Sicherheit & Vertrauen
Wie wir mit Ihren Daten umgehen
Was mit Ihrem Quellcode und Ihren Testdaten passiert und unter welchen Bedingungen wir testen.
Zusagen
Was wir zusagen und was nicht
Was wir zusagen
- Ihr Quellcode und Ihre Testdaten werden nicht an Cloud-KI-Anbieter übermittelt.
- Quellcode, den Sie uns übergeben, wird in einer isolierten Offline-Umgebung auf Hardware analysiert, die wir selbst betreiben.
- Online erreichbare Ziele testen wir aus unserer eigenen Infrastruktur, nur im vereinbarten Scope und Zeitfenster.
- Zugriff haben ausschließlich die im Vertrag namentlich benannten Personen.
- Jedes Finding wird von einem Menschen reproduziert, bevor es in den Report kommt.
- Alle Artefakte werden nach der vereinbarten Frist gelöscht; die Löschung wird protokolliert.
Was wir ausdrücklich nicht zusagen
- Keine Garantie, alle Schwachstellen zu finden. Diese Zusage kann niemand seriös geben.
- Kein Zertifikat – wir sind keine Zertifizierungsstelle, sondern liefern den technischen Prüfnachweis.
- Keine Tests an Systemen ohne schriftliche Autorisierung, auch nicht probeweise.
- Keine Aussage über Zeiträume außerhalb des Testfensters; ein Report beschreibt einen Stand, keinen Dauerzustand.
- Keine Veröffentlichung von Findings ohne Ihre schriftliche Zustimmung.
Infrastruktur
Wie die Analyse-Umgebung aufgebaut ist.
Was hier steht, können wir auf Wunsch in den Vertrag aufnehmen.
Betrieb
Analyse-Infrastruktur an einem Standort in Deutschland, betrieben und administriert von uns selbst. Kein Cloud-Hyperscaler in der Analysekette.
Offline-Analyse von Quellcode
Quellcode, den Sie uns übergeben, wird in einer isolierten Umgebung ohne Internetzugang analysiert. Nichts kann sie verlassen – auch nicht versehentlich.
Test von Online-Zielen
Bei Blackbox-Durchgängen gegen Systeme, die online sind, kommt unser Testverkehr aus unserer eigenen Infrastruktur und berührt nur die Ziele im unterzeichneten Scope, innerhalb des vereinbarten Zeitfensters.
Zugriff und Protokollierung
Zugang ausschließlich über personengebundene Konten mit Mehrfaktor-Authentifizierung. Keine geteilten Konten, keine Daueranmeldung. Alle Testaktivitäten und Zugriffe werden protokolliert, das Protokoll erhalten Sie auf Wunsch.
Verschlüsselung
Verschlüsselung im Transport (TLS 1.3) und im Ruhezustand. Reportauslieferung PGP-verschlüsselt oder über einen vereinbarten sicheren Kanal.
Aufbewahrung
Standardmäßig 30 Tage nach Reportübergabe, damit Rückfragen und Retest möglich bleiben. Kürzere Fristen sind vertraglich vereinbar.
Stand der Angaben: 21. September 2026. Verbindlich sind die Angaben in Vertrag und Anlagen.
Rechtlicher Rahmen
Schriftliche Autorisierung vor jedem Test
Schriftliche Autorisierung
Vor jedem Test unterzeichnen Sie eine Testautorisierung, die Prüfgegenstand, Domains und IP-Bereiche, Testzeitfenster, erlaubte und ausgeschlossene Techniken sowie einen Notfallkontakt benennt. Ohne dieses Dokument startet kein Test.
Berechtigung zur Beauftragung
Wir prüfen, ob Sie für den genannten Prüfgegenstand beauftragen dürfen. Gehören Teile des Systems Dritten – etwa einem Hoster oder einem SaaS-Anbieter –, brauchen wir deren Freigabe zusätzlich.
Strafrechtlicher Rahmen
Unautorisierte Zugriffe auf fremde Systeme sind nach § 202a–c StGB strafbar. Wir bieten deshalb kein Self-Service-Testing beliebiger Domains an und nehmen keine Aufträge an, bei denen die Berechtigung unklar bleibt.
Umgang mit Findings
Findings sind vertraulich und bleiben zwischen Ihnen und uns. Stoßen wir auf eine Schwachstelle in einer fremden Komponente, etwa einer Open-Source-Bibliothek, sprechen wir das weitere Vorgehen nach Responsible-Disclosure-Prinzipien mit Ihnen ab, bevor wir irgendetwas tun.
Die Angaben auf dieser Seite beschreiben unsere Arbeitsweise und stellen keine Rechtsberatung dar. Für die Bewertung Ihres konkreten Falls ziehen Sie bitte Ihre Rechtsabteilung oder eine Anwältin hinzu.
FAQ
Fragen von Datenschutz und Legal
Wie kann ich überprüfen, dass wirklich keine Daten an Cloud-KI gehen?
Vor Vertragsschluss erhalten Sie eine Beschreibung, wie mit Ihren Daten umgegangen wird, inklusive der eingesetzten Komponenten und der Subprozessoren-Liste. Auf Wunsch nehmen wir vertraglich auf, dass eine Übermittlung an Dritt-KI-Dienste ausgeschlossen ist, und liefern die Netzkonfiguration der Offline-Analyse-Umgebung als Anlage. Unabhängige Prüfungen durch Ihr Team oder einen von Ihnen beauftragten Dritten sind möglich.
Welche Subprozessoren setzt ihr ein?
Für die Analyse selbst keine. Für den Geschäftsbetrieb – etwa Mailversand oder Terminbuchung – nutzen wir Anbieter mit Sitz und Verarbeitung in der EU. Die vollständige, aktuelle Liste ist Anlage zum Vertrag und wird Ihnen vor Unterzeichnung ausgehändigt.
Wie sichert ihr eure eigene Infrastruktur ab?
Getrennte Umgebungen für Analyse, Geschäftsbetrieb und diese Website. Personengebundene Konten mit Mehrfaktor-Authentifizierung, Verschlüsselung im Transport und im Ruhezustand, protokollierte Zugriffe, regelmäßiges Patchen und eigene Sicherheitstests der eigenen Systeme. Eine Schwachstelle auf unserer Seite können Sie über unsere security.txt melden.
Habt ihr eine Versicherung für den Fall eines Schadens?
Fragen Sie im Erstgespräch nach dem aktuellen Stand zu Berufshaftpflicht und Cyber-Deckung; wir nennen Versicherer und Deckungssumme auf Nachfrage. Zusätzlich reduzieren wir das Risiko durch klare Abbruchkriterien, Tests gegen Staging statt Produktion und einen erreichbaren Notfallkontakt auf beiden Seiten.
Offene Punkte mit Ihrer Rechtsabteilung?
Wir stellen Musterverträge und die Subprozessoren-Liste gern vorab bereit.
- Kein Test ohne schriftliche Autorisierung und definierten Scope.
- Quellcode und Testdaten gehen nie an Cloud-KI-Anbieter.
- Jedes Finding wird vor Auslieferung von einer Person verifiziert.