Sicherheitsrichtlinie

Zuletzt aktualisiert: 2. Oktober 2026

Einführung

Bei Warranlytics ist Sicherheit nicht nur ein Feature - sie ist grundlegend für alles, was wir tun. Wir verstehen, dass Sie uns wertvolle Garantiedaten und Geschäftsinformationen anvertrauen, und wir nehmen diese Verantwortung ernst.

Diese Sicherheitsrichtlinie beschreibt die technischen und organisatorischen Maßnahmen, mit denen wir Ihre Informationen heute schützen.

Wir beschreiben nur Maßnahmen, die tatsächlich umgesetzt sind. Warranlytics ist nicht nach SOC 2, ISO 27001 oder PCI DSS zertifiziert.

1. Datenschutz

Wir schützen Ihre Daten mit mehreren Schutzebenen: HTTPS für den gesamten Datenverkehr, Berechtigungsprüfungen bei jeder Anfrage und Audit-Logs über Änderungen an Ihren Datensätzen.

Passwörter und Sitzungstoken werden nie im Klartext gespeichert, und E-Mail-Adressen und Telefonnummern werden in unseren Anwendungslogs maskiert.

  • HTTPS für den gesamten Datenverkehr über Cloudflare, mit HTTP Strict Transport Security (HSTS)
  • Passwörter mit bcrypt gehasht
  • Refresh-Token nur als SHA-256-Hash gespeichert
  • Sitzungstoken in httpOnly-, Secure- und SameSite-Cookies
  • E-Mail-Adressen und Telefonnummern in Logs maskiert
  • Datenexport und Löschung auf Anfrage

2. Zugriffskontrolle

Wir implementieren strenge Zugriffskontrollen basierend auf dem Prinzip der geringsten Berechtigung. Benutzer erhalten nur Zugriff auf die Daten und Funktionen, die für ihre spezifischen Rollen erforderlich sind.

Die Anmeldung ist durch Rate Limiting, kurzlebige Zugriffstoken mit rotierenden Refresh-Token und optionale Zwei-Faktor-Authentifizierung geschützt.

  • Optionale Zwei-Faktor-Authentifizierung
  • Rollenbasierte Zugriffskontrolle (RBAC)
  • Kurzlebige Zugriffstoken mit Rotation der Refresh-Token
  • Audit-Logs über Änderungen an Garantien, Ansprüchen, Rechnungen und anderen Datensätzen
  • Jede Abfrage auf die Daten Ihrer eigenen Organisation beschränkt
  • Rate Limiting bei Anmeldung, Passwort-Zurücksetzung und Einmalcode-Anfragen

3. Netzwerksicherheit

Der gesamte Produktionsverkehr läuft über Cloudflare einschließlich seiner Web Application Firewall, bevor er unsere Server erreicht, und unsere Datenbank-Ports sind nie aus dem Internet erreichbar.

Jede Anfrage wird authentifiziert und gegen rollenbasierte Berechtigungen geprüft, bevor sie auf Ihre Daten zugreifen kann.

  • Cloudflare Web Application Firewall (WAF)
  • Sicherheits-Header bei jeder Antwort, einschließlich HSTS und Content Security Policy
  • Isolierte Container-Netzwerke für jede Umgebung
  • Datenbank-Ports in der Produktion nie offen erreichbar
  • DDoS-Abwehr über Cloudflare
  • Cross-Origin-Anfragen nur von unseren eigenen Anwendungen zugelassen

4. Infrastruktursicherheit

Die Plattform läuft in Containern auf verwalteter Cloud-Infrastruktur hinter Cloudflare. Die Container laufen als Nicht-Root-Benutzer, und jede Umgebung ist von den anderen isoliert.

Wir halten Abhängigkeiten und Basis-Images aktuell und spielen Sicherheitspatches ein, sobald sie veröffentlicht werden.

  • Verwaltetes Cloud-Hosting hinter Cloudflare
  • Container laufen als Nicht-Root-Benutzer
  • Abhängigkeiten und Basis-Images aktuell gehalten
  • Deployments in versionierter Konfiguration definiert
  • Anwendungsprotokollierung und Verfügbarkeitsüberwachung
  • Geheimnisse über die Umgebung bereitgestellt, nie im Code eingecheckt

5. Anwendungssicherheit

Unsere Anwendungen folgen sicheren Programmierpraktiken, mit Sicherheitskontrollen auf mehreren Ebenen der Anwendung.

Jede Anfrage wird an der API-Grenze validiert und bereinigt, Abhängigkeiten werden aktuell gehalten und gemeldete Schwachstellen zeitnah behoben.

  • Code-Review und automatisches Linting bei jeder Änderung
  • CSRF-Schutz bei jeder zustandsändernden Anfrage
  • Unbekannte Anfragefelder werden durch strikte Eingabevalidierung abgewiesen
  • Sichere Eingabevalidierung und Bereinigung
  • Sichere Fehlerbehandlung und Protokollierung
  • API-Sicherheit und Rate-Limiting

6. Betrugsprävention

Betrugsprüfungen sind deterministische Regeln, die auf jeden Garantieanspruch angewendet werden: Wir prüfen auf doppelte Registrierungen und Ansprüche, bestätigen die Gültigkeit der Seriennummer und prüfen, ob der Anspruch im Deckungszeitraum der Garantie liegt.

