SPHIOR Logo
SPHIOR
Sicherheit & Vertrauen

Ihre Datensicherheit ist unsere höchste Priorität

SPHIOR ist mit einer Security-First-Architektur gebaut. Wir veröffentlichen unsere Sicherheitspraktiken, Compliance-Roadmap und Subprozessor-Liste.

SOC 2

Noch nicht zertifiziert

TLS 1.2+

Gesamter Datenverkehr verschlüsselt

AES-256

Verschlüsselung im Ruhezustand

GDPR

DPA verfügbar

Sicherheitslage

Wie wir Ihre Daten schützen

Transportverschlüsselung

Gesamter Datenverkehr mit TLS 1.2+ verschlüsselt. HTTP wird auf HTTPS umgeleitet. HSTS erzwungen.

Verschlüsselung im Ruhezustand

Alle ruhenden Daten mit AES-256 verschlüsselt. Provider-verwaltete Schlüssel.

Zugriffskontrolle (RLS)

Row-Level Security gewährleistet Tenant-Isolation. Admin-Endpoints MFA-geschützt.

Schutz von Anmeldedaten

Enterprise-Authentifiziertes Scanning verwendet AES-GCM 256-Bit Client-seitige Verschlüsselung mit HKDF-basierter Zwei-Schicht-Schlüsselarchitektur.

Isolierte Scan-Umgebung

Sicherheitsscanner laufen in ephemeren Containern, die nach jedem Scan zerstört werden. Zwischen Scans bleibt kein Zustand erhalten.

Kontinuierliches Monitoring

Infrastruktur-Gesundheit, Pipeline-Status und Fehlerraten werden 24/7 überwacht mit automatischen Alerts.

Verifizierung

Was Sie selbst überprüfen können

Das Folgende lässt sich ohne Rückfrage bei uns prüfen. Der Quellcode der Detection-Engine ist veröffentlicht. Der Verifier wird über npm verteilt und läuft auf Ihrem eigenen Rechner allein mit Nodes Standardbibliothek. Das Nachweisformat folgt veröffentlichten Standards.

Die Erkennung nutzt kein Sprachmodell, gleiche Eingabe führt daher immer zum gleichen Befund. Die Genauigkeit wird gegen einen öffentlichen Benchmark gemessen, und diese Messung läuft als Gate im Build.

Detection-Enginegithub.com/Toraastrta/sphior-code
Verifiernpx sphior-verify
KI im ErkennungspfadKeine
GenauigkeitsmessungÖffentlicher Benchmark, CI-Gate
NachweisformatRFC 8785 · RFC 6962 · OpenTimestamps
Incident Response

Ein strukturierter Ablauf mit den von uns angestrebten Zeiten

01

Erkennung & Triage

Automatisiertes Monitoring erkennt Anomalien. Bereitschaftsingenieur bewertet die Schwere.

Ziel: < 1 Stunde
02

Eindämmung

Betroffene Systeme isolieren. Kompromittierte Anmeldedaten widerrufen. Forensische Beweise sichern.

Ziel: < 4 Stunden
03

Kundenbenachrichtigung

Betroffene Kunden werden mit Auswirkungsumfang und empfohlenen Maßnahmen benachrichtigt.

Ziel: < 72 Stunden
04

Behebung & Post-Mortem

Ursachenanalyse, dauerhafte Korrektur bereitgestellt und Post-Incident-Review veröffentlicht.

Ziel: < 30 Tage
Datenaufbewahrung & Löschung

Klare Aufbewahrungsfristen mit Löschrecht

DatentypAufbewahrung
Scan-Ergebnisse13 Monate
Datenbank-Backups7 Tage PITR
Ephemere Scan-Payloads0 — sofort
Daten bei Kontolöschung30 Tage
Audit-Logs12 Monate
Subprozessoren

Drittanbieter, die Daten verarbeiten

Wir minimieren die Anzahl der Subprozessoren und bewerten die Sicherheitslage jedes Anbieters sorgfältig. Diese Liste wird bei Änderungen aktualisiert.

AnbieterZweckStandort
Database ProviderDatenspeicherung, Authentifizierung & ZugriffskontrolleUS
CDN & Edge ProviderContent-Delivery, Edge Compute, verschlüsselter Speicher, DDoS-SchutzGlobal
Application HostAnwendungshosting und AnfrageverarbeitungGlobal (Edge)
Cloud InfrastructureScanner-Ausführung in isolierten, ephemeren ContainernAsia-Pacific (Tokyo)
Payment ProcessorZahlungsverarbeitung, Abonnement-Abrechnung, RechnungstellungUS / EU
AI ProviderErzeugung der Antworten des SPHIOR-AI-Assistenten.US
Email DeliveryTransaktions-E-Mails: Anmeldung, Benachrichtigungen und Alerts.US
Schwachstellen-Offenlegung

Richtlinie zur verantwortungsvollen Offenlegung (VDP)

Wir begrüßen Sicherheitsforscher, die Schwachstellen melden. Bestätigung innerhalb von 3 Werktagen, Erstbewertung innerhalb von 10 Werktagen, Behebung innerhalb von 90 Tagen.

Geltungsbereich

Im Umfang

sphior.com and its API endpoints

Antwort-SLA

Bestätigung < 3 Tage, Bewertung < 10 Tage

Fix-SLA

Kritisch < 30 Tage, Hoch < 60 Tage, Sonstige < 90 Tage

Safe Harbor

Gutgläubige Forscher werden nicht rechtlich verfolgt

Datenverarbeitungsvertrag

AVV automatisch generieren

Unser System generiert automatisch einen AVV gemäß DSGVO, CCPA und APPI. Füllen Sie das Formular aus und Ihr signiertes PDF wird in Kürze bereit sein.

Letzte Aktualisierung: 2026-09-08

Fragen zu unseren Sicherheitspraktiken? Kontaktieren Sie security@sphior.com