Skip to main content
Sicherheit

Trust Center

So schützen wir Ihre Daten

Jede der folgenden Maßnahmen ist heute in Betrieb. Wir nennen, was wir tatsächlich betreiben — nicht, was wir vorhaben.

Anwendungssicherheit

Verpflichtende Code-Prüfung

Jede Änderung durchläuft einen Pull Request mit einem benannten Modulverantwortlichen als Prüfer.

Automatisierte Tests bei jeder Änderung

Testsuiten für Backend, Frontend und Analyse-Engine, mit einer Mindestabdeckung für geänderten Code.

Tägliche Abhängigkeitsprüfung

Jede Abhängigkeit wird gegen veröffentlichte Sicherheitshinweise geprüft, auch an Tagen ohne Änderungen.

Prüfung auf Zugangsdaten im Code

Jeder Commit und jeder Merge wird geprüft, bevor er eine ausgerollte Umgebung erreichen kann.

Software-Stückliste

Ein CycloneDX-Verzeichnis aller Komponenten, wöchentlich und bei jedem Release neu erzeugt.

Web Application Firewall

Von AWS verwaltete Regelsätze — IP-Reputation, verbreitete Angriffsmuster und bekannte Schadeingaben — am CDN-Rand.

Unabhängige Code-Sicherheitsprüfung

Ein externes Unternehmen hat die Codebasis im Juni 2026 geprüft. Die Befunde wurden nach Schweregrad bewertet.

Koordinierte Schwachstellenmeldung

Eine veröffentlichte Richtlinie, ein eigenes Postfach und die Zusage, gutgläubige Forscher nicht rechtlich zu verfolgen.

Ihre Daten

Datenhaltung in der EU

Tachographendaten, Fahreridentitäten und Verstöße liegen in AWS eu-central-1, Frankfurt.

Verschlüsselt gespeichert

Datenbank- und Objektspeicher sind verschlüsselt, einschließlich jedes Backups.

Verschlüsselt übertragen

TLS an jedem Endpunkt. Unverschlüsseltes HTTP wird umgeleitet und nie ausgeliefert.

Tägliche Backups

Automatische Snapshots mit einem Wiederherstellungsfenster von sieben Tagen.

Aufbewahrung nach Ihren Vorgaben

Datensätze werden automatisch gelöscht, sobald die vereinbarte Aufbewahrungsfrist abläuft.

Verschlüsselte Zugangsdaten für Schnittstellen

Zugangsdaten für Ihre Telematikplattformen werden getrennt vom Rest der Datenbank verschlüsselt.

Ihre Daten trainieren keine KI-Modelle

Es werden keine Kunden- oder Fahrerdaten zum Trainieren, Anpassen oder Bewerten eines Modells verwendet. Testläufe nutzen synthetische Daten.

Infrastruktur

Mehrere Verfügbarkeitszonen

Die Produktionsdatenbank läuft über zwei Zonen und schaltet in etwa 30 Sekunden automatisch um.

Kein öffentlicher SSH-Zugang

Administrativer Zugriff läuft über den AWS Session Manager. Es gibt keine offenen SSH-Ports und keine geteilten Schlüssel.

Zugriff nach dem Minimalprinzip

Personenbezogene Konten, eng gefasste Rollen und selbstverwaltete Mehrfaktor-Authentifizierung.

Automatische Sicherheitsupdates

Verwaltete Dienste übernehmen Sicherheitsupdates innerhalb derselben Hauptversion automatisch.

Infrastruktur als Code

Jede Umgebung ist in der Versionsverwaltung definiert, und jede Änderung wird vor der Anwendung als Plan geprüft.

Verwaltete Geheimnisse

Zugangsdaten liegen im AWS Parameter Store und Secrets Manager, nie im Code oder in Container-Images.

Erkennung und Reaktion

Bedrohungserkennung

Amazon GuardDuty beobachtet API-Aktivität, DNS, Netzwerkverkehr, Ereignisse im Objektspeicher und Datenbankanmeldungen.

Malware-Schutz

Speichervolumes werden geprüft, sobald ein Befund dazu Anlass gibt.

Audit-Protokollierung

CloudTrail über mehrere Regionen mit Validierung der Protokolldateien, sodass Manipulationen am Protokoll erkennbar sind.

Netzwerkverkehrsprotokolle

Jede Verbindung von und zum Produktionsnetz wird aufgezeichnet.

Fehlererfassung und Alarme

Anwendungsfehler, Leistungsdaten und Infrastrukturalarme laufen in einem Bereitschaftskanal auf.

Notfallplan für Vorfälle

Eine benannte Einsatzleitung, eine Meldung binnen 15 Minuten und eine veröffentlichte Nachbetrachtung binnen fünf Werktagen.

Notfallwiederherstellungsplan

Eine Wiederherstellungszeit von vier Stunden und eine Datenverlusttoleranz von 24 Stunden, mit einem Handbuch je Ausfallszenario.

Wiederherstellungsübungen

Wir üben die vollständige Wiederherstellung der Datenbank, statt anzunehmen, dass die Backups funktionieren. Letzte Übung: August 2026.

Öffentliche Statusseite

Status je Komponente und Verfügbarkeit der letzten 90 Tage, für alle einsehbar.

Im Produkt

Zwei-Faktor-Authentifizierung

Auf Anfrage verfügbar.

Rollenbasierte Berechtigungen

Der Zugriff ist nach Rolle und Standort abgegrenzt, bis auf einzelne Datensätze.

Support-Sitzungen sind gekennzeichnet

Wenn unser Support in Ihrem Konto arbeitet, wird diese Aktivität von den Daten Ihrer eigenen Nutzer getrennt.

Aktuell halten

Jährliche Überprüfung der Richtlinien

Jede Richtlinie auf dieser Seite wird mindestens einmal jährlich überprüft, und immer dann, wenn sich die Plattform wesentlich ändert.

30 Tage Vorlauf bei Unterauftragsverarbeitern

Sie erfahren von einem neuen Unterauftragsverarbeiter, bevor die Verarbeitung beginnt, und können schriftlich widersprechen.

Ausgerichtet am EU Cyber Resilience Act

Sicherheit durch Design, Schwachstellenbehandlung und Meldepflichten folgen der Verordnung (EU) 2024/2847.

Dokumente

Alles bereits Veröffentlichte ist hier direkt verlinkt. Alles Übrige senden wir auf Anfrage über security@rs-roadsoft.com.