Sicherheit & Compliance
Diese Seite beschreibt die technischen und organisatorischen Maßnahmen, die wir heute umgesetzt haben, und benennt ehrlich, wo eine formelle Zertifizierung noch nicht vorliegt. Wenn Sie Unterlagen für eine Sicherheitsprüfung benötigen, kontaktieren Sie uns unter [email protected].
Verschlüsselung bei der Übertragung
Der gesamte Datenverkehr zu und von FusionPointAI läuft über HTTPS/TLS. Wir veröffentlichen auf jeder Seite eine Content-Security-Policy sowie die üblichen Browser-Sicherheitsheader (X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy).
Zugriffskontrolle
Der Mitarbeiterzugriff folgt einer rollenbasierten Hierarchie mit minimalen Standardrechten: Jede Administratorrolle kann nur Konten auf ihrer eigenen oder einer niedrigeren Ebene einsehen und verwalten. Jede privilegierte Aktion - das Vertreten eines Kunden, das Ändern einer Rolle oder das Bearbeiten eines Datensatzes im Auftrag eines anderen Teams - wird in einem nur schreibbaren Prüfprotokoll erfasst, das nachträglich weder bearbeitet noch gelöscht werden kann.
Multi-Faktor-Authentifizierung
MFA ist für jedes Administrator-, Support- und sonstige privilegierte Mitarbeiterkonto verpflichtend. Kunden können eine optionale Zwei-Faktor-Authentifizierung für ihr eigenes Konto in den Sicherheitseinstellungen ihres Dashboards aktivieren.
Missbrauchs- und Bot-Schutz
Anmelde- und Kontoerstellungs-Endpunkte sind ratenbegrenzt und durch Cloudflare Turnstile geschützt. Sensible administrative Routen verfügen über eigene, dedizierte Ratenbegrenzungen.
Backups
Die Produktionsdatenbank wird nach einem regelmäßigen, automatisierten Zeitplan gesichert. Wir arbeiten derzeit noch daran, dieses Backup auf eine externe Speicherung umzustellen, und können geografische Redundanz noch nicht zusichern - das ist Teil unserer Roadmap.
Reaktion auf Vorfälle
Sollten wir von einem Sicherheitsvorfall erfahren, der Ihre Daten betrifft, informieren wir betroffene Kunden unverzüglich, sobald der Vorfall verstanden ist, einschließlich dessen, was wir wissen und welche Maßnahmen wir ergreifen.
Zertifizierungen und Penetrationstests
Wir verfügen derzeit über keine SOC-2- oder ISO-27001-Zertifizierung und führen noch keine Penetrationstests nach einem festen, veröffentlichten Turnus durch. Beides steht auf unserer Roadmap. Wenn eine Zertifizierung oder ein bestimmtes Testergebnis für Ihren Beschaffungsprozess erforderlich ist, kontaktieren Sie uns unter [email protected], um Ihren Zeitplan zu besprechen.