Sicherheit & Vertrauen

Massnahmen, so wie sie tatsächlich sind.

Was heute vorhanden ist, was wir von unseren Anbietern übernehmen und was noch nicht vorhanden ist. Nichts davon deutet eine Zertifizierung an, die wir nicht besitzen.

Wo Ihre Daten gespeichert und bearbeitet werden

SiteActa wird von einem schweizerischen Unternehmen entwickelt und betrieben. Projektinhalte im Ruhezustand (Datenbank, Benutzerkonten und sämtliche hochgeladenen Dateien) werden bei Supabase auf AWS in eu-central-1 (Frankfurt, Deutschland) gespeichert; die KI-Bearbeitung dieser Inhalte ist im Code auf Google Vertex AI in europe-west4 (Niederlande) festgelegt. Zwei Teile des Dienstes sind nicht auf die EU beschränkt: Anwendungslaufzeit und TLS-Terminierung laufen auf dem globalen Edge-Netz von Cloudflare, wobei der nächstgelegene Standort die Anfrage bedient, und eingehende E-Mails werden über SendGrid empfangen, dessen Bearbeitungsregion nicht auf die EU beschränkt ist. Ausgehende Benachrichtigungs-E-Mails werden über Resend via Lovable-Connector-Gateway versandt; die Zeitstempelstelle erhält ausschliesslich einen SHA-256-Hashwert, nie Ihre Inhalte. Die vollständige Anbieterliste finden Sie im nachstehenden Verzeichnis der Unterauftragsbearbeiter.

Identität und Zugriff

Die Anmeldung erfolgt per E-Mail und Passwort oder über Google. Die E-Mail-Verifizierung ist zwingend, anonyme Konten sind deaktiviert. Der Zugriff auf ein Projekt erfolgt ausschliesslich auf Einladung durch eine Projektadministration. Rollen liegen in eigenen Tabellen, die von Datenbankfunktionen gelesen werden, nie auf einem Benutzer- oder Profildatensatz; ein externer Betrachter sieht ausschliesslich die ihm ausdrücklich freigegebenen Themen. Eine Zwei-Faktor-Authentifizierung ist für Benutzerkonten noch nicht aktiviert, SAML Single Sign-on wird noch nicht angeboten.

Verschlüsselung bei der Übermittlung und im Ruhezustand

HTTPS wird für jede Antwort erzwungen, mit HSTS für ein Jahr einschliesslich Subdomains; die Domain ist nicht in der Preload-Liste der Browser eingetragen. Datenbank-, Speicher- und KI-Aufrufe laufen ausschliesslich über TLS. Die Verschlüsselung im Ruhezustand für Datenbank und Objektspeicher wird von der zugrunde liegenden Plattform Supabase auf AWS erbracht; wir übernehmen sie von diesem Anbieter und haben sie nicht selbst überprüft. Eine Verschlüsselung einzelner Felder oder Spalten auf Anwendungsebene besteht nicht: Inhalte liegen in Klartextspalten, und die Hashwerte schützen deren Integrität, nicht deren Vertraulichkeit.

Infrastruktur

Postgres-Datenbank, Authentifizierung und Objektspeicher laufen bei Supabase auf AWS in eu-central-1. Anwendungslaufzeit und TLS-Terminierung laufen bei Cloudflare. KI-Inferenz und Embeddings laufen auf Google Vertex AI, im Code auf europe-west4 festgelegt. Eingehende Projekt-E-Mails werden über SendGrid empfangen, ausgehende Benachrichtigungen über Resend versandt. Es besteht ein einziger, nicht öffentlicher Speicher-Bucket mit einer Obergrenze pro Objekt und einer Liste zugelassener Dateitypen; jeder Objektzugriff wird pfadbezogen von einer Datenbankfunktion entschieden.

