1Wo wir hosten
Die gesamte primäre Infrastruktur für fluentry.be läuft innerhalb der Europäischen Union, mit Frankfurt, Deutschland als der dominanten Region für Datenbank, Analyse und Anwendungshosting:
- Anwendungshosting und Edge-Runtime: Vercel (EU-Regionen).
- Datenbank, Authentifizierung und Dateispeicher: Supabase, Frankfurt.
- Produktanalyse und Sitzungswiedergabe: PostHog EU Cloud, Frankfurt.
- Transaktionale E-Mails: Resend, EU (Irland).
Weitere Unterauftragsverarbeiter (Lemon Squeezy als Merchant of Record, Sentry für Fehlerverfolgung, OpenRouter als KI-Modell-Gateway nur zur Inhaltserstellung) sind unter /subprocessors mit Rolle, Gerichtsbarkeit und Angaben zum Datenstandort aufgeführt. Soweit personenbezogene Daten im Zuge dieser Anbieterbeziehungen außerhalb des Europäischen Wirtschaftsraums übermittelt werden, unterliegen die Übermittlungen Standardvertragsklauseln nach Article 46 der DSGVO.
2Wie wir sie schützen
Unsere Architektur ist um eine einzige Vertrauensgrenze am Anwendungsserver herum aufgebaut, nicht an der Datenbank. In der Praxis:
- Privilegierter Datenbankzugriff (Service-Role-Anmeldedaten) liegt nur auf dem Anwendungsserver auf der Vercel-Seite. Browser erhalten niemals Service-Role-Anmeldedaten.
- Anonymer PostgREST-Zugriff ist widerrufen. Öffentlicher Zugriff auf die Datenbank ist nicht möglich.
- Row-Level Security wird als Verteidigung in der Tiefe auf vier sensiblen Tabellen (Antworten, Ergebnisse, Käufe, Berechtigungen) angewendet, sodass selbst ein kompromittierter Anwendungspfad die Daten eines anderen Nutzers nicht quer auslesen kann.
- Die Eingabevalidierung auf der Service-Schicht verwendet Zod-Schemas; Datenbankbeschränkungen untermauern dies mit Check-Constraints und generierten Spalten, wo angebracht.
- Manipulationsschutzmaßnahmen umfassen Ratenbegrenzung, Fingerprint-Clustering zur Erkennung verdächtiger Muster und eine Verdachtsmarkierung, die wiederholtes missbräuchliches Verhalten drosselt oder blockiert.
- Geheimnisse werden in einem dedizierten Secret-Store verwaltet, niemals in der Versionsverwaltung, und in einem definierten Rhythmus rotiert.
- Produktiv-Deployments erfordern eine erfolgreiche CI-Pipeline einschließlich Typprüfungen, Linting, Unit-Tests, Itempool-Validierung und eines axe-core-Barrierefreiheitsgates auf P0-Routen.
Die technischen Details sind in unseren internen Architektur- und Betriebsspezifikationen zusammengefasst. Wir veröffentlichen diese Dokumente nicht, aber wir teilen auf Anfrage unter NDA ein Architekturübersichts-Deck mit potenziellen B2B-Kunden und Sicherheitsprüfern.
3Unterauftragsverarbeiter
Eine aktuelle Liste jedes Unterauftragsverarbeiters, der in unserem Auftrag personenbezogene Daten verarbeitet, ist unter /subprocessors veröffentlicht, einschließlich Rolle, Gerichtsbarkeit und Angaben zum Datenstandort. Jeder Unterauftragsverarbeiter ist durch einen Auftragsverarbeitungsvertrag im Einklang mit Article 28 der DSGVO gebunden. Wir legen neue Unterauftragsverarbeiter mindestens 30 Tage offen, bevor sie für die Verarbeitung identifizierbarer personenbezogener Daten live gehen, soweit dies vernünftigerweise praktikabel ist.
