Tootela wird von Tootela SAS, einem französischen Unternehmen, betrieben. Diese Seite wird der Einfachheit halber bereitgestellt; im Streitfall gilt französisches Recht, wie in unseren Nutzungsbedingungen festgelegt.
Überblick
Diese Seite beschreibt die Sicherheitsmaßnahmen, die Tootela heute tatsächlich einsetzt : nicht mehr und nicht weniger. Wir sind ein kleines Unternehmen und setzen bewusst auf gehärtete, auditierte Infrastruktur (Vercel, Supabase, Stripe), anstatt eine eigene zu betreiben. Sobald wir neue Maßnahmen einführen, aktualisieren wir diese Seite.
Verschlüsselung
Bei der Übertragung
Alle Verbindungen zu Tootela sind mit TLS geschützt. Auch der Datenverkehr zwischen unserer Anwendung und unserer Datenbank, unserem Speicher und Drittanbietern wird bei der Übertragung verschlüsselt.
Im Ruhezustand
Kundendaten werden von unseren Infrastrukturanbietern im Ruhezustand verschlüsselt : Datenbank, Backups und Objektspeicher werden von Supabase (auf AWS-Infrastruktur) auf der Festplatte verschlüsselt, wobei die Schlüssel vom Anbieter verwaltet werden.
Passwörter
Die Authentifizierung wird von Supabase Auth (GoTrue) verwaltet. Passwörter werden von Supabase gehasht und von Tootela niemals im Klartext gespeichert oder protokolliert.
Authentifizierung
- Zwei-Faktor-Authentifizierung: für alle Nutzer verfügbar über einen per E-Mail gesendeten Einmalcode. Verifizierte Geräte werden 30 Tage lang gespeichert.
- Sitzungsverwaltung: von Supabase verwaltete Zugriffs- und Aktualisierungstoken, die bei der Abmeldung ungültig werden.
- E-Mail-Verifizierung bei der Registrierung.
- Google-Anmeldung (OAuth) als Alternative zu Passwörtern verfügbar.
Wir bieten derzeit kein SAML-SSO und keine Authentifizierung per Hardware-Schlüssel / Passkey (WebAuthn) an. Wenn Ihre Organisation diese benötigt, sagen Sie es uns : das hilft uns bei der Priorisierung.
Zugriffskontrollen
- Innerhalb der App: rollenbasierte Zugriffskontrolle innerhalb jedes Arbeitsbereichs und Sicherheit auf Zeilenebene in der Datenbank, sodass ein Arbeitsbereich niemals die Daten eines anderen sehen kann.
- Innerhalb von Tootela: der Produktionszugriff ist auf eine sehr kleine Zahl autorisierter Personen beschränkt.
Infrastruktur
Tootela läuft auf einem kleinen, bewusst gewählten Stack:
- Anwendung: Next.js, bereitgestellt auf Vercel. Serverlos, automatisch skaliert, DDoS-geschützt am Edge.
- Datenbank, Authentifizierung, Speicher: Supabase. Postgres mit Sicherheit auf Zeilenebene als primäre Vertrauensgrenze. Region: eu-west-3 (Paris, France).
- E-Mail: Resend.
- Zahlungen: Stripe. Kartendaten berühren niemals unsere Server.
- KI-Funktionen: Google Gemini API. Inhalte werden nur gesendet, wenn Sie eine KI-Funktion nutzen, ausschließlich zur Erstellung der Antwort, und unsere Vereinbarung mit Google verbietet ein Training damit.
Jeder Anbieter, der auf Kundendaten zugreifen kann, verfügt über einen schriftlichen Auftragsverarbeitungsvertrag, der die DSGVO abdeckt. Die Liste der Unterauftragsverarbeiter finden Sie in unserer DPA.
Datenverarbeitung
- Speicherort: die Datenbank wird in der EU (eu-west-3 (Paris, France)) gehostet.
