Konkrete technische und organisatorische Maßnahmen — ohne Marketing-Sprache. Was wir tun, womit und warum.
Server in Deutschland
Alle Daten werden ausschließlich in einem deutschen Rechenzentrum verarbeitet und gespeichert. Keine Übermittlung in Drittländer außerhalb der EU.
HTTPS / TLS everywhere
Alle Verbindungen laufen ausschließlich über HTTPS. HTTP-Aufrufe werden serverseitig auf HTTPS umgeleitet. HSTS mit zweijähriger Gültigkeitsdauer ist aktiviert.
Mandanten-isolierte Datenbanken
Jeder Kunde erhält eine eigene, vollständig isolierte Datenbank. Ein Tenant kann technisch nicht auf Daten eines anderen zugreifen.
AES-256-GCM für Dokumente
Spesenbelege und Anhänge werden vor der Speicherung mit AES-256-GCM verschlüsselt. Jeder Mandant hat einen eigenen, zufällig generierten 256-Bit-Schlüssel — S3 enthält ausschließlich Chiffrat.
Passwort-Hashing
Passwörter werden niemals im Klartext gespeichert. bcrypt mit Kostenfaktor 10 macht Brute-Force-Angriffe rechenintensiv und schützt auch bei Datenbankzugriff.
API-Keys
API-Keys werden als SHA-256-Hash gespeichert. Der Klartext wird ausschließlich bei der Erstellung einmalig angezeigt und danach nicht mehr vorgehalten.
Rollenbasierte Berechtigungen
Mitarbeiter, Prüfer, Lohnbuchhaltung und Admin — jede API-Route prüft serverseitig Rolle und Mandantenzugehörigkeit. Clientseitige Angaben werden grundsätzlich ignoriert.
Login-Schutz & Rate-Limiting
IP-basiertes Rate-Limiting auf allen Login- und Registrierungsendpunkten. Konto-Sperrung nach wiederholten Fehlversuchen. Separate Limits für öffentliche APIs.
Audit-Log
Freigaben, Ablehnungen, Passwort-Resets und API-Key-Zugriffe werden mit Zeitstempel und ausführender Identität protokolliert.
Tägliche automatisierte Backups
Alle Datenbanken werden täglich vollständig gesichert — inklusive der mandantenspezifischen Verschlüsselungsschlüssel. Backups werden in Amazon S3 (Frankfurt) gespeichert und 90 Tage vorgehalten.
Restore-geprüft
Das Backup wurde vor dem Go-Live vollständig in einen isolierten Container wiederhergestellt und auf Datenintegrität geprüft. Ein Backup das nie restored wurde, gilt nicht.
Server-Snapshots
Zusätzlich erstellt der Hosting-Anbieter tägliche Snapshots auf Serverebene als zweite, unabhängige Sicherungsschicht.
Sicherheits-Header
Alle Antworten enthalten X-Frame-Options (DENY), X-Content-Type-Options, Referrer-Policy und Permissions-Policy. Der Server-Stack wird nicht in Headern offengelegt.
SSRF-Schutz
Vom Nutzer konfigurierbare externe URLs werden vor dem Abruf gegen eine Allowlist geprüft. Interne Netzwerkadressen, IP-Literale und Nicht-HTTPS-URLs werden blockiert.
Dedizierte IAM-Berechtigungen
Der Cloud-Speicher-Zugang ist auf einen dedizierten IAM-User mit minimalen Rechten (nur boltback-Bucket) beschränkt. Der Key funktioniert ausschließlich vom Produktionsserver.
Sicherheitslücke entdeckt?
Bitte melden Sie Schwachstellen vertraulich — wir bestätigen den Eingang innerhalb von 48 Stunden und arbeiten gemeinsam an einer schnellen Behebung. Keine öffentliche Disclosure vor einem verfügbaren Fix.
© 2026 BoltBack – Heimladestrom-Erstattung