Was heute vorhanden ist, was wir von unseren Anbietern übernehmen und was noch nicht vorhanden ist. Nichts davon deutet eine Zertifizierung an, die wir nicht besitzen.
SiteActa wird von einem schweizerischen Unternehmen entwickelt und betrieben. Projektinhalte im Ruhezustand (Datenbank, Benutzerkonten und sämtliche hochgeladenen Dateien) werden bei Supabase auf AWS in eu-central-1 (Frankfurt, Deutschland) gespeichert; die KI-Bearbeitung dieser Inhalte ist im Code auf Google Vertex AI in europe-west4 (Niederlande) festgelegt. Zwei Teile des Dienstes sind nicht auf die EU beschränkt: Anwendungslaufzeit und TLS-Terminierung laufen auf dem globalen Edge-Netz von Cloudflare, wobei der nächstgelegene Standort die Anfrage bedient, und eingehende E-Mails werden über SendGrid empfangen, dessen Bearbeitungsregion nicht auf die EU beschränkt ist. Ausgehende Benachrichtigungs-E-Mails werden über Resend via Lovable-Connector-Gateway versandt; die Zeitstempelstelle erhält ausschliesslich einen SHA-256-Hashwert, nie Ihre Inhalte. Die vollständige Anbieterliste finden Sie im nachstehenden Verzeichnis der Unterauftragsbearbeiter.
Die Anmeldung erfolgt per E-Mail und Passwort oder über Google. Die E-Mail-Verifizierung ist zwingend, anonyme Konten sind deaktiviert. Der Zugriff auf ein Projekt erfolgt ausschliesslich auf Einladung durch eine Projektadministration. Rollen liegen in eigenen Tabellen, die von Datenbankfunktionen gelesen werden, nie auf einem Benutzer- oder Profildatensatz; ein externer Betrachter sieht ausschliesslich die ihm ausdrücklich freigegebenen Themen. Eine Zwei-Faktor-Authentifizierung ist für Benutzerkonten noch nicht aktiviert, SAML Single Sign-on wird noch nicht angeboten.
HTTPS wird für jede Antwort erzwungen, mit HSTS für ein Jahr einschliesslich Subdomains; die Domain ist nicht in der Preload-Liste der Browser eingetragen. Datenbank-, Speicher- und KI-Aufrufe laufen ausschliesslich über TLS. Die Verschlüsselung im Ruhezustand für Datenbank und Objektspeicher wird von der zugrunde liegenden Plattform Supabase auf AWS erbracht; wir übernehmen sie von diesem Anbieter und haben sie nicht selbst überprüft. Eine Verschlüsselung einzelner Felder oder Spalten auf Anwendungsebene besteht nicht: Inhalte liegen in Klartextspalten, und die Hashwerte schützen deren Integrität, nicht deren Vertraulichkeit.
Postgres-Datenbank, Authentifizierung und Objektspeicher laufen bei Supabase auf AWS in eu-central-1. Anwendungslaufzeit und TLS-Terminierung laufen bei Cloudflare. KI-Inferenz und Embeddings laufen auf Google Vertex AI, im Code auf europe-west4 festgelegt. Eingehende Projekt-E-Mails werden über SendGrid empfangen, ausgehende Benachrichtigungen über Resend versandt. Es besteht ein einziger, nicht öffentlicher Speicher-Bucket mit einer Obergrenze pro Objekt und einer Liste zugelassener Dateitypen; jeder Objektzugriff wird pfadbezogen von einer Datenbankfunktion entschieden.
Die Zugriffskontrolle wird in der Datenbank durch Row Level Security erzwungen: Sie ist für jede Tabelle des Anwendungsschemas aktiviert, und keine Richtlinie verwendet eine bedingungslose Regel, ein entwendeter Client-Schlüssel allein gewährt somit keinen Zugriff. Ohne Sitzung ist eine kleine, abschliessend aufgeführte Menge von HTTP-Endpunkten erreichbar: der Webhook für eingehende E-Mails, der eine ECDSA-Signatur des Mailanbieters prüft, die zeitgesteuerten Wartungs-Hooks, die ein gemeinsames Geheimnis verlangen, der Endpunkt für Meldungen von Verstössen gegen die Content-Security-Policy sowie die Routen zur Dienstermittlung. Eingehende E-Mails werden begrenzt, bevor sie geparst oder gespeichert werden. Eine Content-Security-Policy wird derzeit im Report-Only-Modus ausgeliefert: Verstösse werden aufgezeichnet, aber nichts wird blockiert, während die Richtlinie anhand des realen Datenverkehrs kalibriert wird, bevor sie erzwungen wird. Bis zur Erzwingung beruht der Schutz gegen Cross-Site-Scripting auf serverseitiger Bereinigung und der Maskierung durch das Framework.
