Legal
Sicherheit
Wie wir Daten, Infrastruktur und Zugriff schützen, wie wir auf Vorfälle reagieren und wie wir eine Schwachstelle melden.
Letzte Aktualisierung: 12. August 2026
1. Unser Ansatz
Vascend verarbeitet Buchhaltungsdokumente, Banktransaktionen und Quellcode: Daten, deren Gefährdung direkten, konkreten Schaden verursachen würde. Sicherheit ist daher eine Designanforderung und keine nachträglich hinzugefügte Ebene.
Wir wenden drei Betriebsprinzipien an: geringste Privilegien bei jedem Zugriff, Tiefenverteidigung an jedem Perimeter und angenommene Kompromisse bei der Gestaltung von Kontrollen.
2. Verschlüsselung
Die Daten werden während der Übertragung mit TLS 1.3 (TLS 1.2 wird als Minimum akzeptiert) und im Ruhezustand mit AES-256 verschlüsselt.
Benutzeranmeldeinformationen werden als Hashes mithilfe von Algorithmen gespeichert, die so konzipiert sind, dass sie umfangreichen Berechnungen standhalten. Anwendungsgeheimnisse befinden sich nicht in der Codebasis: Sie werden in einem speziellen Speicher gespeichert, in regelmäßigen Abständen gewechselt und der Zugriff protokolliert.
3. Zugangskontrolle
Der Zugriff auf die Plattform ist durch Authentifizierung mit ablaufenden Sitzungen und sofortigem Widerruf geschützt. Zwei-Faktor-Authentifizierung und SSO-Anbieteranmeldung sind verfügbar.
Berechtigungen folgen einem Rollenmodell: Jede Rolle stellt nur die Vorgänge bereit, die ihre Funktion erfordert. Der administrative Zugriff auf die Infrastruktur erfordert eine Multi-Faktor-Authentifizierung, erfolgt über private Netzwerke und wird vollständig protokolliert.
4. Infrastruktur
Dienste werden in Containern isoliert und nur über ein Gateway verfügbar gemacht, das Authentifizierung, Ratenbegrenzung und Filterung des Anwendungsdatenverkehrs anwendet.
Datenbanken sind nicht aus dem öffentlichen Netzwerk erreichbar. Die Kommunikation zwischen internen Diensten erfolgt über ein privates Netzwerk. Komponenten werden in einem definierten Zyklus aktualisiert, wobei kritische Sicherheitspatches vorrangig angewendet werden.
Die primäre Infrastruktur befindet sich in Rechenzentren der Europäischen Union, die über physische und ökologische Sicherheitszertifizierungen verfügen.
5. Sichere Entwicklung
Jede Codeänderung wird überprüft, bevor sie zusammengeführt wird. Die Pipeline führt statische Analysen, Abhängigkeitsprüfungen und geheime Scans durch; ein kritischer Befund blockiert die Freigabe.
Entwicklungs- und Produktionsumgebungen sind getrennt und teilen keine Anmeldeinformationen. Echte Daten werden in Testumgebungen nicht verwendet.
6. Überwachung und Reaktion auf Vorfälle
Wir sammeln Anwendungs-, Zugriffs- und Netzwerkprotokolle in einem zentralen System mit Warnungen zu anomalen Mustern: wiederholte Anmeldeversuche, Fehlerspitzen, unregelmäßiger API-Verkehr.
Im Falle eines Vorfalls folgen wir einem definierten Verfahren: Eindämmung, Folgenabschätzung, Wiederherstellung, Ursachenanalyse. Wenn es sich bei einem Vorfall um eine Verletzung des Schutzes personenbezogener Daten handelt, die ein Risiko für die betroffenen Personen darstellt, benachrichtigen wir die Aufsichtsbehörde innerhalb von zweiundsiebzig Stunden nach Kenntniserlangung und informieren die betroffenen Kunden unverzüglich.
7. Kontinuität und Backups
Die Daten werden automatisch und verschlüsselt gesichert und über mehrere Tage hinweg mit regelmäßigen Wiederherstellungstests aufbewahrt: Eine nicht verifizierte Sicherung ist keine Sicherung.
Wir pflegen definierte Wiederherstellungszeit- und Wiederherstellungspunktziele, die bei Änderungen der Architektur überprüft werden, sowie dokumentierte Verfahren zur Wiederherstellung kritischer Dienste.
8. Verantwortungsvolle Offenlegung
Wenn Sie eine Schwachstelle finden, schreiben Sie an security@vascend.it mit einer technischen Beschreibung und Schritten zur Reproduktion. Wir antworten innerhalb von drei Werktagen und halten Sie auf dem Laufenden, bis das Problem behoben ist.
Wir bitten Sie, die Sicherheitslücke nicht offenzulegen, bevor sie behoben ist, nicht auf die Daten anderer Benutzer zuzugreifen und die Verfügbarkeit des Dienstes während der Untersuchung nicht zu beeinträchtigen. Unter diesen Bedingungen ergreifen wir keine rechtlichen Schritte gegen gutgläubige Reporter.
Für aktive Sicherheitstests der Infrastruktur ist eine vorherige schriftliche Genehmigung erforderlich.