Sicherheit und Vertrauen
Was mit einem Dokument passiert, das Sie an DocSolved senden.
Diese Seite beantwortet die Fragen, die eine Sicherheitsprüfung zuerst stellt. Jede Zeile sagt, was DocSolved heute tut und wie das belegt ist. Punkte, die wir noch nicht belegen können, sind als offen aufgeführt, nicht weggelassen.
Verifiziert im Anwendungscode oder in der Konfiguration verankert und von der Testsuite geprüft Anbieterangabe beruht auf der veröffentlichten Zusage eines Hosting- oder KI-Anbieters Öffnen noch nicht bestätigt; in Arbeit
Die Fakten
| Thema | Was DocSolved macht | Status |
|---|---|---|
| Verschlüsselung bei der Übertragung | TLS auf jeder Verbindung, HTTPS erzwungen mit einem vorgeladenen Strict-Transport-Security-Header. Webhook-Zustellungen sind HMAC-SHA256-signiert, damit Empfänger Herkunft und Integrität prüfen können. | Verifiziert |
| Verschlüsselung im Ruhezustand | Die Produktionsdatenbank und gespeicherte Dokumentobjekte werden von den Hosting-Anbietern im Ruhezustand verschlüsselt (verwaltetes PostgreSQL und S3-kompatibler Objektspeicher, AES-256). DocSolved fügt darüber keine eigene Verschlüsselungsschicht auf Anwendungsebene hinzu. | Anbieterangabe |
| Authentifizierung | Die Benutzeranmeldung ist an Clerk delegiert; DocSolved speichert nie Passwörter. API-Schlüssel sind zufällige 256-Bit-Token, die nur als Hash gespeichert werden, mit Scopes (extract, history), einmalig angezeigt und sofort widerrufbar. Der Admin-Zugang nutzt PBKDF2-SHA256 mit HttpOnly-Cookies und CSRF-Schutz. | Verifiziert |
| Mandantentrennung | Jede gespeicherte Analyse und jede gespeicherte Datei ist dem besitzenden Konto oder Arbeitsbereich zugeordnet. Lesezugriffe prüfen die Eigentümerschaft erneut; gespeicherte Dateien sind nur über kurzlebige, eigentümergebundene Links erreichbar. Die Isolation zwischen Konten und Arbeitsbereichen ist durch ein internes Audit und automatisierte Tests abgedeckt. | Verifiziert |
| Aufbewahrung | Ohne Speichern analysierte Dokumente werden im Arbeitsspeicher verarbeitet und nicht in Ihren Verlauf geschrieben. Gespeicherte Analysen bleiben, bis Sie sie löschen. Für gespeicherte Analysen ist keine zeitbasierte automatische Löschung konfiguriert. Betriebsdaten verfallen von selbst: Zugriffsprotokolle von Freigabelinks nach 180 Tagen, Webhook-Zustellprotokolle nach 30 Tagen, asynchrone Job-Stapel nach 7 Tagen. | Verifiziert |
| Löschung | Löschen Sie jederzeit einzelne Datensätze oder alles aus der App; gespeicherte Dateien und abgeleitete Artefakte werden mit entfernt. Das Löschen Ihres Kontos entfernt Verlauf, Jobs, API-Schlüssel, Freigabelinks und Lebenszyklusdaten. Dokumente eines Arbeitsbereichs bleiben beim Arbeitsbereich. | Verifiziert |
| Modelltraining | Ihre Dokumente und extrahierten Daten werden nie zum Trainieren von Modellen verwendet, weder von uns noch von unseren KI-Anbietern, deren API-Bedingungen Anfragedaten vom Training ausschließen. | Anbieterangabe |
| Unterauftragsverarbeiter | Die KI-Extraktion läuft auf OpenAI (Vereinigte Staaten, oder im EU-Verarbeitungsmodus auf dem EU-Endpunkt) oder OVH AI Endpoints (Europäische Union). Anbieter für Identität, Zahlungen, Hosting, OCR, Objektspeicher und Fehlerüberwachung sind mit ihren Regionen in der Liste der Unterauftragsverarbeiter aufgeführt. | Verifiziert |
| Protokollierung | Anwendungsprotokolle enthalten Anfragekennungen, Routen und Zeiten, nie Dokumentinhalte, extrahierte Werte oder OCR-Text. Die Fehlerüberwachung läuft mit entfernten personenbezogenen Daten und geschwärzten Freigabe-Tokens. | Verifiziert |
| Sicherheits-Header | Eine strikte, nonce-basierte Content-Security-Policy, X-Frame-Options DENY, nosniff, Same-Origin-Opener- und -Resource-Policies sowie eine Permissions-Policy, die Kamera, Mikrofon und Standort deaktiviert. | Verifiziert |
| Eine Schwachstelle melden | Schreiben Sie an [email protected]. Wir bemühen uns um eine Bestätigung innerhalb von 72 Stunden. Derselbe Kontakt ist in /.well-known/security.txt veröffentlicht. |
Verifiziert |
| Sicherungen | Der Hosting-Anbieter erstellt automatisch tägliche Datenbanksicherungen, und der Objektspeicher führt eine Versionshistorie. Die Aufbewahrungsfrist der Sicherungen und ein dokumentierter Wiederherstellungstest sind noch nicht veröffentlicht. | Öffnen |
| Auftragsverarbeitungsvertrag | Ein AVV und die aktuelle Übermittlungsgrundlage je Unterauftragsverarbeiter sind auf Anfrage über [email protected] erhältlich; ein AVV zum Selbstabruf ist noch nicht veröffentlicht. | Öffnen |
| Externe Bescheinigung | DocSolved wurde nicht unabhängig geprüft oder zertifiziert (kein SOC-2- oder ISO-27001-Bericht). Bisherige Sicherheitsprüfungen sind intern, ihre Ergebnisse werden im Repository nachgehalten. | Öffnen |
| Verfügbarkeitszusage | Es ist noch keine Verfügbarkeitsgarantie veröffentlicht. Die Anwendung läuft derzeit als einzelne Instanz mit Health-Checks und automatischen Neustarts; eine öffentliche Statusseite ist geplant. | Öffnen |
Details lesen
- Abschnitt Sicherheit der Nutzungsbedingungen (Authentifizierung, Speicherung, Header, Infrastruktur)
- Datenvertrauen: kein Modelltraining, Aufbewahrung, EU-Verarbeitungsmodus, Zugriffskontrollen
- Datenaufbewahrung: was wie lange gespeichert wird und wie Sie es löschen
- Unterauftragsverarbeiter und ihre Regionen
- Datenschutzerklärung
- API-Fehlermodell und Anfragekennungen
Häufig gestellte Fragen
Verwenden Sie meine Dokumente, um KI-Modelle zu trainieren?
Nein. Ihre Dokumente und die daraus extrahierten Daten werden nicht zum Training von KI-Modellen verwendet.
Wie lange werden meine Daten gespeichert, und kann ich sie löschen?
Der Analyseverlauf wird für einen konfigurierten Zeitraum aufbewahrt und danach automatisch bereinigt; Sie können ihn jederzeit auf Wunsch löschen. Der Abschnitt zur Datenaufbewahrung listet auf, was wie lange gespeichert wird.
Wie werden meine Daten geschützt?
Dokumente werden bei der Übertragung verschlüsselt, mit anbieterverwalteter Verschlüsselung im Ruhezustand, und die Daten jedes Kontos sind isoliert. Die Sicherheitstabelle auf dieser Seite kennzeichnet, welche Angaben im Code verifiziert sind und welche auf der Zusicherung eines Anbieters beruhen.