Skip to main content
Sicherheit

Trust Center

Auf einen Blick

Die vier Fragen, die uns am häufigsten gestellt werden — beantwortet, bevor Sie sie stellen müssen.

Frankfurt
Datenhaltung in der EU

Alle Plattformdaten liegen in AWS eu-central-1. Die Fahrzeugpositionshistorie liegt in Azure Westeuropa.

7 Tage
Point-in-Time-Wiederherstellung

Tägliche automatische Datenbank-Snapshots über zwei Verfügbarkeitszonen, mit einem Wiederherstellungsziel von vier Stunden.

2 Tage
Eingangsbestätigung für Meldungen

Wir bestätigen jede Schwachstellenmeldung innerhalb von zwei Werktagen und beheben kritische Befunde innerhalb von 30 Tagen.

2007
Für Fuhrparks tätig seit

Mehr als 2.500 Fuhrparkbetreiber setzen bei der Tachographen-Compliance auf Roadsoft.

Dokumente

Alles bereits Veröffentlichte ist hier direkt verlinkt. Alles Übrige senden wir auf Anfrage über security@rs-roadsoft.com.

Auf Anfrage

AuftragsverarbeitungsvertragE-Mail
InformationssicherheitsrichtlinieE-Mail
Notfallplan für SicherheitsvorfälleE-Mail
NotfallwiederherstellungsplanE-Mail
Richtlinie zur DatenaufbewahrungE-Mail
Richtlinie zum Datenumgang mit KI-AssistentenE-Mail
Unabhängige Code-Sicherheitsprüfung, Juni 2026E-Mail
Software-Stückliste (SBOM)E-Mail
SicherheitsarchitekturdiagrammE-Mail

So schützen wir Ihre Daten

Jede der folgenden Maßnahmen ist heute in Betrieb. Wir nennen, was wir tatsächlich betreiben — nicht, was wir vorhaben.

Anwendungssicherheit

Verpflichtende Code-Prüfung

Jede Änderung durchläuft einen Pull Request mit einem benannten Modulverantwortlichen als Prüfer.

Automatisierte Tests bei jeder Änderung

Testsuiten für Backend, Frontend und Analyse-Engine, mit einer Mindestabdeckung für geänderten Code.

Tägliche Abhängigkeitsprüfung

Jede Abhängigkeit wird gegen veröffentlichte Sicherheitshinweise geprüft, auch an Tagen ohne Änderungen.

Prüfung auf Zugangsdaten im Code

Jeder Commit und jeder Merge wird geprüft, bevor er eine ausgerollte Umgebung erreichen kann.

Software-Stückliste

Ein CycloneDX-Verzeichnis aller Komponenten, wöchentlich und bei jedem Release neu erzeugt.

Web Application Firewall

Von AWS verwaltete Regelsätze — IP-Reputation, verbreitete Angriffsmuster und bekannte Schadeingaben — am CDN-Rand.

Unabhängige Code-Sicherheitsprüfung

Ein externes Unternehmen hat die Codebasis im Juni 2026 geprüft. Die Befunde wurden nach Schweregrad bewertet.

Koordinierte Schwachstellenmeldung

Eine veröffentlichte Richtlinie, ein eigenes Postfach und die Zusage, gutgläubige Forscher nicht rechtlich zu verfolgen.

Ihre Daten

Datenhaltung in der EU

Tachographendaten, Fahreridentitäten und Verstöße liegen in AWS eu-central-1, Frankfurt.

Verschlüsselt gespeichert

Datenbank- und Objektspeicher sind verschlüsselt, einschließlich jedes Backups.

Verschlüsselt übertragen

TLS an jedem Endpunkt. Unverschlüsseltes HTTP wird umgeleitet und nie ausgeliefert.

Tägliche Backups

Automatische Snapshots mit einem Wiederherstellungsfenster von sieben Tagen.

Aufbewahrung nach Ihren Vorgaben

Datensätze werden automatisch gelöscht, sobald die vereinbarte Aufbewahrungsfrist abläuft.

Verschlüsselte Zugangsdaten für Schnittstellen

Zugangsdaten für Ihre Telematikplattformen werden getrennt vom Rest der Datenbank verschlüsselt.

Ihre Daten trainieren keine KI-Modelle

Es werden keine Kunden- oder Fahrerdaten zum Trainieren, Anpassen oder Bewerten eines Modells verwendet. Testläufe nutzen synthetische Daten.

Infrastruktur

Mehrere Verfügbarkeitszonen

Die Produktionsdatenbank läuft über zwei Zonen und schaltet in etwa 30 Sekunden automatisch um.

Kein öffentlicher SSH-Zugang

Administrativer Zugriff läuft über den AWS Session Manager. Es gibt keine offenen SSH-Ports und keine geteilten Schlüssel.

Zugriff nach dem Minimalprinzip

Personenbezogene Konten, eng gefasste Rollen und selbstverwaltete Mehrfaktor-Authentifizierung.

Automatische Sicherheitsupdates

Verwaltete Dienste übernehmen Sicherheitsupdates innerhalb derselben Hauptversion automatisch.

Infrastruktur als Code

Jede Umgebung ist in der Versionsverwaltung definiert, und jede Änderung wird vor der Anwendung als Plan geprüft.

