Trust Center

Sicherheit zum Nachprüfen, nicht nur zum Nachlesen

Live-Plattformstatus, eine ehrliche Einordnung, wo wir bei ISO 27001 und SOC 2 stehen, und das vollständige Bild davon, wo Ihre Daten liegen und wer sie verarbeitet. Nichts auf dieser Seite ist eine Aussage, die wir nicht belegen können.

Abschnitt 1 — Live-Transparenz

Plattformstatus

Bei jedem Aufruf dieser Seite live aus unseren Plattform-Health-Checks gelesen und einmal pro Minute aktualisiert, solange die Seite geöffnet bleibt.

Betriebsbereit

Alle Systeme betriebsbereit

Zuletzt geprüft 19:46 UTC

Letzte 30 Tage

96,67 %

vor 30 TagenHeute

Störungsbilanz

Bestätigte Sicherheitsvorfälle mit Bezug zu Kundendaten, seit Aufnahme des Betriebs.

Sicherheitsvorfälle
0

Bestätigte Vorfälle mit Bezug zu Kundendaten, insgesamt.

Tage seit dem letzten Vorfall
Keine erfasst

Gezählt ab dem zuletzt bestätigten Vorfall.

Durchschnittliche Behebungszeit
Keine erfasst

Mittelwert über behobene Vorfälle. Bisher gibt es nichts zu mitteln.

Verfügbarkeitsziel
99,50 %

Vertraglich zugesagte monatliche Verfügbarkeit der Plattform.

Abschnitt 2

Compliance & Audit-Status

Wo wir bei jedem Rahmenwerk tatsächlich stehen — einschließlich derer, für die wir noch nicht zertifiziert sind.

Rahmenwerke

Wo wir stehen

Jedes Rahmenwerk trägt den Status, den wir heute tatsächlich belegen können. Ausrichtung heißt, dass wir die Anforderungen umsetzen; Zertifizierung heißt, dass ein Auditor ein Zertifikat ausgestellt hat. Wir vermischen beides nicht.

  • DSGVO

    Auftragsverarbeitungsverträge, Hosting ausschließlich in der EU, dokumentierte Aufbewahrung und Löschung sowie eine veröffentlichte Datenschutzerklärung.

    Ausgerichtet

  • NIS2

    Risikomanagement, Störungsbehandlung und Lieferkettensicherheit an den Anforderungen der Richtlinie ausgerichtet.

    Ausgerichtet

  • ISO 27001

    Unser ISMS ist im Entwurf dokumentiert: Geltungsbereich, Methodik zur Risikobewertung, sechs Richtlinien und eine Erklärung zur Anwendbarkeit für alle 93 Annex-A-Maßnahmen. Als Nächstes folgen die Freigabe durch die Geschäftsleitung und die ersten Nachweise aus dem Betrieb. Zertifiziert sind wir noch nicht.

    In Umsetzung

    Ziel: Stage-1-Audit — ein Termin steht erst fest, wenn eine Zertifizierungsstelle beauftragt ist

  • SOC 2

    Geplant nach ISO 27001. Es ist kein Audit beauftragt und es existiert heute kein Bericht.

    Geplant

    Ziel: Scoping beginnt nach der ISO-27001-Zertifizierung

SypraSam ist derzeit nicht nach ISO 27001 zertifiziert und verfügt über keine SOC-2-Bescheinigung. Wir veröffentlichen den Status jedes Rahmenwerks — auch der noch laufenden — statt einer Wand aus Siegeln, denn in der Due Diligence kommt es ohnehin heraus.

Zertifizierungs-Roadmap

Der Weg zur ISO 27001 und die Phase, in der wir uns gerade befinden.

  1. Gap-Analyse

    Im August 2026 bestehende Maßnahmen gegen Annex A gemessen und Lücken dokumentiert.

  2. Umsetzung der Maßnahmen

    Lücken schließen und die Nachweiskette aufbauen, die ein Auditor verlangen wird.

    Hier stehen wir

  3. Stage-1-Audit

    Externe Prüfung unserer ISMS-Dokumentation und Auditbereitschaft.

  4. Stage-2-Audit

    Externe Prüfung der Maßnahmen im laufenden Betrieb.

  5. Zertifizierung

    Zertifikat erteilt. Bis dahin zeigt diese Seite keines an.

