Wie die TechVerdi SA die Kappino-Plattform und die darin gespeicherten Daten schützt – unsere Verschlüsselung, Backups, Wiederherstellung, Zugriffskontrollen, Protokollierung und Infrastruktursicherheit, im Einklang mit dem Schweizer Datenschutzrecht.
Auf einen Blick
- Die Kernplattform und die Daten werden in der Schweiz bei Infomaniak gehostet.
- Daten werden bei der Übertragung verschlüsselt (TLS/HTTPS und HSTS); sensible Zugangsdaten und Token werden im Ruhezustand verschlüsselt (AES-256-GCM).
- Passwörter werden mit bcrypt gehasht; der Zugriff wird durch rollenbasierte Zugriffskontrolle und Mandantentrennung gesteuert.
- Tägliche Backups, ein Notfallwiederherstellungsplan und Audit-Protokollierung sind vorhanden.
- Wir führen Penetrationstests, Schwachstellenbewertungen und interne Audits durch und unterhalten ein Verfahren zur Reaktion auf Sicherheitsvorfälle.
- MFA steht auf unserer Roadmap und wird beim Login noch nicht erzwungen.
Überblick & Verpflichtung
Diese Sicherheitsrichtlinie beschreibt die technischen und organisatorischen Maßnahmen, die die TechVerdi SA – Av. Charles-Ferdinand Ramuz 60, 1009 Pully, Schweiz – zum Schutz der Kappino-Plattform, des „Dienstes“, und der von ihm verarbeiteten Daten anwendet.
Sie unterstützt unsere Pflichten nach Art. 8 des Schweizer Bundesgesetzes über den Datenschutz (DSG) und den Anforderungen an die Datensicherheit der Datenschutzverordnung (DSV), die dem Risiko angemessene Maßnahmen verlangen, um die Vertraulichkeit, Integrität, Verfügbarkeit und Nachvollziehbarkeit personenbezogener Daten zu gewährleisten.
Sicherheit folgt einem risikobasierten Ansatz: Wir wenden Maßnahmen an, die der Art, dem Umfang und der Sensibilität der Daten sowie den Bedrohungen, denen wir ausgesetzt sind, angemessen sind, und überprüfen und verbessern sie fortlaufend. Kein System kann vollkommen sicher gemacht werden, und diese Richtlinie beschreibt unsere Maßnahmen, ohne ein bestimmtes Ergebnis zu garantieren.
Sicherheits-Governance
Wir pflegen formale, durchgesetzte Sicherheitsrichtlinien und -verfahren zu Zugriffskontrolle, Datenschutz, Authentifizierung und sicherer Entwicklung.
Sicherheitsverantwortlichkeiten sind innerhalb der Organisation festgelegt, und Sicherheit ist durch Praktiken der sicheren Entwicklung in unseren Entwicklungszyklus integriert. Wir führen regelmäßig interne Sicherheitsaudits durch, um Systemkonfigurationen, Zugriffskontrollen und die Einhaltung unserer Sicherheitsstandards zu überprüfen.
Zudem führen wir separate Dokumentationen zu Backups, Notfallwiederherstellung und Reaktion auf Sicherheitsvorfälle.
Verschlüsselung
3.1 Verschlüsselung bei der Übertragung
Der gesamte Datenverkehr zwischen Nutzern und dem Dienst wird mit HTTPS/TLS verschlüsselt. Wir erzwingen HTTP Strict Transport Security (HSTS), um sichere Verbindungen vorzuschreiben, und setzen eine Content Security Policy (CSP) ein, um clientseitige Risiken zu verringern.
3.2 Verschlüsselung im Ruhezustand
Sensible Zugangsdaten und Token werden im Ruhezustand mit AES-256-GCM verschlüsselt. Die Anwendungsdatenbank befindet sich auf Schweizer Hosting-Infrastruktur, die durch die in dieser Richtlinie beschriebenen Zugriffskontrollen und Netzwerkmaßnahmen geschützt ist.
Die Datenbank selbst ist im Ruhezustand nicht separat verschlüsselt. Wir überprüfen unser Niveau der Verschlüsselung im Ruhezustand im Rahmen unserer laufenden Sicherheitsverbesserungen weiterhin.
Passwortsicherheit
Nutzerpasswörter werden ausschließlich als gesalzene Hashes mit bcrypt gespeichert – niemals im Klartext und von uns nie wiederherstellbar.
Die Authentifizierung verwendet tokenbasierte JWT-Sitzungen mit Sitzungsverwaltung. Wir empfehlen allen Nutzern, starke, einmalige Passwörter zu wählen und Zugangsdaten nicht für mehrere Dienste wiederzuverwenden.
