Trust Center

Sicherheit zum Nachprüfen, nicht nur zum Nachlesen

Live-Plattformstatus, eine ehrliche Einordnung, wo wir bei ISO 27001 und SOC 2 stehen, und das vollständige Bild davon, wo Ihre Daten liegen und wer sie verarbeitet. Nichts auf dieser Seite ist eine Aussage, die wir nicht belegen können.

Abschnitt 1 — Live-Transparenz

Plattformstatus

Bei jedem Aufruf dieser Seite live aus unseren Plattform-Health-Checks gelesen und einmal pro Minute aktualisiert, solange die Seite geöffnet bleibt.

Status nicht verfügbar

Unsere Health-Checks sind derzeit nicht erreichbar

Zuletzt geprüft 16:10 UTC

Letzte 90 Tage

99,44 %

vor 90 TagenHeute

Der aktuelle Status oben wird live gemessen. Die 90-Tage-Historie und der Verfügbarkeitswert sind illustrativ, solange unsere Metrik-Anbindung noch aufgebaut wird — es sind noch keine gemessenen Daten.

Störungsbilanz

Bestätigte Sicherheitsvorfälle mit Bezug zu Kundendaten, seit Aufnahme des Betriebs.

Sicherheitsvorfälle
0

Bestätigte Vorfälle mit Bezug zu Kundendaten, insgesamt.

Tage seit dem letzten Vorfall
Keine erfasst

Gezählt ab dem zuletzt bestätigten Vorfall.

Durchschnittliche Behebungszeit
Keine erfasst

Mittelwert über behobene Vorfälle. Bisher gibt es nichts zu mitteln.

Verfügbarkeitsziel
99,90 %

Vertraglich zugesagte monatliche Verfügbarkeit der Plattform.

Abschnitt 2

Compliance & Audit-Status

Wo wir bei jedem Rahmenwerk tatsächlich stehen — einschließlich derer, für die wir noch nicht zertifiziert sind.

Rahmenwerke

Wo wir stehen

Jedes Rahmenwerk trägt den Status, den wir heute tatsächlich belegen können. Ausrichtung heißt, dass wir die Anforderungen umsetzen; Zertifizierung heißt, dass ein Auditor ein Zertifikat ausgestellt hat. Wir vermischen beides nicht.

  • DSGVO

    Auftragsverarbeitungsverträge, Hosting ausschließlich in der EU, dokumentierte Aufbewahrung und Löschung sowie eine veröffentlichte Datenschutzerklärung.

    Ausgerichtet

  • NIS2

    Risikomanagement, Störungsbehandlung und Lieferkettensicherheit an den Anforderungen der Richtlinie ausgerichtet.

    Ausgerichtet

  • ISO 27001

    Unser ISMS und die Annex-A-Maßnahmen werden nach der Norm umgesetzt. Zertifiziert sind wir noch nicht.

    In Umsetzung

    Ziel: Zertifizierungsaudit im 2. Halbjahr 2026

  • SOC 2

    Geplant nach ISO 27001. Es ist kein Audit beauftragt und es existiert heute kein Bericht.

    Geplant

    Ziel: Scoping beginnt nach der ISO-27001-Zertifizierung

SypraSam ist derzeit nicht nach ISO 27001 zertifiziert und verfügt über keine SOC-2-Bescheinigung. Wir veröffentlichen den Status jedes Rahmenwerks — auch der noch laufenden — statt einer Wand aus Siegeln, denn in der Due Diligence kommt es ohnehin heraus.

Zertifizierungs-Roadmap

Der Weg zur ISO 27001 und die Phase, in der wir uns gerade befinden.

  1. Gap-Analyse

    Bestehende Maßnahmen gegen Annex A gemessen und Lücken dokumentiert.

  2. Umsetzung der Maßnahmen

    Lücken schließen und die Nachweiskette aufbauen, die ein Auditor verlangen wird.

    Hier stehen wir

  3. Stage-1-Audit

    Externe Prüfung unserer ISMS-Dokumentation und Auditbereitschaft.

  4. Stage-2-Audit

    Externe Prüfung der Maßnahmen im laufenden Betrieb.

  5. Zertifizierung

    Zertifikat erteilt. Bis dahin zeigt diese Seite keines an.

Maßnahmen-Matrix

Die Maßnahmen, die wir betreiben, gruppiert wie in ISO 27001:2022 Annex A. Es ist dieselbe Aufstellung, mit der wir ins Audit gehen.

Organisatorisch

Annex A.5

  • Penetrationstests

    Unabhängige Tests der Plattform; Feststellungen werden bis zum Abschluss nachverfolgt.

  • Lieferantenmanagement

    Jeder Subunternehmer wird bewertet und steht unter Auftragsverarbeitungsvertrag, bevor er Produktivdaten berührt.