Anwendungssicherheit

Die Zugriffskontrolle wird in der Datenbank durch Row Level Security erzwungen: Sie ist für jede Tabelle des Anwendungsschemas aktiviert, und keine Richtlinie verwendet eine bedingungslose Regel, ein entwendeter Client-Schlüssel allein gewährt somit keinen Zugriff. Ohne Sitzung ist eine kleine, abschliessend aufgeführte Menge von HTTP-Endpunkten erreichbar: der Webhook für eingehende E-Mails, der eine ECDSA-Signatur des Mailanbieters prüft, die zeitgesteuerten Wartungs-Hooks, die ein gemeinsames Geheimnis verlangen, der Endpunkt für Meldungen von Verstössen gegen die Content-Security-Policy sowie die Routen zur Dienstermittlung. Eingehende E-Mails werden begrenzt, bevor sie geparst oder gespeichert werden. Eine Content-Security-Policy wird derzeit im Report-Only-Modus ausgeliefert: Verstösse werden aufgezeichnet, aber nichts wird blockiert, während die Richtlinie anhand des realen Datenverkehrs kalibriert wird, bevor sie erzwungen wird. Bis zur Erzwingung beruht der Schutz gegen Cross-Site-Scripting auf serverseitiger Bereinigung und der Maskierung durch das Framework.

Nachvollziehbarkeit und Protokollierung

Sicherheitsrelevante Vorgänge werden in Tabellen geschrieben, die ausschliesslich Anfügungen zulassen und deren Unveränderlichkeit durch Datenbank-Trigger und nicht durch Anwendungscode erzwungen wird: Änderungen von Plattformrollen, Rotation von Ingest-Tokens, Zugriffsversuche auf Freigabelinks und Einladungen samt IP-Adresse und Ergebnis, phasenweise Bearbeitung eingehender E-Mails, Herabstufungen der Herkunftsstufe sowie Widerrufe von Freigaben an Project Records. Anmeldungen, Abmeldungen und fehlgeschlagene Authentifizierungen liegen bei der Authentifizierungsplattform und werden noch nicht in eine anwendungsseitig lesbare Protokolltabelle übernommen.

Ausfallsicherheit und Sicherungen

Sicherungen werden von der zugrunde liegenden Datenbankplattform erbracht. Wir haben nicht unabhängig überprüft, ob eine Point-in-Time-Wiederherstellung aktiviert ist, und ebenso nicht die Häufigkeit der Sicherungen oder die Aufbewahrungsdauer. Die Aufbewahrungsdauer wird von dieser Plattform festgelegt und ist für uns nicht konfigurierbar; gelöschte Daten bleiben daher in Sicherungen erhalten, bis diese auslaufen. Wir haben keine Wiederherstellungszeit und keinen Wiederherstellungspunkt definiert, und es wurde keine dokumentierte Wiederherstellungsübung durchgeführt.

Umgang mit Sicherheitsvorfällen

SiteActa wird von einem Einpersonenunternehmen betrieben: Es besteht keine Pikettorganisation und kein dokumentiertes Vorgehenshandbuch für Sicherheitsvorfälle. Eine Sicherheitskontaktstelle ist unter /.well-known/security.txt veröffentlicht; Meldungen werden unmittelbar vom Gründer bestätigt. Betroffene Kundinnen und Kunden würden bei einem Vorfall per E-Mail informiert.

Datenschutz, DSG und DSGVO

Die DSWaldron GmbH ist ein schweizerisches Unternehmen und untersteht dem revidierten Schweizer DSG; für Kundinnen und Kunden in der EU handelt sie hinsichtlich der Projektinhalte als Auftragsbearbeiterin im Sinne der DSGVO. Projektinhalte im Ruhezustand werden in der EU gespeichert, und die KI-Bearbeitung dieser Inhalte ist auf die EU festgelegt; Edge-Auslieferung und E-Mail-Transport erfolgen über Anbieter mit globaler Infrastruktur, die im nachstehenden Verzeichnis einzeln benannt sind. Kundeninhalte werden nicht verkauft und nicht zum Training von KI-Modellen verwendet. Ein Auftragsbearbeitungsvertrag ist noch nicht als Standarddokument veröffentlicht; wir schliessen ihn auf Anfrage ab.

Unabhängige Prüfung

Eine solche liegt bisher nicht vor. Es besteht kein SOC-2-Bericht, keine ISO-27001-Zertifizierung, kein Penetrationstest durch Dritte und keine unabhängige Prüfung des Regelwerks der Zugriffskontrolle. Die Prüfung erfolgt heute intern: eine dokumentierte Sicherheitsbeurteilung aus dem laufenden System, manuelle, anlassbezogene Prüfung der Abhängigkeiten auf Schwachstellen, nicht als konfigurierter automatisierter Prozess, Linting der Datenbankrichtlinien sowie eine automatisierte Testsuite für sicherheitsrelevante Pfade. Wir halten das lieber ausdrücklich fest, als eine Zertifizierung anzudeuten, die wir nicht besitzen.