Verwaltete Geheimnisse

Zugangsdaten liegen im AWS Parameter Store und Secrets Manager, nie im Code oder in Container-Images.

Erkennung und Reaktion

Bedrohungserkennung

Amazon GuardDuty beobachtet API-Aktivität, DNS, Netzwerkverkehr, Ereignisse im Objektspeicher und Datenbankanmeldungen.

Malware-Schutz

Speichervolumes werden geprüft, sobald ein Befund dazu Anlass gibt.

Audit-Protokollierung

CloudTrail über mehrere Regionen mit Validierung der Protokolldateien, sodass Manipulationen am Protokoll erkennbar sind.

Netzwerkverkehrsprotokolle

Jede Verbindung von und zum Produktionsnetz wird aufgezeichnet.

Fehlererfassung und Alarme

Anwendungsfehler, Leistungsdaten und Infrastrukturalarme laufen in einem Bereitschaftskanal auf.

Notfallplan für Vorfälle

Eine benannte Einsatzleitung, eine Meldung binnen 15 Minuten und eine veröffentlichte Nachbetrachtung binnen fünf Werktagen.

Notfallwiederherstellungsplan

Eine Wiederherstellungszeit von vier Stunden und eine Datenverlusttoleranz von 24 Stunden, mit einem Handbuch je Ausfallszenario.

Wiederherstellungsübungen

Wir üben die vollständige Wiederherstellung der Datenbank, statt anzunehmen, dass die Backups funktionieren. Letzte Übung: August 2026.

Öffentliche Statusseite

Status je Komponente und Verfügbarkeit der letzten 90 Tage, für alle einsehbar.

Im Produkt

Zwei-Faktor-Authentifizierung

Für jedes Konto im Portal verfügbar.

Single Sign-on

Binden Sie Ihren eigenen Identitätsanbieter über OIDC ein und verwalten Sie Zugriffe dort, wo Sie das ohnehin tun.

Rollenbasierte Berechtigungen

Der Zugriff ist nach Rolle und Standort abgegrenzt, bis auf einzelne Datensätze.

Audit-Protokoll

Benutzeraktionen werden erfasst, sodass Sie sehen, wer was wann geändert hat.

Support-Sitzungen sind gekennzeichnet

Wenn unser Support in Ihrem Konto arbeitet, wird diese Aktivität von den Daten Ihrer eigenen Nutzer getrennt.

Aktuell halten

Jährliche Überprüfung der Richtlinien

Jede Richtlinie auf dieser Seite wird mindestens einmal jährlich überprüft, und immer dann, wenn sich die Plattform wesentlich ändert.

30 Tage Vorlauf bei Unterauftragsverarbeitern

Sie erfahren von einem neuen Unterauftragsverarbeiter, bevor die Verarbeitung beginnt, und können schriftlich widersprechen.

Ausgerichtet am EU Cyber Resilience Act

Sicherheit durch Design, Schwachstellenbehandlung und Meldepflichten folgen der Verordnung (EU) 2024/2847.

Unterauftragsverarbeiter

Roadsoft handelt als Auftragsverarbeiter in Ihrem Auftrag. Dies sind die Anbieter, die wir für den Betrieb der Plattform einsetzen, wofür jeder zuständig ist und wo verarbeitet wird.

Unterauftragsverarbeiter
Zweck
Verarbeitungsregion
Amazon Web Services
Hosting, Speicher und Rechenleistung für die Plattform
EU — Frankfurt
Microsoft Azure
Fahrzeugpositionshistorie und Weiterleitung älterer Dateien
EU — Niederlande
Twilio
WhatsApp- und SMS-Zustellung an Fahrer
EU — Irland
Meta Platforms
Zustellung von WhatsApp-Business-Nachrichten, über Twilio
Außerhalb des EWR
Vonage
Sprache und Nachrichten an Fahrer
EU — Schweden
Mailgun
Transaktions-E-Mail und Berichtsversand
EU
TachoSys
Ausweichlösung zur Dekodierung von Tachographendateien
EU
New Relic
Überwachung der Anwendungsleistung
EU
Atlassian
Vorgangsverwaltung und interne Dokumentation
EU
Metabase
Interne Geschäftsanalyse
EU — Frankfurt
OpenAI
Sprachmodell hinter dem WhatsApp-Assistenten und den Zusammenfassungen
Außerhalb des EWR
VAPI
Steuerung von Sprachanrufen
Vereinigte Staaten
Deepgram
Sprache zu Text, innerhalb der VAPI-Kette
Vereinigte Staaten
ElevenLabs
Text zu Sprache, innerhalb der VAPI-Kette
Vereinigte Staaten
Cartesia
Text zu Sprache, innerhalb der VAPI-Kette
Vereinigte Staaten
Übermittlungen außerhalb des EWR

Einige der oben aufgeführten Anbieter verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums. Mit jedem von ihnen besteht ein Auftragsverarbeitungsvertrag, der die Standardvertragsklauseln der Europäischen Kommission einbezieht. Die Kerndaten der Plattform — Tachographendateien, Fahrerdaten und Verstöße — werden in der EU gespeichert und verarbeitet; diese Anbieter sind ausschließlich an den Funktionen für Nachrichten, Sprache und den Assistenten beteiligt.