Sicherheit
Zuletzt aktualisiert: 17. März 2026. ComplianceRadar.dev nimmt die Sicherheit Ihrer Daten ernst. Diese Seite fasst zusammen, wie wir Daten bei der Übertragung und im ruhenden Zustand schützen und wie wir die während der Scans verarbeiteten Inhalte handhaben.
Die Sicherheitsinfrastruktur und die Richtlinien des Dienstes ComplianceRadar.dev werden von Damir Andrijanic verantwortet.
Verschlüsselung bei der Übertragung
Der gesamte Zugriff auf ComplianceRadar.dev erfolgt über HTTPS (TLS). Daten, die zwischen Ihrem Browser und unseren Servern sowie zwischen unseren Servern und Drittanbieterdiensten (z. B. Stripe, Google Gemini API) ausgetauscht werden, sind bei der Übertragung verschlüsselt. Wir verwenden branchenübliche TLS-Konfigurationen und stellen die Anwendung nicht über unverschlüsseltes HTTP bereit.
Verschlüsselung im Ruhezustand
Von ComplianceRadar.dev gespeicherte Daten liegen in einer PostgreSQL-Datenbank. Der Datenbankspeicher wird von unserem Hosting- und Datenbankanbieter im Ruhezustand verschlüsselt. Der Zugriff auf die Datenbank ist auf die Anwendung und autorisierte Vorgänge beschränkt, mit entsprechenden Zugriffskontrollen und Überwachung.
KI-Verarbeitungsgrenze (Gemini)
ComplianceRadar nutzt die Google Gemini API, um Compliance-Feststellungen zu erzeugen. Bei URL-Scans wird extrahierter Website-Text zur Analyse übermittelt. Bei Architektur-Uploads wird extrahierter PDF-Text zur Analyse übermittelt. Standardmäßig senden wir keine vollständigen Kontodatenbanken oder Ihren gesamten Anwendungscode; Text, den Sie übermitteln oder der aus gescannten Quellen extrahiert wird, kann jedoch in KI-Anfragen enthalten sein.
Erfasste Inhalte und Aufbewahrung
Bei URL-Scans verarbeiten wir abgerufenes HTML und extrahierten Text, um Ergebnisse zu erzeugen. Rohes abgerufenes HTML wird nicht als dauerhaftes Berichtsartefakt gespeichert. Strukturierte Scan-Ergebnisse werden in unserer Datenbank gespeichert, damit Berichte später angezeigt werden können. Diese Ergebnisse können modellgenerierte Zusammenfassungen, Beobachtungen und Empfehlungen enthalten, die aus gescannten Inhalten abgeleitet werden.
PDF-Upload-Kontrollen und Verarbeitungszyklus
Bei Uploads von Architekturdokumenten setzen wir vor der Verarbeitung eine PDF-Dateivalidierung durch (Typ-/Signatur-/Größenprüfung). Hochgeladene Dokumente sind ausschließlich für nicht personenbezogene technische Dokumentation vorgesehen. Rohe PDF-Bytes und extrahierter Text werden nach erfolgreicher Verarbeitung gelöscht. Schlägt die Verarbeitung fehl oder stehen Wiederholungen aus, können hochgeladene Daten vorübergehend bestehen bleiben, bis der Vorgang abgeschlossen, wiederholt oder als fehlgeschlagen markiert wird. Strukturierte Berichtsausgaben werden für die Produktfunktionalität aufbewahrt.
Authentifizierung und Zugriffskontrolle
Die Nutzerauthentifizierung erfolgt über NextAuth mit Google OAuth und passwortlosen E-Mail-Magic-Links. Sitzungs- und API-Zugriffskontrollen sind so ausgelegt, dass Nutzer nur auf ihre eigenen privaten Scans und Kontodaten zugreifen können.
Standardmäßig private Berichte
Scan-Berichte sind standardmäßig privat, mit Zugriffskontrollen zur Reduzierung unbefugter Offenlegung. Entscheidet sich ein Nutzer, Berichtsdaten zu veröffentlichen oder extern zu teilen, ist dieser Nutzer allein für die Veröffentlichungsentscheidung und die daraus resultierende Offenlegung verantwortlich.
Nicht authentifizierte URL-Scan-Berichte erfordern für den Zugriff ein signiertes, zeitlich begrenztes Zugriffstoken in der Ergebnis-URL. Öffentliche Berichte bleiben nur dort zugänglich, wo der Nutzer die Veröffentlichung ausdrücklich aktiviert.
Berichte aus Architektur-Dokument-Uploads sind standardmäßig auf den authentifizierten Kontozugriff beschränkt.
Cookie-Kontrollen und Einwilligungsbasis
Wir verfolgen bei nicht notwendigen Cookies und Trackern einen deaktivierenden Standard (Deny-by-default). Nicht notwendige Analyse bleibt deaktiviert, bis der Nutzer ausdrücklich einwilligt.
Double-Opt-in für die Warteliste
Wartelisten-Anmeldungen nutzen ein Double-Opt-in-Bestätigungsverfahren, sodass ein Abonnement erst aktiv wird, nachdem der Inhaber der E-Mail-Adresse die Anfrage bestätigt hat.
Praktiken beim Anwendungs-Logging
Unser Ziel beim Logging ist es, personenbezogene Daten in Routineprotokollen zu minimieren. Betriebs- und Sicherheitsdiagnosen können begrenzte Metadaten und Fehlerkontext enthalten, die zum Betrieb des Dienstes erforderlich sind. Wir überprüfen das Logging fortlaufend, um unnötige Datenexposition zu reduzieren.
Enterprise Privacy Mode (geplant)
Wir entwickeln einen Enterprise Privacy Mode für Organisationen, die strengere Kontrollen über KI-Verarbeitung, Aufbewahrungsfristen und Auftragsverarbeiter-Konfiguration benötigen. Dieser Abschnitt wird aktualisiert, sobald diese Kontrollen allgemein verfügbar sind.
Unterauftragsverarbeiter und Compliance
Wir nutzen eine begrenzte Zahl an Dienstleistern, darunter Vercel, Supabase, Stripe, Zoho, Google Gemini API, Upstash Redis, Cloudflare Turnstile und einwilligungsabhängige Vercel Analytics. Die jeweiligen Rollen und Datenflüsse sind in unserer Datenschutzerklärung beschrieben.
Meldung von Sicherheitsproblemen
Wenn Sie glauben, eine Sicherheitslücke in ComplianceRadar.dev gefunden zu haben, kontaktieren Sie uns bitte verantwortungsvoll. Wir bestätigen den Eingang und arbeiten daran, bestätigte Probleme zeitnah zu beheben.