Zum Inhalt springen
    IT-Sicherheit

    Nachvollziehbar, nachprüfbar, in Frankfurt gehostet

    Hier finden Sie, wie LabNote.Light Sicherheit technisch umsetzt — beschreibend und nachprüfbar.

    EU-gehostet · DSGVO · · Hash-Chain v2

    Sicherheit & Compliance

    In jedem Plan eingebaut, nicht aufgeklebt

    DSGVO, ALCOA+ und Audit-Trail mit Hash-Kette gehören zu jedem LabNote.Light-Plan — ohne Zusatzmodul, ohne Aufpreis, EU-gehostet.

    AVV
    ART. 28 DSGVO
    EU-Hosting
    DE/NL CLUSTER
    E-Signatur
    MIT HASH-KETTE
    ALCOA+
    DATENINTEGRITÄT
    §16
    GEFSTOFFV (DE/AT)
    Hash-Kette
    MANIPULATION ERKENNBAR

    Sicherheitsprinzipien

    Verschlüsselung

    Alle Daten werden verschlüsselt übertragen (TLS 1.2+) und verschlüsselt gespeichert (AES-256 at rest). Kein Zugriff auf Klartext durch Dritte.

    Rollenbasierte Zugriffskontrolle (RBAC)

    Drei Rollen — Admin, Researcher, Reviewer — steuern den Zugriff auf Organisationsebene. Jede Datenbankabfrage wird serverseitig durch Row-Level Security (RLS) geprüft.

    Elektronische Signaturen

    Passwort-Re-Authentifizierung bei jeder Signatur. SHA-256 Content-Hash plus Hash-Chain pro Organisation für kryptographische Tamper-Evidence. Einfache elektronische Signaturen.

    Audit Trail

    Jede Änderung (Erstellen, Bearbeiten, Löschen, Status-Wechsel, Signaturen) wird unveränderbar mit User-ID, Zeitstempel und Aktion protokolliert. Kein Log kann gelöscht oder verändert werden.

    Keine anonymen Zugriffe

    Anonyme Anmeldungen sind deaktiviert. Jeder Zugriff erfordert eine verifizierte E-Mail-Adresse und Passwort-Authentifizierung.

    Infrastruktur & Betrieb

    Cloud-Hosting in der EU

    Gehostet auf Lovable Cloud / Supabase auf AWS-Infrastruktur innerhalb der Europäischen Union. Verschlüsselte Backups. Auftragsverarbeitungsvertrag (AVV) nach DSGVO Art. 28 auf Anfrage verfügbar.

    Datenbank-Sicherheit

    PostgreSQL mit Row-Level Security auf jeder Tabelle. Alle sensiblen Felder (OAuth-Tokens, API-Keys, Webhook-Secrets) werden verschlüsselt gespeichert.

    Backups

    Regelmäßige automatische Datenbank-Backups durch den Cloud-Provider. Erweiterte Backup-Optionen (Point-in-Time Recovery, längere Retention) je nach gewähltem Plan verfügbar.

    Edge Functions mit JWT-Validierung

    Alle API-Endpunkte validieren JWT-Tokens serverseitig. Keine Endpunkte ohne Authentifizierung (außer öffentliche Marketing-Seiten).

    Compliance & Zertifizierungen

    Datenschutz

    Rollenbasierter Zugriff, Änderungsaufzeichnung, Datenportabilität (CSV/PDF/Markdown-Export), Löschung auf Anfrage (Anonymisierung bei signierten Einträgen), AVV nach Art. 28 DSGVO auf Anfrage.

    GLP/GMP-Unterstützung

    Elektronische Signaturen, Versionierung, Freeze-on-Sign, Audit Trail und Tamper-Evidence-Hashing unterstützen die Dokumentationsanforderungen nach GLP und GMP.

    Passwort-Sicherheit

    Passwörter werden gegen die Have-I-Been-Pwned-Datenbank (HIBP) geprüft. Kompromittierte Passwörter werden bei Registrierung und Änderung abgelehnt.

    OAuth 2.0 & SSO

    Externe Integrationen nutzen OAuth 2.0 mit PKCE. SAML SSO verfügbar für Enterprise-Kunden. Personal Access Tokens für API-Zugriff.

    Sicherheitsdokumentation anfragen

    AVV nach DSGVO Art. 28, Subverarbeiterliste, Security-Whitepaper und individuelle Compliance-Anforderungen — direkt vom Legal-Team.