Zum Inhalt springen

Sicherheit und Vertrauen

Ihre Daten, isoliert und Ihr Eigentum.

Sicherheit ist kein Häkchen am Ende des Formulars. Sie lebt in der Datenbank, beim Start und bei jeder Anfrage. Das ist das technische Dossier, ohne Schaumschlägerei, damit Ihr Team es vor der Unterschrift prüfen kann.

24+
RLS-Richtlinien in der Datenbank
SHA-256
unumkehrbare Pseudonymisierung mit Salt
16
dauerhafte Rate-Limit-Buckets

In der Datenbank isoliert

Row Level Security aktiv, nicht nur in der Anwendung

Das Register, Zeile für Zeile

Wir beweisen es Zeile für Zeile.

Vor den Details das vollständige Register in einer einzigen Ansicht. Jede Zeile ist eine konkrete Garantie, die Ihr Team im Code überprüfen kann.

B2B-Vertrauen

Sicherheit durch Design

Deine Daten leben isoliert und gehören dir. Wir beweisen es Zeile für Zeile.

Sicherheit ist kein Kästchen am Ende des Formulars: Sie steckt in der Datenbank, beim Start und bei jeder Anfrage. Dies ist das technische Register, ohne Nebel, damit dein Team es prüfen kann.

  • RLSIn der Datenbank
  • GDPRAuf die DSGVO ausgelegt
  • EUResidenz (Roadmap)
Sicherheitsregister
  • IsolierungMandantenfähiges RLS, 24+ Richtlinien in der Datenbank, mit Clamp gegen Rollen-Eskalation.
  • BefragterIP, User-Agent und Gerät nur als gesalzene SHA-256-Hashes gespeichert, irreversibel.
  • PasswörterGehasht mit scrypt, Vergleich in konstanter Zeit, nie an den Client zurückgegeben.
  • Öffentliche LinksSigniert mit HMAC-SHA256, timing-safe, und beim erneuten Veröffentlichen ungültig gemacht.
  • ZugriffstokenZustandslos, mit täglichem Ablauf in einem httpOnly-Cookie (kein localStorage).
  • StartSchlägt geschlossen fehl, wenn das HMAC-Geheimnis fehlt oder weniger als 32 Zeichen hat.
  • FreitextRekursive HTML-Bereinigung (Anti-XSS) bei jedem offenen Feld.
  • UploadsBereinigtes SVG (DOMPurify) und echter Typ über Magic Bytes, nicht über die Erweiterung.
  • RatenbegrenzungDauerhaft über 16 Buckets plus Sperre pro Umfrage gegen Brute-Force.
  • TransportHSTS, strenge Header, CSP mit Allowlist, CSRF/Origin-Verifizierung.
  • KontoRichtlinie mit 12 Zeichen, erneute Authentifizierung und Abmeldung der übrigen Sitzungen.
  • AbrechnungStripe-Webhook mit Signatur, Mandantenbindung, Idempotenz und Schutz vor falscher Reihenfolge.
  • KI-SicherheitNicht vertrauenswürdige Daten in defensiven Begrenzern und Ausgabenkontingenten, die geschlossen fehlschlagen.
  • Admin-Panelsuper_admin mit Lesezugriff und einem vollständigen Audit-Log privilegierter Aktionen.
  • EU-ResidenzDaten in der Europäischen Union im Enterprise-Plan gehostet.Roadmap

Ein einziges Geheimnis signiert die Token und salzt die Datenschutz-Hashes. Fehlt es, startet die Anwendung nicht.

Auf die DSGVO ausgelegt · Geheimnisse nur serverseitig · bereinigte Fehler, die nie interne Details preisgeben.

Die Akten

Fünf Akten, geöffnet.

Das Register gliedert sich in fünf Akten nach Bereich: Isolation, Datenschutz, Verschlüsselung und Zugriff, Missbrauchsschutz und die Ränder (Konto, Abrechnung und KI). Jede mit ihren konkreten Klauseln.

Jeder Mandant, in seiner eigenen Zelle.

Die Isolation wird in der Datenbank durchgesetzt, nicht nur in der Anwendung, sodass keine Abfrage die Organisationsgrenze überschreitet, selbst wenn die Logik versagt.

  • Row Level Security, über 24 RichtlinienÜber vierundzwanzig Richtlinien zur Mandantentrennung leben in der Datenbank. Die Grenze zwischen Organisationen wird dort durchgesetzt, wo die Daten sind, nicht wo der Code ist.
  • Sperre gegen Rollen-EskalationEine Sperre auf RLS-Ebene verhindert, dass sich eine Rolle über ihren Rang hinaus erhebt. Kein Nutzer kann mehr Berechtigungen anfordern, als seine Rolle gewährt.
  • Parametrisierte AbfragenAlle Abfragen sind parametrisiert: Es gibt keine SQL-Injection-Fläche durch Zeichenkettenverkettung.