Fortschritt in dieser Phase

Stand: 30. September 2026

Bereits erledigt

  • ISMS-Geltungsbereich festgelegt: die Plattform und die Organisation, die sie betreibt
  • Methodik zur Risikobewertung, Risikoregister und Risikobehandlungsplan
  • Sechs Richtlinien zur Informationssicherheit, vom CTO geprüft
  • Erklärung zur Anwendbarkeit für alle 93 Annex-A-Maßnahmen
  • Plan für das Sicherheitsvorfallmanagement, Programme für internes Audit und Managementbewertung sowie ein Prozess für Korrekturmaßnahmen
  • Erster Entwurf in Grundzügen: Asset-Inventar sowie Rechts- und Datenschutzregister
  • 66 technische Maßnahmen an der laufenden Plattform bewertet, Lücken eingeschlossen

Als Nächstes, auf dem Weg zum Stage-1-Audit

  • Freigabe der ISMS-Dokumente durch die Geschäftsleitung
  • Erste Zugriffsüberprüfung, erste Übung zur Vorfallbehandlung und erste Risikobewertung protokolliert
  • Unterzeichnete Geheimhaltungsvereinbarungen und eine protokollierte Sicherheitsunterweisung für das ganze Team
  • Erstes internes Audit und erste Managementbewertung
  • Zertifizierungsstelle beauftragt und Stage-1-Audit gebucht

Die ISMS-Dokumente sind Entwürfe, bis die Geschäftsleitung sie freigibt.

Maßnahmen-Matrix

Eine Auswahl aus unserer Erklärung zur Anwendbarkeit (im Entwurf), die alle 93 Maßnahmen aus ISO 27001:2022 Annex A abdeckt, gruppiert wie in Annex A. Wo eine Maßnahme festgeschrieben, aber noch nicht in Betrieb ist, sagt die Zeile das.

Organisatorisch

Annex A.5

  • Sicherheitsrichtlinien

    Sechs schriftliche Richtlinien — Informationssicherheit, Zugriffskontrolle, Kryptografie, zulässige Nutzung, sichere Entwicklung und Lieferantensicherheit —, vom CTO geprüft; die Freigabe durch die Geschäftsleitung steht aus.

  • Penetrationstests

    Bisher wurde kein unabhängiger Penetrationstest durchgeführt. Wir planen, einen zu beauftragen.

  • Lieferantenmanagement

    Unsere Lieferantenrichtlinie im Entwurf legt fest, was jeder Lieferant vor der Aufnahme in unser Register erfüllen muss: Sicherheitsklauseln, einen Auftragsverarbeitungsvertrag, wo personenbezogene Daten betroffen sind, und geprüfte Nachweise wie Zertifizierungen.

  • Störungsbehandlung

    Ein schriftlicher Plan für das Sicherheitsvorfallmanagement legt Schweregrade, benannte Rollen, die Beweissicherung und den Meldeweg nach DSGVO binnen 72 Stunden fest. Freigabe durch die Geschäftsleitung und erste Übung stehen noch aus.

  • Zugriffs-Lebenszyklus

    Unsere Zugriffsrichtlinie im Entwurf sieht vor, Zugriffe nur auf dokumentierte Anfrage und mit minimalen Rechten zu vergeben und sie innerhalb von 24 Stunden nach dem Ausscheiden vollständig zu entziehen.

Personenbezogen

Annex A.6

  • Vertraulichkeitsverpflichtung

    Eine zweisprachige Geheimhaltungsvereinbarung für alle Personen mit Zugriff, Gründer eingeschlossen, ist entworfen und wartet vor der Unterzeichnung auf die rechtliche Prüfung.

Physisch

Annex A.7

  • EU-Rechenzentren

    Die physische Sicherheit übernehmen die Rechenzentren von Hetzner in Deutschland (Plattform) und Finnland (Backup-Speicher), beide in der EU.

Technologisch

Annex A.8

  • Verschlüsselung bei der Übertragung

    Verbindungen zur Plattform sind TLS-verschlüsselt; unverschlüsseltes HTTP wird auf HTTPS umgeleitet.

  • Verschlüsselung im Ruhezustand

    Backups werden verschlüsselt, bevor sie den Cluster verlassen, und die Zugangsdaten, die Kunden bei uns hinterlegen, sind mit AES-256-GCM verschlüsselt. Datenbank- und Speichervolumes sind noch nicht im Ruhezustand verschlüsselt.