Ansprüche, die eine Prüfung nicht bestehen, werden Ihrem Team zur Überprüfung markiert. Maschinelles Lernen oder automatisiertes Profiling kommen nicht zum Einsatz.

  • Erkennung doppelter Registrierungen und Ansprüche
  • Validierung der Seriennummer
  • Prüfung von Deckungs- und Ablaufzeitraum
  • QR-Codes und signierte Prüf-Links auf Garantiezertifikaten
  • Audit-Trail für jede Garantie und jeden Anspruch
  • Markierte Ansprüche zur manuellen Prüfung zurückgehalten

7. Incident Response

Für Sicherheitsvorfälle haben wir einen dokumentierten Ablauf: klären, was passiert ist, die Auswirkungen begrenzen und die Ursache beheben.

Wir reagieren auf Sicherheitsvorfälle, sobald wir von ihnen erfahren, begrenzen ihre Auswirkungen nach dokumentierten Verfahren und informieren betroffene Kunden.

  • Dokumentierte Verfahren zur Reaktion auf Vorfälle
  • Rate Limiting und Firewall-Regeln zur Eindämmung von Missbrauch
  • Serverseitige Logs und Audit-Trails, um den Hergang zu klären
  • Kommunikation und Incident-Benachrichtigung
  • Post-Incident-Ursachenanalyse
  • Kontinuierliche Prozessverbesserung

8. Compliance und Datenschutz

Wir entwickeln nach etablierten Sicherheitspraktiken und richten die Plattform an den Datenschutzpflichten aus, die für unsere Kunden gelten.

Wir führen interne Aufzeichnungen und Audit-Logs, die unsere DSGVO-Pflichten belegen, und stellen sie auf Anfrage bereit.

  • DSGVO-Compliance für Datenschutz
  • Verschlüsselung bei Übertragung und Speicherung
  • Rollenbasierte Zugriffskontrolle für jeden Datensatz
  • Serverseitige Audit-Protokollierung von Datenzugriffen
  • Dokumentierter Incident-Response-Prozess
  • Überprüfungen nach dem Least-Privilege-Prinzip

9. Mitarbeitersicherheitsschulung

Alle in unserem kleinen Team, die Zugriff auf Produktionssysteme haben, werden beim Einstieg in unsere Sicherheitspraktiken eingewiesen.

Der Zugriff auf Produktionssysteme ist auf die Personen beschränkt, die ihn für den Betrieb des Dienstes benötigen.

  • Sicherheitseinweisung für alle mit Produktionszugriff
  • Produktionszugriff nur für diejenigen, die ihn benötigen
  • Geheimnisse werden nicht im Quellcode abgelegt
  • Leitlinien zum Umgang mit Kundendaten
  • Incident-Response-Verfahren
  • Zugriffe werden beim Ausscheiden aus dem Team umgehend entzogen

10. Drittanbieter-Sicherheit

Wir halten die Zahl unserer Unterauftragsverarbeiter bewusst klein und setzen für Hosting, E-Mail-Versand und Dateispeicherung auf etablierte Anbieter.

Jeder Anbieter erhält nur Zugriff auf die Daten, die er für seine Funktion benötigt; unsere aktuelle Liste der Unterauftragsverarbeiter stellen wir auf Anfrage bereit.

  • Bewusst kleine Zahl an Unterauftragsverarbeitern
  • Vertragliche Sicherheitsvereinbarungen
  • Jeder Anbieter auf die nötigen Mindestdaten beschränkt
  • Aktuelle Liste der Unterauftragsverarbeiter auf Anfrage
  • Datenhandhabungsanforderungen
  • Incident-Benachrichtigung und Response-Verfahren

11. Sicherheitsberichterstattung

Wir fördern die verantwortungsvolle Offenlegung von Sicherheitsschwachstellen und unterhalten klare Kanäle für Sicherheitsforscher und Benutzer, um Probleme zu melden.

Alle Sicherheitsmeldungen werden ernst genommen und zeitnah untersucht.

  • Verantwortungsvolle Offenlegung per E-Mail an contact@warranlytics.com
  • Meldungen werden zeitnah bestätigt und untersucht
  • Incident-Eskalationsprozess
  • Korrekturen nach Schweregrad priorisiert
  • Transparente Lösungskommunikation
  • Feedback-basierte Sicherheitsverbesserungen

12. Kontaktinformationen

Für Sicherheitsfragen, um eine Sicherheitsschwachstelle zu melden oder um zusätzliche Informationen über unsere Sicherheitspraktiken anzufordern, kontaktieren Sie uns bitte:

E-Mail: contact@warranlytics.com

Bei dringenden Sicherheitsangelegenheiten schreiben Sie uns eine E-Mail mit dem Betreff 'DRINGEND - Sicherheit' oder rufen Sie während der Geschäftszeiten unter +880 1811 955 677 an.