzeln aufgeführten Quellen (versionsgebundene Bibliotheken und reCAPTCHA) geladen werden.
- Integritätsprüfung (SRI): Jede extern geladene Bibliothek wird vom Browser mit ihrem erwarteten Hash verglichen; eine veränderte Datei wird nicht ausgeführt.
- Sicherheits-Header: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy werden mit jeder Antwort gesendet.
- Eingabevalidierung und Ausgabemaskierung: Nutzerdaten werden maskiert, bevor sie in eine Seite geschrieben werden; die Felder öffentlicher Formulare werden in den Datenbankregeln auf Typ, Länge und Wertebereich geprüft.
- Missbrauchsschutz: Automatisierte Anfragen werden mit Firebase App Check und reCAPTCHA überwacht.
- Automatisierte Tests: Mehr als 350 automatisierte Tests für Serverfunktionen und Datenbank-Sicherheitsregeln laufen bei jeder Codeänderung; Registrierung, Bestätigung und Anmeldung werden jede Nacht durchgängig in der Live-Umgebung geprüft.
- Überwachung von Abhängigkeiten: Die eingesetzten Bibliotheken werden auf bekannte Schwachstellen geprüft und Korrekturen eingespielt.
6. Serversicherheit
- Firewall: Auf dem Webserver sind nur die Ports für Verwaltung (SSH) und Web (HTTP/HTTPS) geöffnet.
- Schutz vor Brute-Force-Angriffen: Wiederholte fehlgeschlagene Anmeldeversuche werden automatisch blockiert.
- Aktualisierungen: Sicherheitsupdates des Betriebssystems werden automatisch eingespielt.
- Schutz sensibler Dateien: Konfigurationsdateien, Quellcode-Repositories und serverseitiger Code sind über das Web nicht erreichbar.
7. Überwachung und Vorfallmanagement
- Zustandsprüfung: Website, Authentifizierung, Datenbank und Serverfunktionen werden alle 15 Minuten automatisch geprüft; bei einem Problem wird der Administrator sofort benachrichtigt. Der aktuelle Status ist auf der Statusseite öffentlich einsehbar.
- Prüfprotokoll: Administratoraktionen und kritische Kontoaktionen werden dauerhaft protokolliert.
- Fehlerüberwachung: Technische Fehler im Browser werden zur Fehlerbehebung aufgezeichnet und nach 30 Tagen gelöscht.
- Meldung von Datenschutzverletzungen: Wird eine Sicherheitsverletzung festgestellt, die Ihre personenbezogenen Daten betrifft, wird die türkische Datenschutzbehörde innerhalb der nach KVKK vorgesehenen Frist (72 Stunden ab Kenntnis) informiert; betroffene Nutzer werden unverzüglich benachrichtigt.
8. Datenschutz durch Technikgestaltung
- Cookielose Messung: Besucherstatistiken werden als Tagessummen geführt, die keiner Person zugeordnet werden können, ohne Cookies und ohne Speicherung von IP-Adressen oder Nutzerkennungen.
- Keine Werbung, kein Tracking: Die Plattform setzt keine Werbe-, Retargeting- oder Analyse-Tracking-Werkzeuge von Drittanbietern ein; Ihre Daten werden weder verkauft noch vermietet.
- Verarbeitung auf dem Gerät: Bei der Funktion zum Auslesen von Rechnungen wird die ausgewählte Datei nur in Ihrem Browser verarbeitet und nicht auf einen Server hochgeladen.
- Datenhoheit: In Ihrem Profil können Sie eine Kopie aller Ihrer Daten herunterladen und Ihr Konto samt Daten dauerhaft löschen.
Welche Daten zu welchem Zweck und wie lange verarbeitet werden, steht in der Datenschutzerklärung; die in Ihrem Browser gespeicherten Einträge sind in der Cookie-Richtlinie beschrieben.
9. Zertifizierungen und Grenzen
Im Sinne der Transparenz nennen wir auch klar, was wir nicht haben:
- Die Plattform verfügt über keine Zertifizierung nach ISO 27001, SOC 2 oder Vergleichbarem. Die Maßnahmen wurden mit Blick auf die Grundsätze der ISO 27001 ausgewählt; das ist keine zertifizierte Konformität.
- Die Plattform wurde bislang keinem unabhängigen Penetrationstest unterzogen.
- Unsere Infrastrukturanbieter (Google Cloud, Microsoft Azure, Cloudflare) besitzen eigene Zertifizierungen; diese gelten für den Dienst des jeweiligen Anbieters, nicht für die Plattform selbst.
- Erstellte Berichte sind Entwürfe und ersetzen keine unabhängige Prüfung.
10. Unterauftragsverarbeiter
| Anbieter | Funktion | Verarbeitete Daten |
| Google Firebase / Google Cloud | Authentifizierung, Datenbank, Serverfunktionen | Konto- und Berechnungsdaten (innerhalb der EU) |
| Google reCAPTCHA | Missbrauchsschutz | Browser- und Gerätesignale |
| Microsoft Azure | Auslieferung statischer Seiten | IP-Adresse (Verbindungsprotokoll) |
| Cloudflare | Inhaltsauslieferung, Angriffsschutz | IP-Adresse, Anfrage-Metadaten |
| Resend | Versand von Transaktions-E-Mails | E-Mail-Adresse, Nachrichteninhalt |
| Shopier | Zahlungsabwicklung | Zahlungs- und Rechnungsdaten |
11. Meldung von Schwachstellen
Wenn Sie eine Sicherheitslücke auf der Plattform gefunden haben, melden Sie diese bitte an [email protected]. Die Kontaktdaten sind auch maschinenlesbar in der Datei security.txt veröffentlicht.
- Beschreiben Sie, wie sich die Schwachstelle reproduzieren lässt und welche Auswirkungen sie haben kann.
- Räumen Sie eine angemessene Frist zur Behebung ein, bevor Sie die Schwachstelle öffentlich machen.
- Testen Sie nur mit Ihrem eigenen Konto und Ihren eigenen Daten; greifen Sie nicht auf Daten anderer Nutzer zu, verändern oder löschen Sie keine Daten und vermeiden Sie Tests, die den Dienst beeinträchtigen.
- Gegen Untersuchungen, die in gutem Glauben innerhalb dieser Regeln erfolgen, gehen wir nicht rechtlich vor.
Wir bemühen uns, Meldungen innerhalb von fünf Werktagen zu beantworten. Da die Plattform ein Studierendenprojekt ist, gibt es kein Bug-Bounty-Programm; mit Ihrer Zustimmung nennen wir Ihren Beitrag gern als Dank.