  • Störungsbehandlung

    Definierter Prozess zum Erkennen, Bewerten, Kommunizieren und Abschließen von Sicherheitsvorfällen.

  • Zugriffs-Lebenszyklus

    Zugriff wird nach dem Need-to-know-Prinzip mit der Rolle erteilt und mit ihr wieder entzogen.

Personenbezogen

Annex A.6

  • Vertraulichkeitsverpflichtung

    Alle Personen mit Zugriff auf Kundendaten sind schriftlich zur Vertraulichkeit verpflichtet.

Physisch

Annex A.7

  • EU-Rechenzentren

    Die physische Sicherheit stellen die zertifizierten Rechenzentren von Hetzner in Deutschland.

Technologisch

Annex A.8

  • Verschlüsselung bei der Übertragung

    Sämtlicher Verkehr zur und innerhalb der Plattform ist TLS-verschlüsselt.

  • Verschlüsselung im Ruhezustand

    Datenbanken, Backups und Objektspeicher sind im Ruhezustand verschlüsselt.

  • Rollenbasierte Zugriffskontrolle

    Berechtigungen werden über Rollen vergeben, mit minimalen Rechten als Standard.

  • Mandantentrennung

    Jeder Kunde läuft hinter eigenem Namespace, eigenem Node-Pool und eigener Datenbankgrenze.

  • Audit-Protokollierung

    Sicherheitsrelevante Aktionen werden mit Akteur, Zeitpunkt und Objekt protokolliert.

  • Hochverfügbarkeit & Backups

    Redundante Komponenten sowie regelmäßige, wiederherstellbare Backups aller Kundendaten.

  • Schwachstellenmanagement

    Abhängigkeiten und Images werden gescannt, Feststellungen nach Schweregrad priorisiert.

  • Secrets-Management

    Zugangsdaten liegen in einem verwalteten Secret Store, nie im Code oder in Konfigurationsdateien.

Abschnitt 3

Daten- & Architektur-Transparenz

Wo Ihre Daten gehostet werden, wer sie verarbeitet, wie Mandanten getrennt sind und wann gelöscht wird.

Datenhaltung

Alle Daten werden in der EU gehostet und verarbeitet

Die Plattform läuft in Hetzner-Rechenzentren in Deutschland. Kundendaten werden innerhalb der Europäischen Union gespeichert und verarbeitet; die einzige Verarbeitung, die die EU verlassen kann, ist die KI-gestützte Extraktion — sie ist unten offen aufgeführt.

Hosting
Hetzner, Deutschland
Verarbeitung
Europäische Union
Drittlandtransfers
nur KI-Verarbeiter, auf Basis von SCC

Subunternehmer

Jeder Dritte, der in unserem Auftrag Daten verarbeiten kann, wofür er eingesetzt wird und welche Garantie greift.

Subunternehmer
SubunternehmerZweckVerarbeitungsortTransfergarantie
Hetzner Online GmbH PlattformInfrastruktur und Rechenzentrums-Hosting für die Plattform.Deutschland (EU)Bleibt in der EU
Google Ireland Limited Diese WebsiteWebsite-Analyse nach Einwilligung.Irland (EU) und USAStandardvertragsklauseln

Mit jedem hier gelisteten Subunternehmer besteht ein Auftragsverarbeitungsvertrag. Vor der Aufnahme eines neuen Subunternehmers, der Plattformdaten verarbeitet, informieren wir unsere Kunden.

Mandantentrennung

Wie die Daten eines Kunden von denen anderer ferngehalten werden. Dargestellt auf Modellebene — die konkrete Topologie bleibt privat.

Trennungsgrenzen, von außen nach innen

Ihr Mandant

Eigener Namespace

Eigener Node-Pool

Getrennte Datenbank

Getrennte Zugangsdaten

Anderer Mandant

Getrennt durch dieselben vier Grenzen. Kein gemeinsamer Namespace, Node-Pool, keine gemeinsame Datenbank, keine gemeinsamen Zugangsdaten.

Eigener Namespace
Workloads laufen in einem eigenen Namespace; Network Policies beschränken, wer mit ihnen sprechen darf.
Eigener Node-Pool
Rechenkapazität wird nicht mit anderen Mandanten geteilt — weder laute Nachbarn noch mandantenübergreifender Ausbruch sind damit möglich.
Getrennte Datenbank
Jeder Mandant hat eine eigene Datenbank statt eines gemeinsamen Schemas mit Mandantenspalte.
Getrennte Zugangsdaten
Die Dienste jedes Mandanten authentifizieren sich mit eigenen, ausschließlich auf ihn beschränkten Zugangsdaten.

Datenfluss & Aufbewahrung

Was wir erheben, wohin es fließt, wie lange es bleibt und was es beendet.

  1. Schritt 1

    Erheben

    Daten kommen aus Ihren Konnektoren, Uploads und der Nutzung.