- Backups: unser Datenbankanbieter erstellt automatisch tägliche verschlüsselte Backups.
- Mandantentrennung: Daten eines Arbeitsbereichs können nicht von einem anderen abgefragt werden. Durchgesetzt auf Zeilenebene der Datenbank, nicht nur auf Anwendungsebene.
- Kein Training mit Kundendaten. Inhalte, die Sie in Tootela einstellen, werden niemals zum Trainieren von KI-Modellen verwendet, weder von uns noch von anderen.
Entwicklungspraktiken
- TypeScript überall: Typprüfungen laufen vor jeder Bereitstellung.
- Verwaltung von Geheimnissen: Geheimnisse liegen in den Umgebungsvariablen von Vercel und Supabase, niemals im Code.
- Getrennte Umgebungen: Änderungen werden in einer Entwicklungsumgebung bereitgestellt und überprüft, bevor sie in die Produktion gelangen.
- Aktualisierung von Abhängigkeiten: Abhängigkeiten werden aktuell gehalten und bei Veröffentlichung von Sicherheitshinweisen überprüft.
Reaktion auf Vorfälle
Wenn ein Sicherheitsvorfall Ihre Daten betrifft, informieren wir Sie unverzüglich : innerhalb von 48 Stunden nach Kenntnisnahme, wie in unserer DPA zugesichert : darüber, was passiert ist, welche Daten betroffen waren und welche Schritte wir unternehmen. Wo die DSGVO es verlangt, benachrichtigen wir die CNIL innerhalb von 72 Stunden. Dienstvorfälle werden auf unserer Statusseite veröffentlicht.
Compliance
- DSGVO: Tootela ist ein französisches Unternehmen; die DSGVO regelt, wie wir personenbezogene Daten verarbeiten. Siehe unsere Datenschutzerklärung und unseren DPA.
- EU-Datenresidenz: die Datenbank wird standardmäßig in der EU gehostet. Für Unterauftragsverarbeiter außerhalb der EU stützen wir uns auf die EU-Standardvertragsklauseln (SCCs) sowie zusätzliche Maßnahmen.
- Zertifizierungen: wir verfügen derzeit über keine SOC-2- oder ISO-27001-Zertifizierungen und werden nichts Gegenteiliges suggerieren. Beide stehen auf unserer längerfristigen Roadmap. Unsere zentralen Anbieter veröffentlichen ihre eigenen Zertifizierungen (Supabase: SOC 2 Type II; Stripe: PCI DSS Level 1).
Wenn Ihr Einkaufsteam einen Sicherheitsfragebogen benötigt, senden Sie ihn an contact@tootela.net.
Verantwortungsvolle Offenlegung
Wenn Sie glauben, eine Sicherheitslücke in Tootela gefunden zu haben, melden Sie sie bitte an contact@tootela.net. Fügen Sie genügend Details zur Reproduktion und, wenn möglich, einen Proof of Concept bei. Wir verpflichten uns:
- Ihre Meldung umgehend zu bestätigen, in der Regel innerhalb von zwei Werktagen
- Sie über den Fortschritt der Behebung auf dem Laufenden zu halten
- Sie zu nennen (oder anonym zu halten, ganz wie Sie wünschen), sobald das Problem behoben ist
Bitte nutzen Sie die Schwachstelle nicht über das zur Demonstration Notwendige hinaus aus, greifen Sie nicht auf Daten zu, die nicht Ihnen gehören, und führen Sie keine automatisierten Scans in der Produktion durch. Handeln in gutem Glauben schützt Sie im Rahmen unserer Safe-Harbour-Richtlinie.
Nicht im Umfang: Denial-of-Service-Angriffe, Social Engineering unserer Mitarbeiter, physische Angriffe, Schwachstellen in Drittdiensten, von denen wir abhängen (melden Sie diese dem Anbieter).
Fragen?
Erreichen Sie unser Sicherheitsteam unter contact@tootela.net.