Docs · Workspace

Sicherheit & Daten

Alles läuft in Frankfurt, Einwilligungsdatensätze sind darauf gebaut, bewiesen statt geglaubt zu werden, und was wir nicht speichern, ist so bewusst gewählt wie das, was wir speichern.

Wo Ihre Daten liegen

Aufzeichnung, Auslieferung Ihres Banners, Datenbank, Dateispeicher und Backups laufen alle in eu-central-1 (Frankfurt). Einwilligungsdaten verlassen die EU nicht.

Was ein Einwilligungsdatensatz nicht enthält

Neben einem Einwilligungsdatensatz werden nie IP-Adresse, User-Agent oder Seiten-URL gespeichert. Ein Datensatz enthält die Entscheidung, die Kategorien, Banner-Version und Text-Hash, die Sprache, das Regime und eine pseudonyme Besucher-ID. Server-Logs werden höchstens 30 Tage aufbewahrt.

Nachweis statt Vertrauen

  • Hash-Kette: Jeder Datensatz ist mit dem davor verkettet, sodass jede Manipulation sichtbar ist. Das Dashboard kann eine Kette auf Wunsch prüfen.
  • Signierte Exporte: Nachweis-Exporte werden mit Ed25519 signiert. Jeder Download trägt Inhalts-Hash, Signatur und Schlüssel-ID, sodass ein Dritter eine Datei prüfen kann, ohne uns zu vertrauen.
  • Schlüsselrotation: Die Rotation des Signierschlüssels führt eine neue Schlüssel-ID ein; alte öffentliche Schlüssel bleiben veröffentlicht, sodass bereits ausgestellte Exporte für immer prüfbar bleiben.
  • Veröffentlichte Schlüssel: Das öffentliche Prüfmaterial wird offen ausgeliefert, zusammen mit einem Feed veröffentlichter Banner-Versionen.

Aufbewahrung und Löschung

Einwilligungsdatensätze werden für die Aufbewahrungsdauer Ihres Tarifs aufbewahrt (12 Monate in Free, 60 Monate in jedem bezahlten Tarif; individuell in Scale) und danach planmäßig gelöscht. Löschanträge werden mit Grabsteinen umgesetzt: Die Daten der Person werden entfernt, während die Integrität der Kette nachweisbar bleibt. Jede veröffentlichte Banner-Version ist unveränderlich, sodass Sie immer genau zeigen können, was ein Besucher an einem bestimmten Tag gesehen hat.

Kontosicherheit

Zwei-Faktor-Authentifizierung (TOTP) steht jedem Konto zur Verfügung und kann workspace-weit verpflichtend gemacht werden. SAML- oder OIDC-Single-Sign-on kommt für Scale-Workspaces. Ein unterzeichneter Auftragsverarbeitungsvertrag ist in Scale verfügbar; die Liste der Unterauftragsverarbeiter ist öffentlich.

Betrieb

Produktionszugangsdaten werden nie in Images oder Repositories eingebacken; Dienste laufen mit eng begrenzten Datenbankrollen, Geheimnisse liegen in Umgebungsdateien mit Modus 600 auf dem Host, und die Banner-Runtime stellt keinerlei Anfragen an Dritte: keine Schriften, keine CDNs, keine Beacons an irgendwen außer Ihrem eigenen Consent-Endpunkt.