  • Netzwerkzugang

    Eine Deny-all-Firewall schützt jeden Knoten. Kubernetes-API und SSH sind aus dem Internet nicht erreichbar; Betreiber verbinden sich über WireGuard, jeweils mit eigenem Schlüssel.

  • Rollenbasierte Zugriffskontrolle

    Berechtigungen werden über Rollen vergeben, mit minimalen Rechten als Standard.

  • Mandantentrennung

    Jeder Kunde läuft hinter eigenem Namespace, eigenem Node-Pool und eigener Datenbankgrenze.

  • Audit-Protokollierung

    Sicherheitsrelevante Aktionen werden mit Akteur, Zeitpunkt und Objekt protokolliert.

  • Hochverfügbarkeit & Backups

    Drei Control-Plane-Knoten, ein PostgreSQL-Cluster mit drei Mitgliedern und synchroner Replikation sowie ein Load Balancer; ein Failover ist noch nicht in einem protokollierten Test nachgewiesen. Am 29. September 2026 haben wir erstmals ein verschlüsseltes Datenbank-Backup aus der Produktion vollständig wiederhergestellt; das belegt, dass das Wiederherstellungsverfahren funktioniert — nicht aber die Wiederherstellbarkeit von Kundendaten.

  • Schwachstellenmanagement

    Jeder Merge-Request im Backend wird auf bekannte Schwachstellen geprüft, die unser Code tatsächlich erreichen kann; ein Fund blockiert ihn. Container-Images werden noch nicht gescannt.

  • Signierte Images

    Jedes Plattform-Image wird bei der Veröffentlichung in der CI signiert, und jede Signatur wird im öffentlichen Transparenzlog Rekor festgehalten. Der Cluster prüft Signaturen und meldet unsignierte Images; sie abzuweisen ist der nächste Schritt.

  • Secrets-Management

    Zugangsdaten liegen in einem verwalteten Secret Store, nie im Code oder in Konfigurationsdateien.

Abschnitt 3

Daten- & Architektur-Transparenz

Wo Ihre Daten gehostet werden, wer sie verarbeitet, wie Mandanten getrennt sind und wann gelöscht wird.

Datenhaltung

Alle Daten werden in der EU gehostet und verarbeitet

Die Plattform läuft in Hetzner-Rechenzentren in Deutschland. Kundendaten werden innerhalb der Europäischen Union gespeichert und verarbeitet; eine Drittlandübermittlung nehmen wir dabei nicht vor. Die KI-gestützte Extraktion läuft über das Anbieterkonto des Kunden, nicht über unseres — das ist unten vollständig dargelegt.

Hosting
Hetzner, Deutschland
Verarbeitung
Europäische Union
Drittlandtransfers
keine bei Plattformdaten

Subunternehmer

Jeder Dritte, der in unserem Auftrag Daten verarbeiten kann, wofür er eingesetzt wird und welche Garantie greift.

Subunternehmer
SubunternehmerZweckVerarbeitungsortTransfergarantie
Hetzner Online GmbH PlattformInfrastruktur und Rechenzentrums-Hosting für die Plattform.Deutschland (EU)Bleibt in der EU
Google Ireland Limited Diese WebsiteWebsite-Analyse nach Einwilligung.Irland (EU) und USAStandardvertragsklauseln

Mit jedem hier gelisteten Subunternehmer besteht ein Auftragsverarbeitungsvertrag. Vor der Aufnahme eines neuen Subunternehmers, der Plattformdaten verarbeitet, informieren wir unsere Kunden.

KI-Anbieter

KI läuft über Ihr Anbieterkonto, nicht über unseres

SypraSAM stellt kein eigenes KI-System bereit. Wir betreiben keine Modelle, wir übermitteln keine Daten auf eigene Rechnung an ein Modell, und kein KI-Anbieter ist Subunternehmer von uns. KI-Funktionen arbeiten über das Anbieterkonto Ihrer Organisation.

