Sicherheit bei Operate
Ihre Finanzdaten verdienen den höchsten Schutz. So gewährleisten wir Ihre Sicherheit.
Unabhängige Sicherheitsprüfungen
Prüfen Sie uns selbst mit unabhängigen Sicherheitsscannern.
Authentifizierung & Zugriff
Google OAuth 2.0
Anmeldung mit Ihrem Google-Konto über OAuth 2.0. Keine Passwörter werden übertragen oder gespeichert.
Zwei-Faktor-Authentifizierung (TOTP)
TOTP-basierte 2FA mit jeder Authenticator-App (Google Authenticator, Authy etc.).
Sicheres Session-Management
HTTP-only-Cookies, CSRF-Token-Schutz und Geräte-Fingerprint-Validierung verhindern Session-Hijacking.
Open Banking & PSD2
Alle Bankverbindungen nutzen PSD2-regulierte Anbieter, die nach der EU-Zahlungsdiensterichtlinie zertifiziert sind. Wir arbeiten mit finAPI (BaFin-reguliert) — kein Screen Scraping, keine gespeicherten Zugangsdaten.
Sicherheitsstandards
RFC 9116-konform
security.txt veröffentlicht unter /.well-known/security.txt
HSTS Preload Ready
HTTP Strict Transport Security mit Preload-Direktive
Content Security Policy
Eine Content Security Policy, die Skripte, Styles und Frame-Ancestors einschränkt
DSGVO-Architektur
Datenminimierung und Anonymisierung nach dem Privacy-by-Design-Prinzip
KI-Anonymisierungsschicht
Keine personenbezogenen Rohdaten gelangen an externe KI-Dienste
Verantwortungsvolle Offenlegung
Fester Sicherheitskontakt für die Meldung von Schwachstellen
So schützen wir Ihre Daten
KI-Datenanonymisierung
Der KI-Router ersetzt personenbezogene Kennungen, IBANs, Steuernummern und Finanzwerte vor dem Verlassen des Servers durch umkehrbare Token und stellt sie danach lokal wieder her. Das gilt für Chat und geroutete KI-Aufrufe; die Dokumentenerkennung (Rechnungs-, Beleg- und Lohnzettel-OCR) übermittelt das Dokument selbst an das Modell.
Sensitivitätsbasierter Datenschutz
Unser KI-Router stuft die Sensibilität von Daten automatisch ein. Hochsensible Werte (Bankkonten, Gehälter, Steuernummern) werden auf dem gerouteten Pfad vor der KI-Verarbeitung tokenisiert, sodass die echten Werte keine externen Dienste erreichen.
PII-Erkennung und Maskierung
Zweistufiger PII-Schutz: Ein Maskierungsdienst erkennt und schwärzt personenbezogene Datenmuster (EU-Telefonnummern, österreichische Firmennummern, E-Mails, IBANs). Ein separater Anonymisierungsdienst ermöglicht reversible Tokenisierung für KI-Workflows.
Enterprise-Sicherheitsheader
HSTS mit Preload, eine Content Security Policy, X-Frame-Options DENY, X-Content-Type-Options nosniff und eine umfassende Permissions-Policy. Die Skript-Policy erlaubt weiterhin Inline-Skripte, die Next.js-Streaming-SSR benötigt — deren Entfernung ist als Aufgabe erfasst.
Verschlüsselt bei Übertragung und Speicherung
Alle Verbindungen nutzen TLS 1.2+ mit HSTS-Erzwingung. Datenbankverbindungen sind verschlüsselt. API-Tokens und Geheimnisse werden mit Umgebungsisolierung sicher gespeichert.
Mandantenfähige Datenisolierung
Jede Datenbankabfrage ist auf die authentifizierte Organisation eingegrenzt. Ein Tenant-Guard erzwingt die Organisations-ID bei jeder Anfrage, bevor sie die Datenschicht erreicht.
Compliance & Datenschutzrechte
DSGVO-konform
Datenminimierung, Zweckbindung und Rechtsgrundlage der Verarbeitung sind für alle personenbezogenen Daten dokumentiert.
Datenportabilität
Exportieren Sie alle Ihre Daten jederzeit in einem strukturierten, maschinenlesbaren Format über Einstellungen → Datenschutz.
Recht auf Löschung
Vollständige Konto- und Datenlöschung anfordern. Alle Daten werden innerhalb von 30 Tagen gelöscht, mit einer Bestätigung nach Abschluss.
BAO (Österreich)
Finanzdaten werden mit Prüfpfad, Versionshistorie und Unveränderlichkeit gespeichert, wie es die Bundesabgabenordnung verlangt (§ 131 BAO), und sieben Jahre aufbewahrt (§ 132 BAO).
Infrastruktur & Verfügbarkeit
Gehostet auf Cloudways (DigitalOcean-Infrastruktur) mit automatischen täglichen Backups und DDoS-Schutz. Ein vertragliches Verfügbarkeitsversprechen geben wir derzeit nicht; kurze Unterbrechungen bei Updates sind möglich. Verfügbarkeitsgarantien und Service-Gutschriften gelten nur, wenn sie in einer gesondert unterzeichneten Vereinbarung festgelegt sind. Gesamter Datenverkehr über TLS 1.3 mit modernen Cipher Suites.
Audit-Protokollierung
Jede finanzielle Aktion — Rechnungserstellung, Zahlungsabwicklung, Bank-Sync, Steuerübermittlung — wird mit Akteur-ID, Zeitstempel, IP-Adresse und Vorher/Nachher-Zustand protokolliert. Die Einträge sind Hash-verkettet: Wird einer verändert, bricht die Kette und das ist erkennbar.
Google RISC-Integration
Wir nehmen am Google Risk and Incident Sharing and Coordination (RISC)-Programm teil. Wenn Google ein kompromittiertes Konto erkennt, das mit Operate verknüpft ist, erhalten wir sofort ein Sicherheitsereignis und schützen Ihr Konto automatisch.
Verantwortungsvolle Offenlegung
Wir nehmen Sicherheitslücken ernst. Wenn Sie eine Schwachstelle entdecken, melden Sie diese bitte verantwortungsvoll, damit wir sie umgehend beheben können.
E-Mail: security@operate.guru
security.txt: /.well-known/security.txt
Fragen zu unserer Sicherheit?
Wir besprechen gerne unsere Sicherheitsmaßnahmen im Detail.
Kontakt aufnehmen