Ihre Datensicherheit ist unsere höchste Priorität
SPHIOR ist mit einer Security-First-Architektur gebaut. Wir veröffentlichen unsere Sicherheitspraktiken, Compliance-Roadmap und Subprozessor-Liste.
SOC 2
Noch nicht zertifiziert
TLS 1.2+
Gesamter Datenverkehr verschlüsselt
AES-256
Verschlüsselung im Ruhezustand
GDPR
DPA verfügbar
Wie wir Ihre Daten schützen
Transportverschlüsselung
Gesamter Datenverkehr mit TLS 1.2+ verschlüsselt. HTTP wird auf HTTPS umgeleitet. HSTS erzwungen.
Verschlüsselung im Ruhezustand
Alle ruhenden Daten mit AES-256 verschlüsselt. Provider-verwaltete Schlüssel.
Zugriffskontrolle (RLS)
Row-Level Security gewährleistet Tenant-Isolation. Admin-Endpoints MFA-geschützt.
Schutz von Anmeldedaten
Enterprise-Authentifiziertes Scanning verwendet AES-GCM 256-Bit Client-seitige Verschlüsselung mit HKDF-basierter Zwei-Schicht-Schlüsselarchitektur.
Isolierte Scan-Umgebung
Sicherheitsscanner laufen in ephemeren Containern, die nach jedem Scan zerstört werden. Zwischen Scans bleibt kein Zustand erhalten.
Kontinuierliches Monitoring
Infrastruktur-Gesundheit, Pipeline-Status und Fehlerraten werden 24/7 überwacht mit automatischen Alerts.
Was Sie selbst überprüfen können
Das Folgende lässt sich ohne Rückfrage bei uns prüfen. Der Quellcode der Detection-Engine ist veröffentlicht. Der Verifier wird über npm verteilt und läuft auf Ihrem eigenen Rechner allein mit Nodes Standardbibliothek. Das Nachweisformat folgt veröffentlichten Standards.
Die Erkennung nutzt kein Sprachmodell, gleiche Eingabe führt daher immer zum gleichen Befund. Die Genauigkeit wird gegen einen öffentlichen Benchmark gemessen, und diese Messung läuft als Gate im Build.
Ein strukturierter Ablauf mit den von uns angestrebten Zeiten
Erkennung & Triage
Automatisiertes Monitoring erkennt Anomalien. Bereitschaftsingenieur bewertet die Schwere.
Eindämmung
Betroffene Systeme isolieren. Kompromittierte Anmeldedaten widerrufen. Forensische Beweise sichern.
Kundenbenachrichtigung
Betroffene Kunden werden mit Auswirkungsumfang und empfohlenen Maßnahmen benachrichtigt.
Behebung & Post-Mortem
Ursachenanalyse, dauerhafte Korrektur bereitgestellt und Post-Incident-Review veröffentlicht.
Klare Aufbewahrungsfristen mit Löschrecht
| Datentyp | Aufbewahrung | Zweck |
|---|---|---|
| Scan-Ergebnisse | 13 Monate | Jahresvergleich und Trendanalyse |
| Datenbank-Backups | 7 Tage PITR | Point-in-Time-Recovery für Katastrophen |
| Ephemere Scan-Payloads | 0 — sofort | Keine Persistenz; nach Ausführung zerstört |
| Daten bei Kontolöschung | 30 Tage | Karenzzeit; dann dauerhaft gelöscht |
| Audit-Logs | 12 Monate | Sicherheitsuntersuchung und Compliance |
Drittanbieter, die Daten verarbeiten
Wir minimieren die Anzahl der Subprozessoren und bewerten die Sicherheitslage jedes Anbieters sorgfältig. Diese Liste wird bei Änderungen aktualisiert.
| Anbieter | Zweck | Verarbeitete Daten | Standort |
|---|---|---|---|
| Database Provider | Datenspeicherung, Authentifizierung & Zugriffskontrolle | Kontodaten, Scan-Metadaten, zugriffskontrollierte Datensätze | US |
| CDN & Edge Provider | Content-Delivery, Edge Compute, verschlüsselter Speicher, DDoS-Schutz | Scan-Ergebnisse | Global |
| Application Host | Anwendungshosting und Anfrageverarbeitung | Keine persistenten Kundendaten; ephemere Verarbeitung | Global (Edge) |
| Cloud Infrastructure | Scanner-Ausführung in isolierten, ephemeren Containern | Ephemere Scan-Payloads; nach Ausführung zerstört | Asia-Pacific (Tokyo) |
| Payment Processor | Zahlungsverarbeitung, Abonnement-Abrechnung, Rechnungstellung | Nur Zahlungstoken; SPHIOR speichert keine Kartennummern | US / EU |
| AI Provider | Erzeugung der Antworten des SPHIOR-AI-Assistenten. | Der Text der Frage, die Sie an den Assistenten senden. | US |
| Email Delivery | Transaktions-E-Mails: Anmeldung, Benachrichtigungen und Alerts. | Empfänger-E-Mail-Adressen, Zustellmetadaten | US |
Richtlinie zur verantwortungsvollen Offenlegung (VDP)
Wir begrüßen Sicherheitsforscher, die Schwachstellen melden. Bestätigung innerhalb von 3 Werktagen, Erstbewertung innerhalb von 10 Werktagen, Behebung innerhalb von 90 Tagen.
Geltungsbereich
Im Umfang
sphior.com and its API endpoints
Antwort-SLA
Bestätigung < 3 Tage, Bewertung < 10 Tage
Fix-SLA
Kritisch < 30 Tage, Hoch < 60 Tage, Sonstige < 90 Tage
Safe Harbor
Gutgläubige Forscher werden nicht rechtlich verfolgt
AVV automatisch generieren
Unser System generiert automatisch einen AVV gemäß DSGVO, CCPA und APPI. Füllen Sie das Formular aus und Ihr signiertes PDF wird in Kürze bereit sein.
Letzte Aktualisierung: 2026-09-08
Fragen zu unseren Sicherheitspraktiken? Kontaktieren Sie security@sphior.com
