Sicherheit

Was gebaut ist — und was nicht.

Diese Seite nennt nur, was am Produkt nachprüfbar ist. Was fehlt, steht weiter unten in derselben Größe: eine Sicherheitsseite, die nur Stärken aufzählt, ist Werbung.

Was gebaut ist

Verschlüsselte Übertragung

Alles zwischen App, Website und Server läuft über TLS. Das ist die Aussage, die wir selbst verantworten — Verschlüsselung im Ruhezustand liegt beim Hoster und steht deshalb weiter unten, nicht hier.

Passwörter nur als Hash

Ein Passwort wird nie im Klartext gespeichert und ist auch für uns nicht lesbar. Dasselbe gilt für API-Schlüssel: gespeichert wird der Hash und ein kurzes Präfix zum Wiedererkennen, nie der Schlüssel selbst.

Rollen gelten auf dem Server

Wer was sehen darf, entscheidet eine Regel an der Entität selbst, nicht die Oberfläche. Eine Feldrolle bekommt Kundendaten nicht deshalb nicht zu sehen, weil ein Menü sie versteckt, sondern weil die Abfrage sie nicht zurückgibt.

Auf dem Gerät statt auf dem Server

Die Ausweisprüfung und die Schrittdaten werden auf dem iPhone verarbeitet. Was dort bleiben kann, wird nicht übertragen — der sicherste Server ist der, der die Daten nie bekommt.

Zugangsdaten von Partnern bleiben serverseitig

Benutzername, Passwort und Token einer Partner-Schnittstelle liegen ausschließlich in der Server-Umgebung. Die App enthält sie nicht — auch nicht verschlüsselt, denn ein Geheimnis, das ausgeliefert wird, ist keins mehr.

Einwilligung mit Zeitpunkt und Textfassung

Zu jeder Einwilligung wird festgehalten, wann sie erteilt wurde und welche Textfassung dabei galt. Ein Häkchen ohne Fassung ist im Nachhinein wertlos.

Was es nicht gibt

Wer eine dieser Zusagen braucht, soll es hier erfahren und nicht erst im Gespräch.

Keine Zwei-Faktor-Anmeldung

Es gibt sie nicht. Der Zugang hängt an Passwort oder Anmeldung über Apple beziehungsweise Google.

Keine unabhängige Sicherheitsprüfung

Es hat keinen Penetrationstest und kein externes Audit gegeben. Sobald es einen gibt, steht das Ergebnis hier — mit Datum und Prüfer.

Keine Zertifizierung

Weder ISO 27001 noch SOC 2. Beides sind Verfahren mit Prüfer und Bericht, keine Selbstauskunft.

Keine automatische Überwachung

Es läuft keine Messung, die eine Störung von allein bemerkt. Was das für die Statusseite heißt, sagt sie selbst.

Wer die Daten verarbeitet

Hosting

Website, App-Backend und Datenbank laufen bei Base44 als Auftragsverarbeiter nach Art. 28 DSGVO. Was dort an Infrastruktur unter der Plattform liegt, bestimmt der Anbieter — Zusagen dazu gehören ihm, nicht uns.

Daten außerhalb der EU

Apple, Google und Stripe verarbeiten Daten auch außerhalb der EU und des EWR, insbesondere in den USA — gestützt auf EU-Standardvertragsklauseln beziehungsweise das EU-U.S. Data Privacy Framework. Die frühere Fassung dieser Seite behauptete das Gegenteil; maßgeblich ist, was in der Datenschutzerklärung steht.

Auftragsverarbeitungsvertrag

Ein AVV nach Art. 28 DSGVO kann über die Kontaktseite angefragt werden. Mit Stripe, Apple und Google gelten deren Standardverträge, die Bestandteil ihrer Nutzungsbedingungen sind.

Eine Lücke gefunden?

Melde sie über die Kontaktseite, bevor du sie veröffentlichst. Es gibt kein Bug-Bounty-Programm und keine Prämie — aber eine Antwort.

Stand: September 2026.