Kein eigenes KI-System
Wir betreiben keine Modelle und nutzen kein von SypraSAM gehaltenes KI-Anbieterkonto für Kundendaten. Deshalb steht in der Subunternehmer-Tabelle oben kein KI-Anbieter: Es besteht kein Auftragsverhältnis, das wir angeben könnten.
Ihr Konto, Ihr Vertrag
KI-Funktionen nutzen Zugangsdaten, die Sie bereitstellen. Der Vertrag mit diesem Anbieter ist Ihrer, die Nutzung wird Ihnen in Rechnung gestellt, und Sie können die Zugangsdaten jederzeit widerrufen — ohne Umweg über uns.
Wir unterstützen bei der Einrichtung
Die Einrichtung eines Anbieters gehört zum Onboarding, und unser Team geht sie gemeinsam mit Ihnen durch. Das ist eine Leistung, die wir anbieten, keine Aufgabe, die wir abgeben.
Ohne Anbieter keine KI-Funktionen
Richten Sie keinen ein, stehen die KI-Funktionen schlicht nicht zur Verfügung. Es wird nicht auf ein von SypraSAM betriebenes Modell ausgewichen, denn wir betreiben keines.

Anbietertypen, die Sie einrichten können

Keine Subunternehmer von uns
  • Anthropicanthropic
  • OpenAIopenai
  • Google AIgoogleai
  • Microsoft Copilotcopilot

Die Anbietertypen, die die Plattform akzeptiert. Jeder von Ihnen eingerichtete Anbieter ist Ihr Auftragsverarbeiter, unter Ihrem Vertrag — keiner ist unserer. Die Einrichtung, einschließlich des Endpunkts, den eine Microsoft-Copilot- oder Azure-Bereitstellung benötigt, ist Teil des Onboardings.

Wofür Ihr Anbieter eingesetzt wird

Dokumentenanalyse
Liest die von Ihnen bereitgestellten Dokumente — darauf setzt der Import-Assistent auf.
Datensatz-Extraktion
Gewinnt strukturierte Datensätze aus diesen Dokumenten.
Szenario-Übersetzung
Überführt ein von Ihnen umgangssprachlich beschriebenes Szenario in Parameter, die die Plattform ausführen kann.

Jede Funktion kann auf einen anderen von Ihnen eingerichteten Anbieter verweisen und hat eine eigene Voreinstellung.

  • Zugangsdaten werden verschlüsselt gespeichert und nie im Klartext zurückgegeben; ein Verbindungstest bestätigt die Einrichtung, ohne dass ein echter Import laufen muss.

  • Ein von Ihnen eingerichteter Anbieter gehört zu Ihrem Mandanten. Existiert ein instanzweiter Anbieter, hat Ihr eigener Anbieter desselben Typs für Ihren Mandanten Vorrang.

Mandantentrennung

Wie die Daten eines Kunden von denen anderer ferngehalten werden. Dargestellt auf Modellebene — die konkrete Topologie bleibt privat.

Trennungsgrenzen, von außen nach innen

Ihr Mandant

Eigener Namespace

Eigener Node-Pool

Getrennte Datenbank

Getrennte Zugangsdaten

Anderer Mandant

Getrennt durch dieselben vier Grenzen. Kein gemeinsamer Namespace, Node-Pool, keine gemeinsame Datenbank, keine gemeinsamen Zugangsdaten.

Eigener Namespace
Workloads laufen in einem eigenen Namespace; Network Policies beschränken, wer mit ihnen sprechen darf.
Eigener Node-Pool
Rechenkapazität wird nicht mit anderen Mandanten geteilt — weder laute Nachbarn noch mandantenübergreifender Ausbruch sind damit möglich.
Getrennte Datenbank
Jeder Mandant hat eine eigene Datenbank statt eines gemeinsamen Schemas mit Mandantenspalte.
Getrennte Zugangsdaten
Die Dienste jedes Mandanten authentifizieren sich mit eigenen, ausschließlich auf ihn beschränkten Zugangsdaten.

Datenfluss & Aufbewahrung

Was wir erheben, wohin es fließt, wie lange es bleibt und was es beendet.

  1. Schritt 1

    Erheben

    Daten kommen aus Ihren Konnektoren, Uploads und der Nutzung.

  2. Schritt 2

    Übertragen

    Daten erreichen die Plattform über TLS-verschlüsselte Verbindungen.

  3. Schritt 3

    Verarbeiten

    Normalisierung und Abgleich bauen Ihr Inventar auf; die KI-gestützte Extraktion ergänzt es, wenn Sie einen eigenen Anbieter verbunden haben.

