Kurz gesagt
- Verschlüsselung bei der Übertragung und im Ruhezustand und Zugang nur für Personen, die ihn brauchen.
- Jedes abgeschlossene Dokument trägt einen SHA-256-Hash und ein Ereignisprotokoll.
- Wir benachrichtigen Kunden über eine Verletzung des Schutzes personenbezogener Daten innerhalb von 48 Stunden nach der Bestätigung.
- Wir begrüßen Sicherheitsforschung in gutem Glauben und ergreifen dagegen keine rechtlichen Schritte.
Unser Ansatz
Sicherheit bei inSigner ist darin angelegt, wie der Dienst gehostet wird, wie Zugang gewährt wird und wie Signaturen aufgezeichnet werden. Diese Seite beschreibt unsere Maßnahmen in klarer Sprache. Sie ist keine Zertifizierung und nennt die Aussagen, die wir nicht treffen.
Infrastruktur
inSigner läuft im globalen Netz von Cloudflare, mit Unterstützung von Amazon Web Services für Teile der Infrastruktur und die Nachrichtenzustellung. Diese Anbieter betreiben physisch gesicherte Rechenzentren und unterhalten eigene unabhängige Sicherheitszertifizierungen. Cloudflare schützt den Dienst außerdem vor Denial-of-Service-Angriffen und automatisiertem Missbrauch.
Verschlüsselung
Verbindungen zu insigner.co, zum Arbeitsbereich, zur API und zu den Signaturseiten nutzen HTTPS mit modernem TLS. Dokumente und Datenbanken werden von den Speicheranbietern im Ruhezustand verschlüsselt. Geheimnisse und API-Schlüssel liegen in einem verwalteten Geheimnisspeicher, nicht im Quellcode.
Zugangskontrolle
Der Zugang zu Produktionssystemen folgt dem Grundsatz der geringsten Rechte. Personen, die den Dienst betreiben, nutzen individuelle Konten, administrativer Zugang ist mit Mehrfaktor-Authentifizierung geschützt, und der Zugang wird zeitnah entzogen, wenn er nicht mehr nötig ist. Mitarbeitende sehen Kundeninhalte nur, wenn ihre Arbeit es erfordert, etwa um eine Supportanfrage zu beantworten, die der Kunde eröffnet hat.
Sicherheit der Anwendung
Wir prüfen Code, bevor er ausgeliefert wird, halten Abhängigkeiten aktuell, validieren Eingaben und nutzen Bot-Prüfungen und Ratenlimits, um Anmeldung, Unterzeichnung und die API zu schützen. Rollen im Arbeitsbereich lassen Kunden begrenzen, wer Dokumente senden, ansehen und verwalten kann.
Integrität der Dokumente
Eine abgeschlossene Vereinbarung trägt einen SHA-256-Hash der Datei und ein geordnetes Protokoll von Ereignissen, etwa wann sie gesendet, geöffnet und unterzeichnet wurde, mit IP-Adressen und Zeitstempeln. Wer die Datei später liest, kann sie mit dem Protokoll vergleichen, um Änderungen zu erkennen. Dieses Protokoll belegt, was der Dienst beobachtet hat. Es ist kein qualifiziertes Zertifikat und keine Aussage, dass ein bestimmtes Gesetz erfüllt wurde.
Überwachung und Sicherungen
Wir protokollieren sicherheitsrelevante Ereignisse, überwachen Fehler und Missbrauch und halten Sicherungen in einem fortlaufenden Zyklus, damit sich der Dienst von einem Ausfall erholen kann. Sicherungen werden innerhalb von 90 Tagen überschrieben.
Anbieter
Bevor wir einen Anbieter einsetzen, der Kundendaten verarbeitet, prüfen wir seine Sicherheit und schließen schriftliche Datenschutzbedingungen. Die aktuelle Liste steht auf der Seite der Unterauftragsverarbeiter.
Vorfälle und Meldung
Wir folgen einem Prozess zur Reaktion auf Vorfälle, um Sicherheitsvorfälle einzudämmen, zu untersuchen und zu beheben. Betrifft eine Verletzung des Schutzes personenbezogener Daten Kundendaten, benachrichtigen wir die betroffenen Kunden unverzüglich und innerhalb von 48 Stunden nach der Bestätigung. Wo Nubesti Verantwortlicher ist, benachrichtigen wir die zuständige Behörde innerhalb von 72 Stunden, wo die DSGVO das verlangt, und wir informieren die betroffenen Personen, wenn das Risiko für sie hoch ist oder ein anderes Gesetz es verlangt.
Aussagen, die wir nicht treffen
Nubesti beansprucht für inSigner keine Zertifizierung nach SOC 2, ISO 27001, HIPAA oder PCI DSS und bietet kein fertiges Programm zur regionalen Datenresidenz. Kartendaten werden von PayPal verarbeitet und erreichen unsere Systeme nie. Eine Standard-Signatur ist keine qualifizierte elektronische Signatur, und QES für Europa ist eine Enterprise-Option. Wir veröffentlichen weder eine Gutschrift für Ausfallzeiten noch einen Betrag für ein Bug-Bounty.
Eine Schwachstelle melden
Senden Sie Meldungen an [email protected] mit dem Betreff „Security“. Beschreiben Sie das Problem, die betroffene Seite oder den Endpunkt und die Schritte, um es nachzuvollziehen. Unsere Datei security.txt liegt unter insigner.co/.well-known/security.txt. Wir bestätigen den Eingang, halten Sie auf dem Laufenden und nennen Ihren Namen, wenn Sie das möchten, sobald das Problem behoben ist.
Wenn Sie in gutem Glauben handeln, diese Regeln beachten und uns angemessene Zeit geben, das Problem zu beheben, bevor Sie es offenlegen, ergreifen wir keine rechtlichen Schritte gegen Sie und bitten die Behörden nicht darum. Bitte tun Sie Folgendes nicht:
- Dokumente oder Daten einer anderen Person einsehen, ändern oder löschen. Nutzen Sie eigene Testkonten.
- Denial-of-Service-Tests, Spam oder automatisierte Scans ausführen, die den Dienst beeinträchtigen.
- Social Engineering oder physische Angriffe gegen Nubesti, seine Mitarbeitenden oder seine Anbieter einsetzen.
- Daten behalten, die Sie erlangt haben, über das hinaus, was nötig ist, um das Problem zu zeigen.