Zum Inhalt springen
Sicherheit

Wie Daten und Dokumente geschützt werden

Wer eine Gesellschaft gründet, übergibt einen Passscan, einen Adressnachweis und Gesellschaftsdokumente. Dieses Paket ist sensibler als das meiste, was eine typische Anwendung speichert — diese Seite beschreibt den Umgang damit.

Was tatsächlich umgesetzt ist

Alles Folgende beschreibt eine heute vorhandene Maßnahme. Geplantes statt Umgesetztes steht auf der Technologieseite, als geplant gekennzeichnet.

Verschlüsselung bei Übertragung und Speicherung

Der Verkehr zu dieser Website und zu den Anwendungen der Gruppe läuft über HTTPS, gespeicherte Dokumente sind verschlüsselt abgelegt. Verschlüsselung im Ruhezustand schützt vor physischem Verlust eines Datenträgers; sie ersetzt die Zugriffskontrollen unten nicht, und diese Seite stellt sie nicht so dar.

Zugriffskontrolle und minimale Rechte

Zugriff wird für einen definierten Zweck und Umfang gewährt, nicht als dauerhafte Eigenschaft eines Kontos. Erhöhte Rechte sind standardmäßig befristet, sodass niemand an den Entzug denken muss.

Datenminimierung

Nicht benötigte Felder werden nicht erhoben. Das Kontaktformular fragt nur ab, was zur Beantwortung nötig ist, und die Website setzt keine Analyse-, Werbe- oder Tracking-Cookies.

Umgang mit Dokumenten

Gesellschaftsdokumente bilden die Sicherheitsgrenze, nicht der Login. Ein Dokument wird im Moment des Lesens autorisiert, Links darauf sind kurzlebig statt dauerhaft, und Herunterladen ist eine eigene Berechtigung neben dem Ansehen.

Aufbewahrung und Löschung

Aufbewahrungsfristen sind je Dokumentart definiert, ausgehend vom Erhebungszweck und der geltenden Aufbewahrungspflicht. Löschung ist ein geplanter Prozess, keine Aufräumaktion, an die jemand denken muss: Ein Dokument, das man nicht mehr hat, kann nicht offengelegt werden.

Sichere Entwicklungspraxis

Datenbankzugriffe laufen ausnahmslos über Prepared Statements, Ausgaben werden beim Rendern escaped, und jedes zustandsändernde Formular trägt ein CSRF-Token. Zugangsdaten bleiben außerhalb der versionierten Konfigurationsdatei.

Protokollierung und Überwachung

Anwendungsfehler werden serverseitig protokolliert und im Produktivbetrieb nie einem Besucher angezeigt. Protokolle sind so angelegt, dass sie zur Diagnose taugen, ohne mehr personenbezogene Daten zu enthalten als nötig.

Backups

Backups werden planmäßig erstellt und verschlüsselt. Entscheidend ist nicht, ob ein Backup existiert, sondern ob jemand außer der einrichtenden Person eine Wiederherstellung durchgeführt und deren Dauer gemessen hat.

Reaktion auf Vorfälle

Geplant wird für den gewöhnlichen Fall: Ein fehlerhaftes Deployment beschädigt Daten, oder etwas wird in der falschen Umgebung gelöscht. Festgehalten ist, wie es bemerkt wird, wer über die Wiederherstellung entscheidet, wie viele Daten verloren gehen und was der Kundschaft gesagt wird.

Drittanbieter

Anbieter werden nach Kategorie eingebunden — Hosting und Mail, Register, Identitätsprüfung, Zahlungsabwicklung — und jeder ist auf die für seine Funktion nötigen Daten beschränkt. Kartendaten speichert Dorsko nie.

Menschliche Prüfung automatisierter Entscheidungen

Wo ein automatisiertes Ergebnis Unternehmen, Geld oder Identität berührt, prüft es ein Mensch, bevor gehandelt wird. Konfidenzwerte leiten Arbeit zu einer prüfenden Person; sie schaffen keine ab.

Verantwortungsvolle Offenlegung

Wer ein Problem findet, hat eine veröffentlichte Adresse und eine zugesagte Reaktionszeit. Das ist das ganze Programm — es gibt keine Prämie, und diese Seite suggeriert auch keine.

Nicht behauptet

Was diese Seite nicht behauptet

Eine Sicherheitsseite, die alles behauptet, sagt nichts. Dies sind die Zusicherungen, die Dorsko nicht hat — offen benannt, damit sie niemand aus Schweigen ableiten muss.

Ändert sich etwas davon, erscheint es hier mit Zertifikat, Prüfstelle und Datum — nicht als Badge auf einer Marketingseite.

Eine Schwachstelle melden

Wenn Sie ein Problem auf dieser Website oder in einem Dorsko-Produkt gefunden haben, sagen Sie es bitte uns, bevor Sie es anderen sagen.

Sicherheitskontakt
security@aboutdorsko.com

Bitte angeben

  • Die betroffene URL oder das Produkt.
  • Was Sie getan haben, Schritt für Schritt.
  • Was passiert ist und was Sie stattdessen erwartet haben.
  • Ob echte Daten betroffen waren.

Bitte nicht

  • Automatisierte Scanner gegen die Produktion laufen lassen.
  • Auf fremde Daten zugreifen oder sie verändern.
  • Den Dienst für andere beeinträchtigen.

Wir bestätigen Ihre Meldung innerhalb von fünf Werktagen und teilen mit, was wir zu tun beabsichtigen. Gegen Personen, die sich an die obigen Hinweise halten, gehen wir nicht rechtlich vor.

security.txt · Dieselbe Adresse ist maschinenlesbar nach RFC 9116 veröffentlicht.

Drittanbieter

Nach Kategorie gelistet, nicht nach Marke. Einen Anbieter öffentlich zu nennen ist eine Aussage über einen Vertrag; bis jede Vereinbarung darauf geprüft ist, was sie erlaubt, ist die Kategorie die ehrliche Detailtiefe.

Kategorie Zweck Standort
Webhosting und E-Mail-Zustellung Betrieb dieser Website und der Gruppenanwendungen sowie Zustellung von Transaktions-E-Mails. Europäische Union / Vereinigtes Königreich
Handelsregister für Unternehmensgründungen Einreichung von Gründungsanmeldungen im Namen der Kunden der Gründungsplattformen. Jurisdiktion der Anmeldung
Anbieter zur Identitätsprüfung Prüfung von Ausweisdokumenten, wo eine Anmeldung oder ein Onboarding-Schritt dies erfordert. Europäische Union / Vereinigtes Königreich
Zahlungsabwicklung Entgegennahme von Zahlungen für Leistungen auf den Live-Plattformen. Dorsko speichert keine Kartendaten. Europäische Union / Vereinigtes Königreich
Statusseite und Verfügbarkeitsüberwachung Veröffentlichung der Dienstverfügbarkeit und das im Fußbereich dieser Website eingebettete Abzeichen. Europäische Union / Vereinigte Staaten

Jeder Anbieter erhält nur die Daten, die seine Funktion erfordert. Wird ein Anbieter ergänzt oder gewechselt, wird diese Tabelle vor dem Livegang aktualisiert.