Sie sind dafür verantwortlich, Ihre Zugangsdaten vertraulich zu behandeln und für die Aktivitäten Ihrer autorisierten Nutzer einzustehen, wie in den Allgemeinen Geschäftsbedingungen und in Abschnitt 14 dieser Richtlinie beschrieben.
Multi-Faktor-Authentifizierung
Aktueller Stand. Die Multi-Faktor-Authentifizierung wird beim Login zum Dienst noch nicht erzwungen. Sie ist eine geplante Erweiterung auf unserer Sicherheits-Roadmap.
Bis MFA verfügbar ist, verringern wir das Risiko unbefugter Kontozugriffe durch bcrypt-Passwort-Hashing, tokenbasierte Sitzungen, rollenbasierte Zugriffskontrolle, Mandantentrennung, Ratenbegrenzung und Audit-Protokollierung von Authentifizierungsereignissen.
Bis dahin empfehlen wir dringend, dass Kontoadministratoren starke, einmalige Passwörter verwenden und die Zahl privilegierter Nutzer begrenzen. Wir aktualisieren diese Richtlinie, sobald MFA eingeführt wird.
Zugriffsverwaltung
Die rollenbasierte Zugriffskontrolle (RBAC) beschränkt, was jeder Nutzer sehen und tun kann, nach dem Need-to-know-Prinzip und dem Prinzip der geringsten Rechte.
Die Mandantentrennung trennt die Daten jedes Geschäftskunden in unserer mandantenfähigen Umgebung logisch voneinander, sodass kein Kunde auf die Daten eines anderen Kunden zugreifen kann.
Der Zugriff auf Produktionsdaten auf Anwendungsebene ist auf autorisierte Administratoren und eng gefasste API-Schlüssel beschränkt, denen jeweils nur der für ihre Rolle erforderliche Zugriff gewährt wird.
Zugriffsrechte werden im Rahmen unserer regelmäßigen internen Audits überprüft und entzogen, wenn sie nicht mehr benötigt werden.
Infrastruktursicherheit
Schweizer Hosting. Der Dienst läuft auf einer Virtual-Private-Server-Infrastruktur der Infomaniak SA, deren Server und Infrastruktur sich physisch in der Schweiz befinden.
Netzwerkschutz. Wir setzen HTTPS/TLS, HSTS, CSP und Ratenbegrenzung ein, zusammen mit Firewalls und Netzwerkkontrollen zum Schutz vor Missbrauch und unbefugtem Zugriff.
Trennung der Umgebungen. Wir unterhalten getrennte Entwicklungs-, Test-, Staging- und Produktionsumgebungen, damit Änderungen getestet werden, bevor sie Produktionsdaten erreichen.
Mandantenfähigkeit. Die Plattform ist mandantenfähig mit mandantenbasierter Trennung.
Härtung & Updates. Systeme werden sicher konfiguriert und gepflegt; die Sicherheit wird bei internen Audits überprüft.
Audit-Protokolle & Überwachung
Wir führen Audit-Protokolle, die wichtige Ereignisse erfassen, darunter Authentifizierung, Backup-Vorgänge, Aktionen mit API-Schlüsseln und ausgewählte Systemaktivitäten.
Diese Protokolle unterstützen die Nachvollziehbarkeit, helfen uns, verdächtige Aktivitäten zu erkennen und zu untersuchen, und unterstützen die Reaktion auf Sicherheitsvorfälle. Protokolle werden so lange aufbewahrt, wie es für Zwecke der Sicherheit und der Betrugsprävention erforderlich ist, und sind vor unbefugtem Zugriff und Manipulation geschützt.
Backups
Die Plattformdatenbank wird täglich, also alle 24 Stunden, als Snapshot gesichert. Die Backups werden durch die Backup-Dienste unseres Hosting-Anbieters ergänzt.
Backups werden in einem rollierenden Zyklus von bis zu 90 Tagen aufbewahrt und anschließend überschrieben oder sicher gelöscht. Dies regelt auch, wie verbleibende Kopien gelöschter Daten entfernt werden, wie in der Datenschutzerklärung und im Auftragsverarbeitungsvertrag (DPA) beschrieben.
Wir schützen Backups mit derselben Sorgfalt wie Produktionsdaten.
Notfallwiederherstellung & Geschäftskontinuität
Wir unterhalten einen Notfallwiederherstellungsplan, der darauf ausgelegt ist, den Dienst und die Daten bei einem erheblichen Ausfall oder Vorfall wiederherzustellen.
Der Plan stützt sich auf unsere täglichen Backups sowie auf die Ausfallsicherheits- und Backup-Dienste unseres Schweizer Hosting-Anbieters. Er umfasst die Wiederherstellung von Daten aus Backups und die Schritte, die nötig sind, um den Dienst wieder in Betrieb zu nehmen, und wird mit der Weiterentwicklung unserer Infrastruktur überprüft und aktualisiert.