4Ein Sicherheitsanliegen melden
Etwas gefunden? Teilen Sie es uns vertraulich mit, und wir arbeiten mit Ihnen zusammen, um es zu beheben.
- E-Mail: security@fluentry.be
- Auffindbare Metadaten: /.well-known/security.txt (RFC 9116)
- Bestätigung: innerhalb von 3 Werktagen.
- Offenlegung: Bitte geben Sie uns eine angemessene Gelegenheit zur Untersuchung und Behebung vor einer öffentlichen Offenlegung. Wir verpflichten uns zu einem standardmäßigen Offenlegungsfenster von 90 Tagen, das bei komplexen oder koordinierten Problemen einvernehmlich verlängerbar ist.
- Sicherheitsforschung in gutem Glauben: Wir verfolgen Sie nicht rechtlich für Sicherheitsforschung in gutem Glauben, die im angemessenen Rahmen durchgeführt wird (keine Exfiltration der Daten anderer Nutzer, keine Beeinträchtigung des Dienstes, kein Social Engineering von Mitarbeitenden).
Wir betreiben derzeit kein bezahltes Bug-Bounty-Programm. Melder, die wesentlich nützliche Erkenntnisse liefern, werden (mit Einwilligung) öffentlich gewürdigt und können ein Kulanz-Abonnementguthaben erhalten.
5Vorfallsbenachrichtigung
Im Falle einer Verletzung des Schutzes personenbezogener Daten im Sinne von Article 4(12) der DSGVO benachrichtigen wir die federführende Aufsichtsbehörde (den IDPC in Malta) innerhalb von 72 Stunden, nachdem uns die Verletzung bekannt geworden ist, wie nach Article 33 erforderlich. Wenn die Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen zur Folge hat, benachrichtigen wir diese Personen ebenfalls unverzüglich, wie nach Article 34 erforderlich.
6Compliance-Haltung
- DSGVO: vollständige Einhaltung der EU 2016/679, einschließlich der Rechte auf Auskunft, Löschung, Übertragbarkeit, Einschränkung und Widerspruch. Auskunft, Löschung und Einwilligungsverwaltung sind unter /account/data im Self-Service verfügbar; alle anderen Rechte sind über privacy@fluentry.be ausübbar.
- UK GDPR: gleichwertige Rechte für Einwohner des Vereinigten Königreichs gewahrt.
- EU AI Act: Das Produkt von Fluëntry ist darauf ausgerichtet, Organisationen zu helfen, die Teamkompetenz nach Artikel 4 der EU-KI-Verordnung (Kompetenzpflicht, gültig ab 2. Februar 2025) nachzuweisen. Unsere eigene Nutzung von KI bei der Inhaltserstellung wird auf der Item-Health-Seite offengelegt.
- e-Privacy: Einwilligung für nicht unbedingt erforderliche Cookies über /cookie-preferences eingeholt.
- Barrierefreiheit: Ziel WCAG 2.2 AA auf verbraucherseitigen P0-Routen, selbst bewertet anhand eines axe-core-CI-Gates in der Deployment-Pipeline (externe Prüfung auf die Zeit vor dem ersten B2B verschoben).
7Für B2B- und Beschaffungsprüfer
Wenn Sie Fluëntry für ein B2B-Kompetenz-Benchmark, einen Sicherheitsfragebogen oder eine Article-4-Compliance-Vereinbarung prüfen, kontaktieren Sie bitte hello@fluentry.be. Wir können unter NDA Folgendes bereitstellen:
- Ein Architekturübersichts-Deck.
- Unsere interne Compliance-Spezifikation.
- Standard-SCC-basierte DPAs und unsere Auftragsverarbeiter-Unterverträge.
- Eine DPIA, abgestimmt auf die Datenflüsse, die Sie einbinden möchten.
- Standardantworten auf gängige Sicherheitsfragebögen (im CAIQ-Stil).