Ein ausführliches Sicherheitsdokument, aus dem laufenden System abgeleitet, ist auf Anfrage unter NDA erhältlich.

Die Beweisintegrität (Hashwerte, unabhängige Zeitstempel, Versionierung und Vollständigkeitsausweis) ist separat dokumentiert: Beweisintegrität

Verzeichnis der Unterauftragsbearbeiter

Zuletzt aktualisiert: 18. August 2026

Sämtliche Drittanbieter, die bei der Nutzung von SiteActa mit Kundendaten in Berührung kommen. Im Code erwähnte, aber nicht eingesetzte Anbieter (einschliesslich Zahlungsabwicklung) sind nicht aufgeführt, da sie heute nichts bearbeiten. Als browserseitig gekennzeichnete Zeilen werden vom Browser der Besucherin oder des Besuchers selbst abgerufen; dabei wird deren IP-Adresse dem jeweiligen Anbieter offengelegt.

AnbieterErbrachte LeistungBetroffene DatenBearbeitungsortBeschränkung
Supabase (AWS)Datenbank, Authentifizierung, ObjektspeicherSämtliche Projektinhalte im Ruhezustand: Einträge, Dokumente, Fotografien, E-Mails, Kontodateneu-central-1 (Frankfurt, DE)Auf EU beschränkt
Google Vertex AIKI-Inferenz und Text-EmbeddingsZur Analyse übermittelte Projekttexte und Dokumentinhalteeurope-west4 (NL), im Code festgelegtAuf EU beschränkt
CloudflareAnwendungslaufzeit, Edge-Auslieferung, TLS-TerminierungAnfragen und Antworten während der Übermittlung, einschliesslich angezeigter oder hochgeladener InhalteGlobales Edge-Netz, nächstgelegener StandortGlobal
SendGrid (Twilio)Empfang eingehender E-Mails an ProjektadressenVollständige eingehende E-Mails samt AnhängenNicht auf die EU beschränktGlobal
ResendAusgehende Transaktions-E-Mails (Einladungen, Benachrichtigungen, Zurücksetzungen)Empfängeradresse, Name und Inhalt der BenachrichtigungVersand über das Lovable-Connector-GatewayGlobal
LovablePlattformverwaltung, Deployment, Connector-GatewayAnwendungskonfiguration und Deployment; Vermittlung ausgehender E-MailsGlobalGlobal
DigiCertVertrauenswürdige Zeitstempel nach RFC 3161Ausschliesslich ein SHA-256-Hashwert, nie Dokument- oder EintragsinhalteGlobaler TSA-EndpunktGlobal
Cloudflare DNS-over-HTTPSAbruf des öffentlichen DKIM-Schlüssels bei der Prüfung eingehender E-MailsEine DNS-Abfrage für einen öffentlichen Selektor-Eintrag, abgeleitet aus einer eingehenden NachrichtGlobaler Resolver-EndpunktGlobal, serverseitig
Google FontsWeb-Schriften, an den Browser der Besucherin oder des Besuchers ausgeliefertIP-Adresse der Besucherin oder des BesuchersGlobalGlobal, browserseitig (Besucher-IP)
Google OAuthOptionale Anmeldung mit einem Google-KontoVom Benutzer ausgelöster AuthentifizierungsvorgangGlobalGlobal, browserseitig (Besucher-IP)
Open-MeteoWetterdaten und Geokodierung für Bautagebuch-EinträgeStandortkoordinaten des ProjektsEUEU, serverseitig
RainViewerKartenkacheln des WetterradarsAbrufe von Kartenkacheln, IP-Adresse der Besucherin oder des BesuchersGlobalGlobal, browserseitig (Besucher-IP)
OpenStreetMapKartenkacheln der GrundkarteAbrufe von Kartenkacheln, IP-Adresse der Besucherin oder des BesuchersGlobalGlobal, browserseitig (Besucher-IP)
unpkgKartenmarkierungs-Assets, an den Browser ausgeliefertIP-Adresse der Besucherin oder des BesuchersGlobalGlobal, browserseitig (Besucher-IP)

Kundinnen und Kunden werden informiert, bevor ein neuer Unterauftragsbearbeiter beigezogen wird oder sich ein bestehender wesentlich ändert.