Nachvollziehbar, nachprüfbar, in Frankfurt gehostet
Hier finden Sie, wie LabNote.Light Sicherheit technisch umsetzt — beschreibend und nachprüfbar.
EU-gehostet · DSGVO · · Hash-Chain v2
Sicherheit & Compliance
In jedem Plan eingebaut, nicht aufgeklebt
DSGVO, ALCOA+ und Audit-Trail mit Hash-Kette gehören zu jedem LabNote.Light-Plan — ohne Zusatzmodul, ohne Aufpreis, EU-gehostet.
Sicherheitsprinzipien
Verschlüsselung
Alle Daten werden verschlüsselt übertragen (TLS 1.2+) und verschlüsselt gespeichert (AES-256 at rest). Kein Zugriff auf Klartext durch Dritte.
Rollenbasierte Zugriffskontrolle (RBAC)
Drei Rollen — Admin, Researcher, Reviewer — steuern den Zugriff auf Organisationsebene. Jede Datenbankabfrage wird serverseitig durch Row-Level Security (RLS) geprüft.
Elektronische Signaturen
Passwort-Re-Authentifizierung bei jeder Signatur. SHA-256 Content-Hash plus Hash-Chain pro Organisation für kryptographische Tamper-Evidence. Einfache elektronische Signaturen.
Audit Trail
Jede Änderung (Erstellen, Bearbeiten, Löschen, Status-Wechsel, Signaturen) wird unveränderbar mit User-ID, Zeitstempel und Aktion protokolliert. Kein Log kann gelöscht oder verändert werden.
Keine anonymen Zugriffe
Anonyme Anmeldungen sind deaktiviert. Jeder Zugriff erfordert eine verifizierte E-Mail-Adresse und Passwort-Authentifizierung.
Infrastruktur & Betrieb
Cloud-Hosting in der EU
Gehostet auf Lovable Cloud / Supabase auf AWS-Infrastruktur innerhalb der Europäischen Union. Verschlüsselte Backups. Auftragsverarbeitungsvertrag (AVV) nach DSGVO Art. 28 auf Anfrage verfügbar.
Datenbank-Sicherheit
PostgreSQL mit Row-Level Security auf jeder Tabelle. Alle sensiblen Felder (OAuth-Tokens, API-Keys, Webhook-Secrets) werden verschlüsselt gespeichert.
Backups
Regelmäßige automatische Datenbank-Backups durch den Cloud-Provider. Erweiterte Backup-Optionen (Point-in-Time Recovery, längere Retention) je nach gewähltem Plan verfügbar.
Edge Functions mit JWT-Validierung
Alle API-Endpunkte validieren JWT-Tokens serverseitig. Keine Endpunkte ohne Authentifizierung (außer öffentliche Marketing-Seiten).
Compliance & Zertifizierungen
Datenschutz
Rollenbasierter Zugriff, Änderungsaufzeichnung, Datenportabilität (CSV/PDF/Markdown-Export), Löschung auf Anfrage (Anonymisierung bei signierten Einträgen), AVV nach Art. 28 DSGVO auf Anfrage.
GLP/GMP-Unterstützung
Elektronische Signaturen, Versionierung, Freeze-on-Sign, Audit Trail und Tamper-Evidence-Hashing unterstützen die Dokumentationsanforderungen nach GLP und GMP.
Passwort-Sicherheit
Passwörter werden gegen die Have-I-Been-Pwned-Datenbank (HIBP) geprüft. Kompromittierte Passwörter werden bei Registrierung und Änderung abgelehnt.
OAuth 2.0 & SSO
Externe Integrationen nutzen OAuth 2.0 mit PKCE. SAML SSO verfügbar für Enterprise-Kunden. Personal Access Tokens für API-Zugriff.
Sicherheitsdokumentation anfragen
AVV nach DSGVO Art. 28, Subverarbeiterliste, Security-Whitepaper und individuelle Compliance-Anforderungen — direkt vom Legal-Team.