Wirklich anonym, nicht Marketing-anonym.

Anonyme Antworten bewahren keine umkehrbaren Spuren des Befragten. Alles, was identifizieren könnte, wird zu einem unumkehrbaren Hash, bevor es die Festplatte berührt.

  • Pseudonymisierter BefragterIP, User-Agent und Gerät werden nur als gesalzene SHA-256-Hashes gespeichert, unumkehrbar. Sie können nicht rückgängig gemacht werden, um den Originalwert wiederherzustellen.
  • Sicher, falls das Salt schwach istWenn das Geheimnis, das die Hashes salzt, schwach ist, scheitert das System auf der sicheren Seite, anstatt Daten im Klartext offenzulegen.
  • Geheimnisse nur auf dem ServerDer Service-Schlüssel und die Module, die Geheimnisse lesen, sind als server-only gekennzeichnet und erreichen nie das Client-Bundle. Fehler werden bereinigt und geben keine internen Details preis.

Signiert, mit Ablauf und in konstanter Zeit.

Anmeldedaten werden mit absichtlich langsamen Algorithmen gespeichert, öffentliche Links sind signiert und Tokens laufen von selbst ab. Der Vergleich erfolgt in konstanter Zeit, damit das Timing nichts verrät.

  • Passwörter mit scryptUmfragepasswörter werden mit scrypt gehasht und in konstanter Zeit verglichen. Sie werden niemals an den Client zurückgegeben.
  • Signierte öffentliche LinksÖffentliche Links sind mit HMAC-SHA256 timing-sicher signiert und werden beim erneuten Veröffentlichen der Umfrage ungültig.
  • Zustandslose Tokens, täglicher AblaufZugriffstokens sind zustandslos und laufen täglich ab, in einem httpOnly-Cookie (nicht im localStorage).

Türen schließen, bevor angeklopft wird.

Bereinigung, Rate-Limit und Transport-Header arbeiten zusammen, damit feindlicher Inhalt und Brute Force keine Lücke finden.

  • Rekursive HTML-BereinigungJedes Freitextfeld wird rekursiv von HTML bereinigt (Anti-XSS). SVG-Uploads werden mit DOMPurify bereinigt und der tatsächliche Typ wird über Magic Bytes validiert, nicht über die Erweiterung.
  • Dauerhaftes Rate-Limit über 16 BucketsSechzehn Buckets decken Registrierung, Umfrage-Login, Passwortprüfung, Fragebogen-Download, Uploads, Exporte, Einladungen, Admin-Lesevorgänge und KI-Anfragen ab, plus eine Sperre pro Umfrage gegen Brute Force.
  • Strikter TransportHSTS erzwingt HTTPS, die CSP nutzt einen Nonce pro Anfrage mit strict-dynamic (ohne unsafe-inline), Abhängigkeiten werden in jedem Release-Zyklus geprüft und gehärtet, und datenverändernde Anfragen prüfen CSRF und Origin.

Vertrauen erstreckt sich auf jeden Rand.

Die Kontorichtlinie, der Abrechnungs-Webhook und die KI-Sicherheit schließen die Lücken, die meist außerhalb des klassischen Perimeters bleiben.

  • KontorichtlinieEinheitliche Passwortrichtlinie (mindestens 12 Zeichen, hohe Stärke), erneute Authentifizierung mit dem aktuellen Passwort und Abmelden der übrigen Sitzungen bei der Änderung.
  • Verifizierte AbrechnungDer Stripe-Webhook verifiziert die Signatur, bindet den Mandanten (der Kunde muss zur Organisation passen), erzwingt Idempotenz und schützt vor Ereignissen außerhalb der Reihenfolge. Die Paywall wird in der Navigation und in der API durchgesetzt.
  • KI-Sicherheit und Admin-PanelNicht vertrauenswürdige Daten werden mit defensiven Trennzeichen umschlossen und KI-Ausgaben werden mit Kontingenten pro Nutzer und pro Organisation reserviert, die sicher fehlschlagen. Das super_admin-Panel ist schreibgeschützt, mit einem vollständigen Audit-Protokoll der privilegierten Aktionen.
  • Aktive SitzungenSehen Sie, welche Geräte angemeldet sind, und beenden Sie sie aus der Ferne in den Einstellungen.

Der Start

Scheitert sicher, von Grund auf.

Ein einziges Geheimnis signiert die Tokens und salzt die Datenschutz-Hashes. Fehlt es oder hat es weniger als 32 Zeichen, startet die Anwendung nicht. Es gibt keinen unsicheren Notbetrieb.

  1. HMAC-Geheimnis des Projekts ladenvorhanden
  2. Mindestlänge validieren (32 Zeichen)korrekt
  3. Token-Signatur initialisierenbereit
  4. Salt der Datenschutz-Hashes initialisierenbereit
  5. Wenn das Geheimnis fehlt oder zu kurz ist: Start angehalten

Lieber nicht starten als unsicher starten.

