SECURITY OVERVIEW

Geschäftsdaten schützen mit
mehrschichtigem Sicherheitsdesign

DATAPIQ verarbeitet hochsensible Rechnungen und Belege. Wir setzen internationale Sicherheitsstandards als Designrichtlinien ein und implementieren eine mehrschichtige Verteidigung zum Schutz Ihrer Daten.

TLS 1.3
Verschl. Komm.
MFA
Multi-Faktor-Auth.
OWASP
Designstandard
24 / 7
Log-Überwachung

SECURITY PILLARS

6 Sicherheitssäulen

Sicherheitsanforderungen für den Geschäftseinsatz sind von der Designphase an integriert.

Kommunikations- und Datenverschlüsselung

Alle Kommunikationen sind mit TLS 1.2 oder höher verschlüsselt. Passwörter werden als bcrypt-Hashes gespeichert — niemals im Klartext.

Multi-Faktor-Authentifizierung (MFA)

Unterstützt E-Mail + Einmalcode-2-Schritt-Verifizierung, FIDO2/WebAuthn-Passkeys (biometrische Authentifizierung) und Google Social Login.

Mandantentrennung

Bei jedem Datenzugriff wird die Unternehmens-ID überprüft. Unser Mehrmandanten-Design stellt sicher, dass unternehmensübergreifender Datenzugriff niemals möglich ist.

Angriffsschutz

  • SQL-Injection-Schutz (ORM parametrisierte Abfragen)
  • XSS-Schutz (automatisches Escaping)
  • CSRF-Schutz (AntiForgeryToken)
  • Rate-Limiting und Brute-Force-Schutz

Sicherheitsheader

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

Audit-Protokolle

Alle Anmeldungen, Operationen und Fehler werden aufgezeichnet. Administratoren können Betriebsprotokolle einsehen, und die KI-Token-Nutzung wird verfolgt — als Grundlage für die Anomalieerkennung.

DEFENSE IN DEPTH

Mehrschichtige Verteidigungsarchitektur

Wir setzen auf „Defense in Depth" und verlassen uns nicht auf eine einzige Schutzmaßnahme. Selbst wenn eine äußere Schicht durchbrochen wird, schützen die inneren Schichten weiterhin sensible Daten.

Blockiert Angriffsvektoren über mehrere Schichten
Unabhängige Sicherheitskontrollen auf jeder Ebene
Deckt jede Schicht von der Infrastruktur bis zur Anwendung ab
Netzwerkschicht
TLS 1.2/1.3-verschlüsselte Kommunikation · Erzwungenes HTTPS · HSTS · DDoS-Schutz
Anwendungsschicht
CSP · XSS-Schutz · CSRF-Schutz · Eingabevalidierung · Rate-Limiting
Authentifizierungs- und Autorisierungsschicht
Multi-Faktor-Authentifizierung · Passkeys · Kontosperrung · Mandantentrennung
Datenschicht
bcrypt-Passwort-Hashing · Unternehmens-ID-basierte Zugriffskontrolle · Audit-Protokolle
Infrastrukturschicht
Dedizierter VPS-Server · Firewall · Regelmäßige Backups · OS-Update-Management

OWASP TOP 10

Nach internationalen Bedrohungsstandards konzipiert

Unter Verwendung der OWASP Top 10-Risiken — definiert von der internationalen Webanwendungssicherheitsorganisation — als Designrichtlinien haben wir Gegenmaßnahmen für jede Bedrohungskategorie implementiert.