  2. Schritt 2

    Übertragen

    Jeder Übertragungsweg ist TLS-verschlüsselt — eingehend wie plattformintern.

  3. Schritt 3

    Verarbeiten

    Normalisierung, Abgleich und KI-gestützte Extraktion erzeugen Ihr Inventar.

  4. Schritt 4

    Speichern

    Verschlüsselt in Ihrer eigenen Datenbank in der EU, mit wiederherstellbaren Backups.

  5. Schritt 5

    Löschen

    Entfernt auf Ihre Anforderung oder zum Vertragsende, Backups eingeschlossen.

Aufbewahrung und Löschung nach Datenkategorie
DatenkategorieZweckAufbewahrungLöschung
IdentitätsdatenNamen, dienstliche E-Mail-Adressen und Rollen zur Zuordnung von Lizenzen zu Personen.Für die VertragslaufzeitInnerhalb von 30 Tagen nach Vertragsende oder auf Anfrage
Software- & LizenzdatenInstallierte Software, Berechtigungen, Verträge und Ausgaben — das Inventar selbst.Für die VertragslaufzeitInnerhalb von 30 Tagen nach Vertragsende
NutzungstelemetrieWelche Anwendungen tatsächlich genutzt werden, um ungenutzte Lizenzen zu finden.24 Monate rollierendAutomatisch nach Ablauf des Zeitfensters
Audit-ProtokolleSicherheitsrelevante Aktionen, für Ihre Audits und unsere.12 MonateAutomatisch nach Ablauf des Zeitfensters
Support-KorrespondenzTickets und Nachrichten im Austausch mit unserem Team.24 Monate nach AbschlussAutomatisch oder auf Anfrage

Nach Vertragsende werden Kundendaten innerhalb von 30 Tagen gelöscht, sofern keine längere gesetzliche Aufbewahrungspflicht besteht. Ein Export vor der Löschung ist auf Anfrage möglich.

Abschnitt 4

Nachweise & Kontakt

Die Dokumente hinter den Aussagen, der Weg zur Meldung von Schwachstellen und was wir zuletzt umgesetzt haben.

Sicherheitspaket

Fordern Sie unser Sicherheitspaket an

Ein Paket, das den Großteil eines Sicherheitsfragebogens beantwortet, bevor Sie einen versenden müssen.

  • Security-Whitepaper — Architektur, Maßnahmen und Betriebspraxis im Detail.
  • Auftragsverarbeitungsvertrag — unser Standard-AVV inklusive Liste der Subunternehmer.
  • SIG-/CAIQ-Antworten — die gängigen Fragebögen, vorausgefüllt.
  • Penetrationstest-Zusammenfassung — Umfang, Feststellungen nach Schweregrad und Behebungsstand.
Sicherheitspaket anfordern

Versand per E-Mail, in der Regel innerhalb von zwei Werktagen. Wir bitten um eine Firmenadresse, damit nachvollziehbar bleibt, wer welche Fassung erhalten hat.

Schwachstelle melden

Etwas gefunden? Sagen Sie es uns, bevor Sie es anderen sagen — wir arbeiten es gemeinsam mit Ihnen ab. Forschung in gutem Glauben ist hier willkommen.

  • Wir bestätigen jede Meldung innerhalb von zwei Werktagen.
  • Gegen Forschung in gutem Glauben, die dieser Richtlinie folgt, gehen wir nicht rechtlich vor.
  • Meldende, die genannt werden möchten, nennen wir nach Behebung.
  • Im Umfang: unsere Plattform und diese Website. Nicht im Umfang: Denial of Service, Social Engineering und physische Angriffe.
Sicherheitskontakt
info@syprasam.org
Maschinenlesbare Richtlinie
/.well-known/security.txt

Security-Changelog

Sicherheitsrelevante Änderungen, die wir ausgeliefert haben — neueste zuerst.

  1. Consent Mode v2, standardmäßig abgelehnt

    Datenschutz

    Analyse-Signale sind abgelehnt, bis Besucher zustimmen; vor der Einwilligung wird kein Analyse-Skript geladen.

  2. Nicht-produktive Deployments von der Suche ausgeschlossen

    Härtung

    Staging- und Preview-Umgebungen liefern jetzt noindex und untersagen das Crawling, damit Vorab-Inhalte nicht indexiert werden.

  3. Kontakt-Endpunkt gehärtet

    Härtung

    Serverseitige Schema-Validierung, IP-basiertes Rate-Limiting und ein Honeypot-Feld im öffentlichen Kontaktformular.

Einträge werden veröffentlicht, sobald die Änderung live ist. Automatisierte Scan-Ergebnisse sind als solche gekennzeichnet, damit ein Maschinenbefund von einer menschlichen Aussage unterscheidbar bleibt.