Sicherheitsrelevante Vorgänge werden in Tabellen geschrieben, die ausschliesslich Anfügungen zulassen und deren Unveränderlichkeit durch Datenbank-Trigger und nicht durch Anwendungscode erzwungen wird: Änderungen von Plattformrollen, Rotation von Ingest-Tokens, Zugriffsversuche auf Freigabelinks und Einladungen samt IP-Adresse und Ergebnis, phasenweise Bearbeitung eingehender E-Mails, Herabstufungen der Herkunftsstufe sowie Widerrufe von Freigaben an Project Records. Anmeldungen, Abmeldungen und fehlgeschlagene Authentifizierungen liegen bei der Authentifizierungsplattform und werden noch nicht in eine anwendungsseitig lesbare Protokolltabelle übernommen.
Sicherungen werden von der zugrunde liegenden Datenbankplattform erbracht. Wir haben nicht unabhängig überprüft, ob eine Point-in-Time-Wiederherstellung aktiviert ist, und ebenso nicht die Häufigkeit der Sicherungen oder die Aufbewahrungsdauer. Die Aufbewahrungsdauer wird von dieser Plattform festgelegt und ist für uns nicht konfigurierbar; gelöschte Daten bleiben daher in Sicherungen erhalten, bis diese auslaufen. Wir haben keine Wiederherstellungszeit und keinen Wiederherstellungspunkt definiert, und es wurde keine dokumentierte Wiederherstellungsübung durchgeführt.
SiteActa wird von einem Einpersonenunternehmen betrieben: Es besteht keine Pikettorganisation und kein dokumentiertes Vorgehenshandbuch für Sicherheitsvorfälle. Eine Sicherheitskontaktstelle ist unter /.well-known/security.txt veröffentlicht; Meldungen werden unmittelbar vom Gründer bestätigt. Betroffene Kundinnen und Kunden würden bei einem Vorfall per E-Mail informiert.
Die DSWaldron GmbH ist ein schweizerisches Unternehmen und untersteht dem revidierten Schweizer DSG; für Kundinnen und Kunden in der EU handelt sie hinsichtlich der Projektinhalte als Auftragsbearbeiterin im Sinne der DSGVO. Projektinhalte im Ruhezustand werden in der EU gespeichert, und die KI-Bearbeitung dieser Inhalte ist auf die EU festgelegt; Edge-Auslieferung und E-Mail-Transport erfolgen über Anbieter mit globaler Infrastruktur, die im nachstehenden Verzeichnis einzeln benannt sind. Kundeninhalte werden nicht verkauft und nicht zum Training von KI-Modellen verwendet. Ein Auftragsbearbeitungsvertrag ist noch nicht als Standarddokument veröffentlicht; wir schliessen ihn auf Anfrage ab.
Eine solche liegt bisher nicht vor. Es besteht kein SOC-2-Bericht, keine ISO-27001-Zertifizierung, kein Penetrationstest durch Dritte und keine unabhängige Prüfung des Regelwerks der Zugriffskontrolle. Die Prüfung erfolgt heute intern: eine dokumentierte Sicherheitsbeurteilung aus dem laufenden System, manuelle, anlassbezogene Prüfung der Abhängigkeiten auf Schwachstellen, nicht als konfigurierter automatisierter Prozess, Linting der Datenbankrichtlinien sowie eine automatisierte Testsuite für sicherheitsrelevante Pfade. Wir halten das lieber ausdrücklich fest, als eine Zertifizierung anzudeuten, die wir nicht besitzen.
Ein ausführliches Sicherheitsdokument, aus dem laufenden System abgeleitet, ist auf Anfrage unter NDA erhältlich.