DSGVO ab Werk

Die DSGVO ist kein Häkchen. Sie ist Produkt.

Rechte der Befragten, Aufbewahrung und Einwilligung leben nicht in einem PDF: Sie sind Funktionen mit eigener Oberfläche und überprüfbarem Nachweis. Und alles Rechtliche ist öffentlich, in einem für alle offenen Trust Center.

Öffentliches Trust Center

/legal

Datenresidenz in der EU
  1. Datenschutzerklärung
  2. Cookie-Richtlinie
  3. Bedingungen zur Datenverarbeitung
  4. Liste der Unterauftragsverarbeiter
  5. KI-Richtlinie
  6. Richtlinie zur zulässigen Nutzung
  7. Sicherheit

Endgültige Rechtstexte, keine Entwürfe, heute auf Spanisch veröffentlicht; die Übersetzungen folgen mit der juristischen Freigabe. Die Oberfläche des Trust Centers folgt bereits allen sechs Sprachen der Anwendung.

Trust Center besuchen

Rechtezentrum (DSAR)

Suchen, exportieren oder löschen Sie alles, was ein Befragter eingereicht hat, über seine E-Mail und aus den Einstellungen. Artikel 15, 17 und 20 der DSGVO, immer im Organisationsumfang.

Die KI-Ebene

Die KI, unter denselben Regeln.

Vier kurze Garantien, ohne Kleingedrucktes.

  • Nicht vertrauenswürdige Umfragedaten werden an jedem KI-Eingangspunkt gegen eingeschleuste Anweisungen abgeschottet.
  • Jede Zahl, die die KI zitiert, wird serverseitig gegen die echten Daten validiert, bevor sie angezeigt wird.
  • KI-Ausgabenlimits pro Organisation und pro Nutzer, die sicher fehlschlagen, mit einem Not-Aus auf Plattformebene.
  • Die KI-Engine wird mit einer EU-freundlichen Ausrichtung betrieben und ist im öffentlichen Dokument der Unterauftragsverarbeiter aufgeführt.

Alles über die KI-Ebene

Compliance und Roadmap

Was Sie schon haben, und was kommt, gekennzeichnet.

Wir ziehen eine klare Linie zwischen dem, was heute verfügbar ist, und dem, was auf der Enterprise-Roadmap steht. Kein Kleingedrucktes: Alles, was Roadmap ist, wird als Roadmap gekennzeichnet.

  • Heute verfügbarAuf die DSGVO ausgerichtetDSGVO-Denkweise im gesamten Produkt: Datenminimierung, Pseudonymisierung der Befragten, Geheimnisse nur auf dem Server und bereinigte Fehler.
  • Heute verfügbarVerwaltung aktiver SitzungenListet die aktiven Sitzungen der Organisation auf (Gerät, IP, Alter, letzte Aktivität) und schließt eine bestimmte, immer im Organisationsumfang.
  • Heute verfügbarAudit privilegierter AktionenVollständiges Audit-Protokoll der Aktionen des super_admin-Panels und des überwachten organisationsübergreifenden Zugriffs.
  • Heute verfügbarKonfigurierbare DatenaufbewahrungLegen Sie pro Umfrage fest, wie lange Antworten aufbewahrt werden; eine automatische Löschung entfernt abgelaufene Antworten, in jedem Plan. DSGVO-Datenminimierung in der Praxis.
  • Heute verfügbarCompliance-Dossier für die Due DiligenceInterne DPIA, Verzeichnis der Verarbeitungstätigkeiten (ROPA), Verfahren bei Datenpannen und DPA-Checkliste für Anbieter, bereit für Ihre Enterprise-Gespräche.
  • Heute verfügbarDatenresidenz in der EUDaten in der Europäischen Union gehostet im Enterprise-Plan.
  • RoadmapSingle Sign-on (SSO)SSO für den Teamzugriff, im Enterprise-Plan.
  • RoadmapAudit-Protokolle für den KundenFür den Kunden sichtbare Audit-Protokolle der Kontoaktivität, im Enterprise-Plan.

Roadmap-Elemente sind heute nicht verfügbar. Wenn Ihr Kauf von einem davon abhängt, schreiben Sie uns und wir geben Ihnen einen realistischen Zeitplan.

Prüfen Sie es, bevor Sie ihm vertrauen. Dann vertrauen Sie ihm.

Legen Sie das Dossier Ihrem eigenen Sicherheitsteam vor. Für EU-Residenz, SSO oder einen Lieferantenfragebogen sprechen Sie mit dem Vertrieb.

Erstellen Sie Ihr kostenloses Konto und nutzen Sie ab der ersten Minute alle Funktionen mit Ihrer Marke, ohne Karte zum Start. EU-Residenz in Enterprise.