Sicherheit
Was wir schützen, nachprüfbar aufgeschrieben.
Von der Trennung der Workspaces bis zum Löschen von Daten: Jeder Punkt unten beschreibt, wie er funktioniert.
Zertifizierung
ISO 27001 zertifiziertes Informationssicherheits-Management
Wir sind für unser Informationssicherheits-Managementsystem zertifiziert. Der Rest dieser Seite stützt sich auf den Code, nicht auf ein externes Audit.
Trennung der Workspaces
- Bei jeder Anfrage geprüftJeder Lese- und Schreibzugriff prüft zuerst, ob die anfragende Person Mitglied dieses Workspace ist. Die Prüfung läuft in der Anwendung, bei jeder Anfrage.
- Kein Workspace liest einen anderenEin Konto kann zu mehreren Workspaces gehören, eine Sitzung sieht aber immer nur die Daten des gerade geöffneten.
- Workspace löschen wirkt sofortEin Workspace wird ohne Wartezeit entfernt. Beim Konto läuft es anders.
Verschlüsselung
- Auf dem TransportwegDer Verkehr läuft ausschließlich über HTTPS. HSTS steht auf zwei Jahre, damit kein Browser auf unverschlüsseltes HTTP zurückfällt.
- Gespeicherte GeheimnisseDas SMTP-Passwort sowie Token und Webhook-URL der Slack-Verbindung liegen mit AES-256-GCM verschlüsselt.
- KontoanmeldungEs werden keine Passwörter gespeichert. Einmalcodes per E-Mail werden nur als Hash gespeichert und laufen nach 3 Minuten ab; Google- und Microsoft-Anmeldungen prüft der jeweilige Anbieter.
Zugriffssteuerung
- Rollen engen ein, was jemand darfOwner, Admin, Editor und Viewer, dazu ein Job-Platz, der jedes Mitglied zusätzlich deckelt. Ein Platz kann Rechte nur einengen, nie erweitern.
- Vorgaben für AnmeldemethodenWorkspace-Inhaber legen fest, welche Anmeldemethoden und E-Mail-Domains Mitglieder verwenden dürfen. Sind nur Google und Microsoft erlaubt, folgt die Anmeldung den Sicherheitseinstellungen dieser Konten, einschließlich Zwei-Faktor-Anmeldung.
- Anmeldeversuche sind begrenztInnerhalb eines Fünfzehn-Minuten-Fensters lassen sich Anmeldecodes bis zu 5-mal pro Konto und 20-mal pro IP-Adresse anfordern und bis zu 10-mal pro Konto und 30-mal pro IP-Adresse eingeben.
- Inaktive Sitzungen enden nach 24 StundenEine Sitzung endet nach 24 Stunden ohne Aktivität. Eine geänderte Anmelderichtlinie gilt ab dem nächsten Seitenaufruf oder der nächsten Aktion.
Was festgehalten wird
- PrüfspurSchwer rückgängig zu machende Aktionen, Mitglieder hinzufügen oder entfernen, Rollen ändern, Löschen, halten fest, wer sie wann ausgeführt hat.
- Zugriffe auf den NewsroomWer Ihren Newsroom geöffnet und was gelesen hat, sieht nur dieser Workspace. Es gelangt nie zu einem anderen Kunden.
- Krisen-Q&A-Entwürfe bleiben internDer KI-Entwurf für das Krisen-Q&A hat keine Funktion zum externen Teilen. Sie wurde nie gebaut.
Die Daten gehören dem, der sie einträgt
- Jederzeit mitnehmenEinen Download Ihrer Daten fordern Sie in den Kontoeinstellungen an, einmal pro 24 Stunden.
- Kontolöschung wartet 30 TageNach dem Antrag ist die Löschung auf 30 Tage terminiert. Bis dahin lässt sie sich zurücknehmen.
- Papierkorb hält 30 TageGelöschte Einträge bleiben 30 Tage im Papierkorb und werden dann bereinigt.
Wenn Sie eine Schwachstelle finden, sagen Sie uns Bescheid. Wir prüfen sie, melden uns zurück und halten die Behebung in den Release Notes fest.