  4. Schritt 4

    Speichern

    Gespeichert in Ihrer eigenen Datenbank in der EU; Backups werden verschlüsselt, bevor sie den Cluster verlassen.

  5. Schritt 5

    Löschen

    Entfernt auf Ihre Anforderung oder zum Vertragsende, Backups eingeschlossen.

Aufbewahrung und Löschung nach Datenkategorie
DatenkategorieZweckAufbewahrungLöschung
IdentitätsdatenNamen, dienstliche E-Mail-Adressen und Rollen zur Zuordnung von Lizenzen zu Personen.Für die VertragslaufzeitInnerhalb von 30 Tagen nach Vertragsende oder auf Anfrage
Software- & LizenzdatenInstallierte Software, Berechtigungen, Verträge und Ausgaben — das Inventar selbst.Für die VertragslaufzeitInnerhalb von 30 Tagen nach Vertragsende
NutzungstelemetrieWelche Anwendungen tatsächlich genutzt werden, um ungenutzte Lizenzen zu finden.24 Monate rollierendAutomatisch nach Ablauf des Zeitfensters
Audit-ProtokolleSicherheitsrelevante Aktionen, für Ihre Audits und unsere.12 MonateAutomatisch nach Ablauf des Zeitfensters
Support-KorrespondenzTickets und Nachrichten im Austausch mit unserem Team.24 Monate nach AbschlussAutomatisch oder auf Anfrage

Nach Vertragsende werden Kundendaten innerhalb von 30 Tagen gelöscht, sofern keine längere gesetzliche Aufbewahrungspflicht besteht. Ein Export vor der Löschung ist auf Anfrage möglich.

Abschnitt 4

Nachweise & Kontakt

Die Dokumente hinter den Aussagen, der Weg zur Meldung von Schwachstellen und was wir zuletzt umgesetzt haben.

Sicherheitspaket

Fordern Sie unser Sicherheitspaket an

Ein Paket, das den Großteil eines Sicherheitsfragebogens beantwortet, bevor Sie einen versenden müssen.

  • Security-Whitepaper — Architektur, Maßnahmen und Betriebspraxis im Detail.
  • Auftragsverarbeitungsvertrag — unser Standard-AVV inklusive Liste der Subunternehmer.
  • SIG-/CAIQ-Antworten — die gängigen Fragebögen, vorausgefüllt.
Sicherheitspaket anfordern

Versand per E-Mail, in der Regel innerhalb von zwei Werktagen. Wir bitten um eine Firmenadresse, damit nachvollziehbar bleibt, wer welche Fassung erhalten hat.

Schwachstelle melden

Etwas gefunden? Sagen Sie es uns, bevor Sie es anderen sagen — wir arbeiten es gemeinsam mit Ihnen ab. Forschung in gutem Glauben ist hier willkommen.

  • Wir bestätigen jede Meldung innerhalb von zwei Werktagen.
  • Gegen Forschung in gutem Glauben, die dieser Richtlinie folgt, gehen wir nicht rechtlich vor.
  • Meldende, die genannt werden möchten, nennen wir nach Behebung.
  • Im Umfang: unsere Plattform und diese Website. Nicht im Umfang: Denial of Service, Social Engineering und physische Angriffe.
Sicherheitskontakt
info@syprasam.org
Maschinenlesbare Richtlinie
/.well-known/security.txt

Security-Changelog

Sicherheitsrelevante Änderungen, die wir ausgeliefert haben — neueste zuerst.

  1. Consent Mode v2, standardmäßig abgelehnt

    Datenschutz

    Analyse-Signale sind abgelehnt, bis Besucher zustimmen; vor der Einwilligung wird kein Analyse-Skript geladen.

  2. Nicht-produktive Deployments von der Suche ausgeschlossen

    Härtung

    Staging- und Preview-Umgebungen liefern jetzt noindex und untersagen das Crawling, damit Vorab-Inhalte nicht indexiert werden.

  3. Kontakt-Endpunkt gehärtet

    Härtung

    Serverseitige Schema-Validierung, IP-basiertes Rate-Limiting und ein Honeypot-Feld im öffentlichen Kontaktformular.

Einträge werden veröffentlicht, sobald die Änderung live ist. Automatisierte Scan-Ergebnisse sind als solche gekennzeichnet, damit ein Maschinenbefund von einer menschlichen Aussage unterscheidbar bleibt.