Schwachstellenmanagement & Tests
Wir führen regelmäßig Schwachstellenbewertungen durch und unterziehen kritische Systemkomponenten vor größeren Releases und nach wesentlichen Infrastrukturänderungen Penetrationstests.
Feststellungen werden nach Risiko eingestuft und priorisiert behoben. Praktiken der sicheren Entwicklung und Code-Reviews helfen, Schwachstellen vor der Veröffentlichung zu verringern.
Reaktion auf Sicherheitsvorfälle & Meldung von Verletzungen
Wir unterhalten ein Verfahren zur Reaktion auf Sicherheitsvorfälle, um Sicherheitsvorfälle und Verletzungen des Schutzes personenbezogener Daten zu erkennen, darauf zu reagieren, sie einzudämmen und ihre Folgen zu mindern – einschließlich Eskalationsabläufen und Nachbesprechungen, um daraus zu lernen und uns zu verbessern.
Tritt eine Verletzung des Schutzes personenbezogener Daten ein, die voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen führt, benachrichtigen wir den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) und, soweit erforderlich, die betroffenen Personen unverzüglich und gemäß dem DSG sowie, soweit anwendbar, der DSGVO.
Wenn wir für einen Geschäftskunden als Auftragsverarbeiter tätig sind, benachrichtigen wir diesen Kunden unverzüglich, damit er seine eigenen Pflichten erfüllen kann, wie im Auftragsverarbeitungsvertrag (DPA) beschrieben.
Sicherheit bei Drittanbietern & KI-Daten
Einige Funktionen stützen sich auf Drittanbieter und Unterauftragsverarbeiter, wie in der Datenschutzerklärung und im Auftragsverarbeitungsvertrag (DPA) beschrieben.
Insbesondere werden Dokumente, die an den OCR-/KI-Scanner übermittelt werden, von Google Cloud Vision und OpenAI verarbeitet, was eine Verarbeitung außerhalb der Schweiz unter angemessenen Garantien für die Datenübermittlung umfassen kann.
Wir wählen Anbieter mit angemessenen Sicherheitspraktiken aus, erlegen Auftragsverarbeitern Datenschutzpflichten auf und übermitteln Daten an sie über sichere Verbindungen. Wir speichern Nutzerdaten nicht direkt bei Dritten, außer wie in unserer Dokumentation beschrieben, zum Beispiel bei Dokumenten, die vorübergehend für die OCR verarbeitet werden.
Geteilte Verantwortung
Sicherheit ist eine geteilte Verantwortung. Wir sichern die Plattform und die Infrastruktur; Sie sind für die Sicherheit innerhalb Ihrer eigenen Nutzung des Dienstes verantwortlich, einschließlich:
- dem Schutz der Zugangsdaten Ihres Kontos sowie der Verwaltung Ihrer autorisierten Nutzer und deren Zugriffsstufen;
- dem umgehenden Entzug des Zugriffs für Nutzer, die ihn nicht mehr benötigen;
- der rechtmäßigen und angemessenen Konfiguration von Funktionen, einschließlich Messaging-, KI- und Standortfunktionen; und
- der umgehenden Mitteilung an uns bei einem Verdacht auf Kompromittierung Ihres Kontos.
Schwachstelle melden & Kontakt
Wenn Sie eine Sicherheitslücke entdecken oder einen Sicherheitsvorfall vermuten, melden Sie dies bitte umgehend an office@techverdi.ch und liefern Sie genügend Details für eine Untersuchung.
Wir bitten Sicherheitsforschende, nach Treu und Glauben zu handeln, nicht auf fremde Daten zuzugreifen oder diese zu verändern und uns vor einer öffentlichen Bekanntgabe eine angemessene Gelegenheit zur Reaktion zu geben.
Änderungen & anwendbares Recht
Wir können diese Sicherheitsrichtlinie aktualisieren, um Änderungen an unseren Praktiken, unserer Technologie oder den rechtlichen Anforderungen Rechnung zu tragen. Wesentliche Änderungen werden mitgeteilt und das Datum „Letzte Aktualisierung“ wird angepasst.
Diese Richtlinie unterliegt Schweizer Recht, und die zuständigen Gerichte des Kantons Waadt, Schweiz – Gerichtsstand: Pully / Lausanne – sind ausschließlich zuständig, vorbehaltlich zwingender Gerichtsstände.
TechVerdi SA — Sicherheit
Av. Charles-Ferdinand Ramuz 60, 1009 Pully, Schweiz
E-Mail: office@techverdi.ch
MwSt. / UID: CHE-110-027.685

