Sicherheit
Sicherheit
Diese Seite wird von COPPEN Real Estate GmbH gepflegt und beschreibt Maßnahmen, die in ERAA tatsächlich umgesetzt sind. Sie ist keine Zertifizierung und keine Prüfbescheinigung durch Dritte.
Verschlüsselung
- Transportverschlüsselung (TLS) für alle Aufrufe der Anwendung und der Schnittstellen.
- Verschlüsselung ruhender Daten durch die eingesetzten Infrastrukturanbieter (Datenbank und Objektspeicher).
- Keine Ende-zu-Ende-Verschlüsselung: zur Auslesung und Anzeige müssen Inhalte serverseitig entschlüsselt verarbeitet werden.
Mandantentrennung
- Jeder fachliche Datensatz trägt eine Gesellschaftszuordnung; Zugriffe werden per Row-Level-Security in der Datenbank geprüft.
- Rollen Owner, Manager und Viewer mit unterschiedlichen Schreibrechten.
- Rechteprüfung findet serverseitig statt; Angaben aus dem Browser werden nicht als Berechtigung akzeptiert.
Dateien und Freigaben
- Alle Speicher-Buckets für Dokumente und Fotos sind privat; kein öffentlicher Direktzugriff.
- Zugriff ausschließlich über kurzlebige, signierte Links.
- Einladungs- und Report-Tokens werden nur als Hash gespeichert; Freigaben laufen nach 30 Tagen ab und sind widerrufbar.
- Geteilte Reports enthalten einen anonymisierten, eingefrorenen Auszug ohne Namen, Adressen, Dokumente oder Beträge im Klartext.
Nachvollziehbarkeit
- Audit-Protokoll je Gesellschaft mit Zeitpunkt, handelnder Person und Art der Aktion.
- Keine Dokumentinhalte, Tokens oder Passwörter in Protokollen.
- Löschende oder überschreibende KI-Aktionen erfordern eine ausdrückliche Bestätigung.
Missbrauchs- und Ressourcenschutz
- Größen- und Ressourcenlimits für Uploads und Tabellenauslesung (u. a. 5 MB je Tabellendatei, begrenzte Blatt-, Zeilen- und Textmengen).
- Dateitypprüfung anhand der Dateisignatur, nicht nur der Endung.
- Begrenzte Anfragegrößen und Zeitlimits für KI-Verarbeitung; kontrollierte, verständliche Fehlermeldungen.
Backups und Wiederherstellung
Datenbank-Backups werden durch den Infrastrukturanbieter der Plattform erstellt. Eine Wiederherstellung einzelner Datensätze auf Zuruf ist nicht garantiert. Für eine eigene Kopie Ihrer Daten nutzen Sie bitte den Datenexport in den Einstellungen; die Aufbewahrung dieser Kopie liegt in Ihrer Verantwortung.
Was wir nicht behaupten
Wir führen aktuell keine Zertifizierung nach ISO 27001 oder SOC 2, keine externe Penetrationstest-Bescheinigung und keine Zusicherung einer bestimmten Verfügbarkeit. Wo solche Nachweise für Ihren Einsatz nötig sind, sprechen Sie uns bitte vor der Nutzung an.
Sicherheitslücke melden
Melden Sie Schwachstellen bitte vertraulich an info@coppen.de mit dem Betreff „Security". Wir bestätigen den Eingang und melden uns mit einer Einschätzung. Bitte keine automatisierten Massentests und keine Tests mit fremden Echtdaten.
Vertragliche Grundlage der Verarbeitung: Auftragsverarbeitung (AVV) · Datenschutzerklärung