Sicherheit und Datenschutz
Hier steht, wie wir eure Daten schützen – und nur, was tatsächlich umgesetzt ist. Die verbindliche Fassung steht im Auftragsverarbeitungsvertrag (Anlage 1).
Wo eure Daten liegen
- Server, Datenbank und Dateien bei der Hetzner Online GmbH im Rechenzentrum Falkenstein (Deutschland).
- Verbindungen sind immer verschlüsselt (TLS 1.2 oder höher).
- Jeder Workspace ist von anderen getrennt; jeder Zugriff wird auf dem Server auf Rechte geprüft. Automatische Tests prüfen, dass niemand fremde Workspaces sieht.
- Eure Inhalte gehen nicht an Analyse- oder KI-Dienste.
Sicherungen
- Die Datenbank wird jede Nacht gesichert und vor dem Speichern verschlüsselt, Anhänge ebenso.
- Die Sicherungen liegen getrennt vom Server auf einem Speicher bei Hetzner in Deutschland, mit täglichen Snapshots.
- Wir heben 7 tägliche, 4 wöchentliche und 6 monatliche Sicherungen auf. Einmal pro Woche testen wir automatisch, ob sich eine Sicherung wiederherstellen lässt.
Anmeldung und Konten
- Passwörter speichern wir nur als argon2id-Hash; Sitzungen lassen sich jederzeit beenden.
- Wiederholte Anmeldeversuche werden begrenzt.
- Konto und Workspace könnt ihr selbst löschen, alle Daten jederzeit als ZIP exportieren.
Unterauftragsverarbeiter
Diese Dienste verarbeiten Daten aus der App in unserem Auftrag. Änderungen kündigen wir mindestens 30 Tage vorher an.
| Unternehmen | Wofür | Wo |
|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Deutschland | Server, Datenbank, Dateispeicher (Anhänge) und verschlüsselte Datensicherungen | Rechenzentrum Falkenstein, Deutschland |
| Cloudflare, Inc. 101 Townsend St., San Francisco, CA 94107, USA | DNS und Weiterleitung der verschlüsselten Verbindungen (Schutz vor Angriffen); keine Speicherung von Inhalten | weltweites Netz, nächstgelegener Standort EU-US Data Privacy Framework (Angemessenheitsbeschluss) und EU-Standardvertragsklauseln |
| Sendinblue SAS (Brevo) 106 boulevard Haussmann, 75008 Paris, Frankreich | Versand von System-E-Mails (Bestätigung, Einladungen, Passwort, Benachrichtigungen): Name, E-Mail-Adresse, Inhalt der Mail | EU |
| Functional Software, Inc. (Sentry) 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA | Fehlerüberwachung: technische Fehlermeldungen; Cookies, Formularinhalte, Adressen und Tokens werden vor dem Versand entfernt | Datenhaltung in der EU (Frankfurt am Main) EU-US Data Privacy Framework (Angemessenheitsbeschluss) und EU-Standardvertragsklauseln |
Zahlungen wickelt Stripe Payments Europe, Ltd. (Dublin, Irland) ab – für die Abrechnung mit euch sind wir selbst verantwortlich, daher steht Stripe nicht in dieser Liste. Die Website kanvity.com nutzt nach eurer Einwilligung weitere Dienste, siehe Datenschutzerklärung.
Sicherheitslücke melden
Ihr habt eine Schwachstelle gefunden? Danke, dass ihr sie uns meldet. Schreibt an security@kanvity.com – auf Deutsch oder Englisch. Wir antworten innerhalb von 5 Werktagen. Hilfreich sind:
- betroffene Adresse oder Funktion,
- Schritte, mit denen sich das Problem nachvollziehen lässt,
- was ein Angreifer damit erreichen könnte.
Bitte beachtet:
- Greift nicht auf Daten anderer zu und verändert oder löscht nichts.
- Keine Tests, die den Betrieb stören (z. B. Last- oder Spam-Tests).
- Veröffentlicht Details erst, wenn wir das Problem behoben haben oder 90 Tage vergangen sind.
Wer in gutem Glauben und nach diesen Regeln meldet, muss von uns keine rechtlichen Schritte befürchten. Wir halten euch über den Stand der Behebung auf dem Laufenden und nennen euch auf Wunsch als Finder. Ein Prämienprogramm gibt es derzeit nicht.
Maschinenlesbar: /.well-known/security.txt