Die Beweisintegrität (Hashwerte, unabhängige Zeitstempel, Versionierung und Vollständigkeitsausweis) ist separat dokumentiert: Beweisintegrität
Sämtliche Drittanbieter, die bei der Nutzung von SiteActa mit Kundendaten in Berührung kommen. Im Code erwähnte, aber nicht eingesetzte Anbieter (einschliesslich Zahlungsabwicklung) sind nicht aufgeführt, da sie heute nichts bearbeiten. Als browserseitig gekennzeichnete Zeilen werden vom Browser der Besucherin oder des Besuchers selbst abgerufen; dabei wird deren IP-Adresse dem jeweiligen Anbieter offengelegt.
| Anbieter | Erbrachte Leistung | Betroffene Daten | Bearbeitungsort | Beschränkung |
|---|---|---|---|---|
| Supabase (AWS) | Datenbank, Authentifizierung, Objektspeicher | Sämtliche Projektinhalte im Ruhezustand: Einträge, Dokumente, Fotografien, E-Mails, Kontodaten | eu-central-1 (Frankfurt, DE) | Auf EU beschränkt |
| Google Vertex AI | KI-Inferenz und Text-Embeddings | Zur Analyse übermittelte Projekttexte und Dokumentinhalte | europe-west4 (NL), im Code festgelegt | Auf EU beschränkt |
| Cloudflare | Anwendungslaufzeit, Edge-Auslieferung, TLS-Terminierung | Anfragen und Antworten während der Übermittlung, einschliesslich angezeigter oder hochgeladener Inhalte | Globales Edge-Netz, nächstgelegener Standort | Global |
| SendGrid (Twilio) | Empfang eingehender E-Mails an Projektadressen | Vollständige eingehende E-Mails samt Anhängen | Nicht auf die EU beschränkt | Global |
| Resend | Ausgehende Transaktions-E-Mails (Einladungen, Benachrichtigungen, Zurücksetzungen) | Empfängeradresse, Name und Inhalt der Benachrichtigung | Versand über das Lovable-Connector-Gateway | Global |
| Lovable | Plattformverwaltung, Deployment, Connector-Gateway | Anwendungskonfiguration und Deployment; Vermittlung ausgehender E-Mails | Global | Global |
| DigiCert | Vertrauenswürdige Zeitstempel nach RFC 3161 | Ausschliesslich ein SHA-256-Hashwert, nie Dokument- oder Eintragsinhalte | Globaler TSA-Endpunkt | Global |
| Cloudflare DNS-over-HTTPS | Abruf des öffentlichen DKIM-Schlüssels bei der Prüfung eingehender E-Mails | Eine DNS-Abfrage für einen öffentlichen Selektor-Eintrag, abgeleitet aus einer eingehenden Nachricht | Globaler Resolver-Endpunkt | Global, serverseitig |
| Google Fonts | Web-Schriften, an den Browser der Besucherin oder des Besuchers ausgeliefert | IP-Adresse der Besucherin oder des Besuchers | Global | Global, browserseitig (Besucher-IP) |
| Google OAuth | Optionale Anmeldung mit einem Google-Konto | Vom Benutzer ausgelöster Authentifizierungsvorgang | Global | Global, browserseitig (Besucher-IP) |
| Open-Meteo | Wetterdaten und Geokodierung für Bautagebuch-Einträge | Standortkoordinaten des Projekts | EU | EU, serverseitig |
| RainViewer | Kartenkacheln des Wetterradars | Abrufe von Kartenkacheln, IP-Adresse der Besucherin oder des Besuchers | Global | Global, browserseitig (Besucher-IP) |
| OpenStreetMap | Kartenkacheln der Grundkarte | Abrufe von Kartenkacheln, IP-Adresse der Besucherin oder des Besuchers | Global | Global, browserseitig (Besucher-IP) |
| unpkg | Kartenmarkierungs-Assets, an den Browser ausgeliefert | IP-Adresse der Besucherin oder des Besuchers | Global | Global, browserseitig (Besucher-IP) |
Kundinnen und Kunden werden informiert, bevor ein neuer Unterauftragsbearbeiter beigezogen wird oder sich ein bestehender wesentlich ändert.