Trust Center
Auf einen Blick
Die vier Fragen, die uns am häufigsten gestellt werden — beantwortet, bevor Sie sie stellen müssen.
Alle Plattformdaten liegen in AWS eu-central-1. Die Fahrzeugpositionshistorie liegt in Azure Westeuropa.
Tägliche automatische Datenbank-Snapshots über zwei Verfügbarkeitszonen, mit einem Wiederherstellungsziel von vier Stunden.
Wir bestätigen jede Schwachstellenmeldung innerhalb von zwei Werktagen und beheben kritische Befunde innerhalb von 30 Tagen.
Mehr als 2.500 Fuhrparkbetreiber setzen bei der Tachographen-Compliance auf Roadsoft.
Dokumente
Alles bereits Veröffentlichte ist hier direkt verlinkt. Alles Übrige senden wir auf Anfrage über security@rs-roadsoft.com.
Veröffentlicht
Richtlinie zur SchwachstellenmeldungOffenDatenschutzerklärungPDFAllgemeine GeschäftsbedingungenPDFSystemstatus und VerfügbarkeitLiveAuf Anfrage
So schützen wir Ihre Daten
Jede der folgenden Maßnahmen ist heute in Betrieb. Wir nennen, was wir tatsächlich betreiben — nicht, was wir vorhaben.
Anwendungssicherheit
Jede Änderung durchläuft einen Pull Request mit einem benannten Modulverantwortlichen als Prüfer.
Testsuiten für Backend, Frontend und Analyse-Engine, mit einer Mindestabdeckung für geänderten Code.
Jede Abhängigkeit wird gegen veröffentlichte Sicherheitshinweise geprüft, auch an Tagen ohne Änderungen.
Jeder Commit und jeder Merge wird geprüft, bevor er eine ausgerollte Umgebung erreichen kann.
Ein CycloneDX-Verzeichnis aller Komponenten, wöchentlich und bei jedem Release neu erzeugt.
Von AWS verwaltete Regelsätze — IP-Reputation, verbreitete Angriffsmuster und bekannte Schadeingaben — am CDN-Rand.
Ein externes Unternehmen hat die Codebasis im Juni 2026 geprüft. Die Befunde wurden nach Schweregrad bewertet.
Eine veröffentlichte Richtlinie, ein eigenes Postfach und die Zusage, gutgläubige Forscher nicht rechtlich zu verfolgen.
Ihre Daten
Tachographendaten, Fahreridentitäten und Verstöße liegen in AWS eu-central-1, Frankfurt.
Datenbank- und Objektspeicher sind verschlüsselt, einschließlich jedes Backups.
TLS an jedem Endpunkt. Unverschlüsseltes HTTP wird umgeleitet und nie ausgeliefert.
Automatische Snapshots mit einem Wiederherstellungsfenster von sieben Tagen.
Datensätze werden automatisch gelöscht, sobald die vereinbarte Aufbewahrungsfrist abläuft.
Zugangsdaten für Ihre Telematikplattformen werden getrennt vom Rest der Datenbank verschlüsselt.
Es werden keine Kunden- oder Fahrerdaten zum Trainieren, Anpassen oder Bewerten eines Modells verwendet. Testläufe nutzen synthetische Daten.
Infrastruktur
Die Produktionsdatenbank läuft über zwei Zonen und schaltet in etwa 30 Sekunden automatisch um.
Administrativer Zugriff läuft über den AWS Session Manager. Es gibt keine offenen SSH-Ports und keine geteilten Schlüssel.
Personenbezogene Konten, eng gefasste Rollen und selbstverwaltete Mehrfaktor-Authentifizierung.
Verwaltete Dienste übernehmen Sicherheitsupdates innerhalb derselben Hauptversion automatisch.
Jede Umgebung ist in der Versionsverwaltung definiert, und jede Änderung wird vor der Anwendung als Plan geprüft.
Zugangsdaten liegen im AWS Parameter Store und Secrets Manager, nie im Code oder in Container-Images.
Erkennung und Reaktion
Amazon GuardDuty beobachtet API-Aktivität, DNS, Netzwerkverkehr, Ereignisse im Objektspeicher und Datenbankanmeldungen.
Speichervolumes werden geprüft, sobald ein Befund dazu Anlass gibt.
CloudTrail über mehrere Regionen mit Validierung der Protokolldateien, sodass Manipulationen am Protokoll erkennbar sind.
Jede Verbindung von und zum Produktionsnetz wird aufgezeichnet.
Anwendungsfehler, Leistungsdaten und Infrastrukturalarme laufen in einem Bereitschaftskanal auf.
Eine benannte Einsatzleitung, eine Meldung binnen 15 Minuten und eine veröffentlichte Nachbetrachtung binnen fünf Werktagen.
Eine Wiederherstellungszeit von vier Stunden und eine Datenverlusttoleranz von 24 Stunden, mit einem Handbuch je Ausfallszenario.
Wir üben die vollständige Wiederherstellung der Datenbank, statt anzunehmen, dass die Backups funktionieren. Letzte Übung: August 2026.
Status je Komponente und Verfügbarkeit der letzten 90 Tage, für alle einsehbar.
Im Produkt
Für jedes Konto im Portal verfügbar.
Binden Sie Ihren eigenen Identitätsanbieter über OIDC ein und verwalten Sie Zugriffe dort, wo Sie das ohnehin tun.
Der Zugriff ist nach Rolle und Standort abgegrenzt, bis auf einzelne Datensätze.
Benutzeraktionen werden erfasst, sodass Sie sehen, wer was wann geändert hat.
Wenn unser Support in Ihrem Konto arbeitet, wird diese Aktivität von den Daten Ihrer eigenen Nutzer getrennt.
Aktuell halten
Jede Richtlinie auf dieser Seite wird mindestens einmal jährlich überprüft, und immer dann, wenn sich die Plattform wesentlich ändert.
Sie erfahren von einem neuen Unterauftragsverarbeiter, bevor die Verarbeitung beginnt, und können schriftlich widersprechen.
Sicherheit durch Design, Schwachstellenbehandlung und Meldepflichten folgen der Verordnung (EU) 2024/2847.
Unterauftragsverarbeiter
Roadsoft handelt als Auftragsverarbeiter in Ihrem Auftrag. Dies sind die Anbieter, die wir für den Betrieb der Plattform einsetzen, wofür jeder zuständig ist und wo verarbeitet wird.
Einige der oben aufgeführten Anbieter verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums. Mit jedem von ihnen besteht ein Auftragsverarbeitungsvertrag, der die Standardvertragsklauseln der Europäischen Kommission einbezieht. Die Kerndaten der Plattform — Tachographendateien, Fahrerdaten und Verstöße — werden in der EU gespeichert und verarbeitet; diese Anbieter sind ausschließlich an den Funktionen für Nachrichten, Sprache und den Assistenten beteiligt.