A01
Fehlerhafter Zugriffsschutz
Mandantentrennung und Autorisierungsprüfungen implementiert
Implementiert
A02
Kryptografische Fehler
TLS erzwungen · bcrypt-Hashing
Implementiert
A03
Injection
ORM-Nutzung · Parametrisierte Abfragen
Implementiert
A04
Unsicheres Design
Rate-Limiting · Sperr-Design
Implementiert
A05
Sicherheitsfehlkonfiguration
Sicherheitsheader · HTTPS erzwungen
Implementiert
A06
Anfällige Komponenten
Regelmäßige Updates der Abhängigkeitsbibliotheken
Laufend
A07
Identifikations- und Authentifizierungsfehler
MFA · Passkeys · Session-Management
Implementiert
A08
Software- und Datenintegritätsfehler
Stripe-Signaturverifizierung · Idempotenz-Management
Implementiert
A09
Protokollierungs- und Überwachungsfehler
Betriebsprotokolle · Auth-Protokolle · Fehlerverfolgung
Implementiert
A10
SSRF
Einschränkung und Validierung des externen URL-Abrufs
Implementiert

OWASP Top 10 ist ein internationaler Indikator für Webanwendungssicherheitsrisiken, der vom Open Web Application Security Project definiert wurde. DATAPIQ verwendet es als Designrichtlinie, hat jedoch keine OWASP-Zertifizierung erhalten.

FRAMEWORKS & STANDARDS

Referenzierte internationale Standards und Frameworks

Obwohl wir keine Zertifizierungen erhalten haben, übernehmen wir die Prinzipien jedes internationalen Standards als Richtlinien für Design und Betrieb.

OWASP Top 10

Die Top-10-Webanwendungsrisiken wurden als Designrichtlinien übernommen. Gegenmaßnahmen für jede Kategorie sind implementiert.

Nicht zertifiziert, aber als Designrichtlinie übernommen.

ISO/IEC 27001

Internationaler Standard für das Informationssicherheitsmanagement. Wir integrieren den Ansatz zur Zugriffskontrolle, zum Risikomanagement und zu Audit-Protokollen.

Nicht zertifiziert, aber als Designrichtlinie übernommen.

PCI DSS

Die Zahlungsabwicklung wird vollständig an Stripe delegiert, das die PCI DSS Level 1-Zertifizierung besitzt. Karteninformationen durchlaufen unsere Server nicht.

Zertifiziert durch Stripe

Gesetz zum Schutz personenbezogener Daten

Basierend auf Japans Gesetz zum Schutz personenbezogener Daten (APPI) minimieren wir die Datenerhebung, verwalten sie angemessen und schränken die Weitergabe an Dritte ein.

Rechtliche Compliance (siehe Datenschutzrichtlinie)

PAYMENT SECURITY

Zahlungssicherheit

Kreditkarteninformationen werden niemals auf den Servern von DATAPIQ gespeichert oder übertragen. Die gesamte Zahlungsabwicklung wird an Stripe delegiert, das die PCI DSS Level 1-Zertifizierung besitzt.

Kartendaten werden niemals gespeichert
Kartennummern und CVVs werden direkt von Stripe verarbeitet, ohne unsere Server zu durchlaufen.
Webhook-Signaturverifizierung
Benachrichtigungen von Stripe werden mithilfe von HMAC-SHA256-Signaturen verifiziert, um Spoofing und Manipulation zu verhindern.
Vermeidung von Doppelabbuchungen
Idempotenz-Management mit Ereignis-IDs verhindert die Doppelverarbeitung derselben Zahlung.

ZAHLUNGSFLUSS

Benutzer gibt Karteninformationen ein
Sicher von Stripe verarbeitet
Auf Stripe-Servern verarbeitet
PCI DSS Level 1-zertifizierte Umgebung
Signierte verschlüsselte Daten empfangen
DATAPIQ aktualisiert Abonnementinformationen
Kartendaten werden niemals empfangen

RESPONSIBLE DISCLOSURE

Meldung von Sicherheitslücken

Wenn Sie eine Sicherheitslücke entdecken, kontaktieren Sie uns bitte über unser Kontaktformular, bevor Sie es öffentlich bekannt geben. Wir werden Ihren Bericht prüfen und in gutem Glauben antworten. Bitte beachten Sie, dass dies nicht für böswillige Nutzung gilt.

Zuletzt aktualisiert: 2. Mai 2026 | Der Inhalt dieser Seite kann ohne Vorankündigung geändert werden.