Zum Hauptinhalt springen
Zum Inhalt springen

Sicherheit bei Operate

Ihre Finanzdaten verdienen den höchsten Schutz. So gewährleisten wir Ihre Sicherheit.

Unabhängige Sicherheitsprüfungen

Prüfen Sie uns selbst mit unabhängigen Sicherheitsscannern.

Authentifizierung & Zugriff

Google OAuth 2.0

Anmeldung mit Ihrem Google-Konto über OAuth 2.0. Keine Passwörter werden übertragen oder gespeichert.

Zwei-Faktor-Authentifizierung (TOTP)

TOTP-basierte 2FA mit jeder Authenticator-App (Google Authenticator, Authy etc.).

Sicheres Session-Management

HTTP-only-Cookies, CSRF-Token-Schutz und Geräte-Fingerprint-Validierung verhindern Session-Hijacking.

Open Banking & PSD2

Alle Bankverbindungen nutzen PSD2-regulierte Anbieter, die nach der EU-Zahlungsdiensterichtlinie zertifiziert sind. Wir arbeiten mit finAPI (BaFin-reguliert) — kein Screen Scraping, keine gespeicherten Zugangsdaten.

Sicherheitsstandards

RFC 9116-konform

security.txt veröffentlicht unter /.well-known/security.txt

HSTS Preload Ready

HTTP Strict Transport Security mit Preload-Direktive

Content Security Policy

Eine Content Security Policy, die Skripte, Styles und Frame-Ancestors einschränkt

DSGVO-Architektur

Datenminimierung und Anonymisierung nach dem Privacy-by-Design-Prinzip

KI-Anonymisierungsschicht

Keine personenbezogenen Rohdaten gelangen an externe KI-Dienste

Verantwortungsvolle Offenlegung

Fester Sicherheitskontakt für die Meldung von Schwachstellen

So schützen wir Ihre Daten

KI-Datenanonymisierung

Der KI-Router ersetzt personenbezogene Kennungen, IBANs, Steuernummern und Finanzwerte vor dem Verlassen des Servers durch umkehrbare Token und stellt sie danach lokal wieder her. Das gilt für Chat und geroutete KI-Aufrufe; die Dokumentenerkennung (Rechnungs-, Beleg- und Lohnzettel-OCR) übermittelt das Dokument selbst an das Modell.

Sensitivitätsbasierter Datenschutz

Unser KI-Router stuft die Sensibilität von Daten automatisch ein. Hochsensible Werte (Bankkonten, Gehälter, Steuernummern) werden auf dem gerouteten Pfad vor der KI-Verarbeitung tokenisiert, sodass die echten Werte keine externen Dienste erreichen.

PII-Erkennung und Maskierung

Zweistufiger PII-Schutz: Ein Maskierungsdienst erkennt und schwärzt personenbezogene Datenmuster (EU-Telefonnummern, österreichische Firmennummern, E-Mails, IBANs). Ein separater Anonymisierungsdienst ermöglicht reversible Tokenisierung für KI-Workflows.

Enterprise-Sicherheitsheader

HSTS mit Preload, eine Content Security Policy, X-Frame-Options DENY, X-Content-Type-Options nosniff und eine umfassende Permissions-Policy. Die Skript-Policy erlaubt weiterhin Inline-Skripte, die Next.js-Streaming-SSR benötigt — deren Entfernung ist als Aufgabe erfasst.

Verschlüsselt bei Übertragung und Speicherung

Alle Verbindungen nutzen TLS 1.2+ mit HSTS-Erzwingung. Datenbankverbindungen sind verschlüsselt. API-Tokens und Geheimnisse werden mit Umgebungsisolierung sicher gespeichert.

Mandantenfähige Datenisolierung

Jede Datenbankabfrage ist auf die authentifizierte Organisation eingegrenzt. Ein Tenant-Guard erzwingt die Organisations-ID bei jeder Anfrage, bevor sie die Datenschicht erreicht.

Compliance & Datenschutzrechte

DSGVO-konform

Datenminimierung, Zweckbindung und Rechtsgrundlage der Verarbeitung sind für alle personenbezogenen Daten dokumentiert.

Datenportabilität

Exportieren Sie alle Ihre Daten jederzeit in einem strukturierten, maschinenlesbaren Format über Einstellungen → Datenschutz.

Recht auf Löschung

Vollständige Konto- und Datenlöschung anfordern. Alle Daten werden innerhalb von 30 Tagen gelöscht, mit einer Bestätigung nach Abschluss.

BAO (Österreich)

Finanzdaten werden mit Prüfpfad, Versionshistorie und Unveränderlichkeit gespeichert, wie es die Bundesabgabenordnung verlangt (§ 131 BAO), und sieben Jahre aufbewahrt (§ 132 BAO).

Infrastruktur & Verfügbarkeit

Gehostet auf Cloudways (DigitalOcean-Infrastruktur) mit automatischen täglichen Backups und DDoS-Schutz. Ein vertragliches Verfügbarkeitsversprechen geben wir derzeit nicht; kurze Unterbrechungen bei Updates sind möglich. Verfügbarkeitsgarantien und Service-Gutschriften gelten nur, wenn sie in einer gesondert unterzeichneten Vereinbarung festgelegt sind. Gesamter Datenverkehr über TLS 1.3 mit modernen Cipher Suites.

Audit-Protokollierung

Jede finanzielle Aktion — Rechnungserstellung, Zahlungsabwicklung, Bank-Sync, Steuerübermittlung — wird mit Akteur-ID, Zeitstempel, IP-Adresse und Vorher/Nachher-Zustand protokolliert. Die Einträge sind Hash-verkettet: Wird einer verändert, bricht die Kette und das ist erkennbar.

Google RISC-Integration

Wir nehmen am Google Risk and Incident Sharing and Coordination (RISC)-Programm teil. Wenn Google ein kompromittiertes Konto erkennt, das mit Operate verknüpft ist, erhalten wir sofort ein Sicherheitsereignis und schützen Ihr Konto automatisch.

Verantwortungsvolle Offenlegung

Wir nehmen Sicherheitslücken ernst. Wenn Sie eine Schwachstelle entdecken, melden Sie diese bitte verantwortungsvoll, damit wir sie umgehend beheben können.

Fragen zu unserer Sicherheit?

Wir besprechen gerne unsere Sicherheitsmaßnahmen im Detail.

Kontakt aufnehmen
    Operate - AI Business Autopilot