Vertrauen · alle 6 Monate überprüft

Sicherheit

Wie datavessel die Daten schützt, die Händler verbinden: Infrastruktur, Zugriff, Zugangsdaten – und was passiert, wenn etwas schiefgeht.

01

Infrastruktur und Verschlüsselung

  • datavessel läuft auf der Google Cloud Platform in der EU (Region europe-west3): serverlose Anwendungsinstanzen, eine verwaltete PostgreSQL-Datenbank und Google Cloud Storage. Netzwerkschutz – Firewalling, DDoS-Abwehr, Intrusion Detection auf Infrastrukturebene und Workload-Isolation – wird von Google Cloud bereitgestellt und betrieben.
  • Alle Daten sind bei der Übertragung verschlüsselt (TLS auf jeder Verbindung, auch zwischen unseren Diensten und Datenbanken) und im Ruhezustand durch die Standardverschlüsselung von Google Cloud.
  • Plattformdaten, die im Auftrag eines Händlers abgerufen werden (aus den Diensten, die er verbindet, etwa Shop-Plattform, Google, Meta oder Amazon), sind auf das Konto dieses Händlers beschränkt und werden nie zwischen Kunden vermischt.
02

Zugriffskontrolle

  • Der Zugriff auf Produktionssysteme ist auf die Personen beschränkt, die den Dienst betreiben, streng nach betrieblicher Notwendigkeit, und wird über Google-Identitäten mit erzwungener Multi-Faktor-Authentifizierung authentifiziert.
  • Endnutzer melden sich bei datavessel per OAuth an (Google-Login oder E-Mail-Magic-Link); datavessel speichert keine Nutzerpasswörter. Passwortstärke und MFA für Anmeldeidentitäten setzt der Identitätsanbieter durch.
  • Administrative Oberflächen sind rollenbasiert abgesichert, und jeder administrative Lesezugriff auf Kundendaten wird in ein Audit-Log geschrieben.
03

Zugangsdaten und Geheimnisse

  • OAuth-Tokens und API-Schlüssel von Kunden sind im Ruhezustand verschlüsselt (AES-256) und werden nur in dem Moment entschlüsselt, in dem eine Anfrage im Auftrag des Kunden gestellt wird.
  • Anwendungsgeheimnisse liegen im Google Secret Manager und werden beim Deployment injiziert. Zugangsdaten werden nie fest codiert, nie in Repositories eingecheckt und nie zwischen Umgebungen oder Personen geteilt.
04

Reaktion auf Sicherheitsvorfälle

datavessel unterhält einen Incident-Response-Plan mit definierten Rollen und Verantwortlichkeiten, der mindestens alle sechs Monate überprüft wird. Er verpflichtet uns dazu:

  • Jeden Sicherheitsvorfall, der Kunden- oder Plattformdaten betrifft, zu erkennen, einzudämmen und zu beheben sowie Beweise für die Untersuchung zu sichern.
  • Betroffene Kunden innerhalb von 24 Stunden zu benachrichtigen, nachdem feststeht, dass ihre Daten von einem Vorfall betroffen waren.
  • Das Sicherheitsteam der betroffenen Plattform innerhalb von 24 Stunden nach Entdeckung zu benachrichtigen, wenn Plattformdaten betroffen sind – einschließlich security@amazon.com bei Vorfällen mit Amazon-Informationen und der entsprechenden Kanäle für Google- und Meta-Daten.
  • Alle möglicherweise offengelegten Zugangsdaten zu widerrufen und zu rotieren und betroffenen Kunden eine Zusammenfassung nach dem Vorfall zu veröffentlichen.

Eine Schwachstelle melden

Etwas gefunden? Schreiben Sie an contact@datavessel.io – Meldungen werden innerhalb eines Werktags bestätigt, und wir verfolgen Sicherheitsforschung in gutem Glauben nicht.