Sicherheit und Datenschutz
Zuletzt aktualisiert
Verschlüsselung
Alle Verbindungen zu IGP one – von der Website, der Web-App und unseren mobilen Apps – nutzen HTTPS mit TLS. Daten in unserer Datenbank, im Dateispeicher und in Backups sind im Ruhezustand verschlüsselt.
Wo Daten gespeichert werden
Arbeitsbereichsdaten werden in der Europäischen Union gespeichert: unsere Datenbank bei Supabase in Frankfurt, Deutschland, und Dateien in Cloudflare R2 in der EU. Anwendungsserver laufen bei Hetzner in Deutschland und Finnland. Dienstprotokolle, die keine Nachrichteninhalte enthalten, werden von Better Stack in den Vereinigten Staaten gespeichert.
Trennung zwischen Unternehmen
Die Daten jedes Unternehmens werden getrennt gehalten. Row-Level-Security in der Datenbank stellt – zusätzlich zu Prüfungen in unserem Anwendungscode – sicher, dass ein Arbeitsbereich nur seine eigenen Datensätze lesen und schreiben kann.
Sprachmodus
Im Sprachmodus wird das Audio über eine verschlüsselte Verbindung zur Echtzeitverarbeitung an OpenAI übertragen. Audioaufnahmen speichern wir nicht; nur das Texttranskript wird in Ihrem Chatverlauf gespeichert und wie der übrige Arbeitsbereich geschützt.
Zugriffskontrolle
In der App erhalten Teammitglieder rollenbasierte Berechtigungen, die der Inhaber des Arbeitsbereichs festlegt.
Unsere internen Tools und die Administration sind durch Single Sign-on und einen Zugriffs-Proxy geschützt, und der Zugriff unserer Mitarbeitenden folgt dem Prinzip der minimalen Rechte. Aktionen in Admin-Tools werden protokolliert.
Audit-Protokolle
Sensible Aktionen in einem Arbeitsbereich, etwa Veröffentlichungen sowie Änderungen an Verbindungen oder Berechtigungen, und alle Aktionen in unseren Admin-Tools werden in Audit-Protokollen erfasst.
Backups und Wiederherstellung
Wir sichern Daten täglich verschlüsselt, bewahren rollierende Backups bis zu 35 Tage auf und testen regelmäßig, ob sich Backups wiederherstellen lassen.
Überwachung
Wir überwachen Fehler und Verfügbarkeit kontinuierlich und werden bei Problemen alarmiert. Webhooks von Zahlungs- und Plattformanbietern werden anhand ihrer Signatur verifiziert, bevor wir darauf reagieren.
Zahlungen
Kartenzahlungen wickelt Stripe ab. Kartennummern gehen direkt an Stripe und gelangen nie auf unsere Server.
KI-Sicherheit
Inhalte aus Websites, Dokumenten und Nachrichten gelten als nicht vertrauenswürdig und können niemals Berechtigungen oder Einstellungen ändern. Wichtige Aktionen erfordern Ihre Freigabe.
Reaktion auf Sicherheitsvorfälle
Betrifft ein Sicherheitsvorfall Ihre Daten, dämmen wir ihn ein, untersuchen ihn und benachrichtigen betroffene Kunden und Behörden, wie es das Gesetz verlangt – bei Anwendbarkeit der DSGVO einschließlich einer Meldung an EU-Behörden innerhalb von 72 Stunden. Geschäftskunden werden, wie in unserem Auftragsverarbeitungsvertrag (AVV) festgelegt, innerhalb von 48 Stunden benachrichtigt, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist.
Eine Schwachstelle melden
Wenn Sie glauben, ein Sicherheitsproblem gefunden zu haben, senden Sie die Einzelheiten und die Schritte zur Reproduktion an [email protected]. Bitte geben Sie uns angemessen Zeit zur Behebung, bevor Sie es öffentlich machen.
Testen Sie ausschließlich mit Ihrem eigenen Konto. Greifen Sie niemals auf Daten anderer Kunden zu, ändern oder löschen Sie sie nicht, stören Sie den Dienst nicht und setzen Sie kein Social Engineering ein. Handeln Sie nach Treu und Glauben im Rahmen dieser Regeln, gehen wir rechtlich nicht gegen Sie vor und halten Sie über die Behebung auf dem Laufenden.
Derzeit betreiben wir kein bezahltes Bug-Bounty-Programm.
Was wir nicht behaupten
Wir verfügen derzeit über keine Sicherheitszertifizierungen wie SOC 2 oder ISO 27001. Sollte sich das ändern, geben wir es hier bekannt.
Social-Media-Zugriffstokens
Instagram-Zugriffstokens werden auf Feldebene in einem Tresor verschlüsselt; die Schlüssel werden außerhalb der Datenbank verwahrt. Sie werden nie im Browser angezeigt, und wir bitten Sie nie, ein Passwort oder Token einzufügen.