Trust Center

Vertrauen wird nicht erklärt. Es wird geprüft.

Diese Seite enthält nur Mechanismen, die im Code oder in der Infrastruktur vorhanden sind, mit ihren echten Werten und einem Prüfdatum. Wenn etwas noch nicht existiert — eine Zertifizierung, eine öffentliche Sandbox —, schreiben wir auch das. Der Rest der Website verkauft; diese Seite beschreibt.

Verschlüsselung

AES-256-GCM im Ruhezustand, TLS bei der Übertragung

Sensible Daten — Unterlagen, Identitäten, Bewertungselemente, Meldungsinhalte — liegen in mit AES-256-GCM verschlüsselten Spalten (die _enc-Spalten des Schemas). Der Tresorschlüssel verlässt den Server nie; seine Hinterlegung wird offline aufbewahrt, gerade damit die Wiederherstellung möglich bleibt und die Krypto-Löschung ebenso. Alle Oberflächen werden über TLS ausgeliefert.

Trennung

Eine Kanzlei, ein Mandant — erzwungen von der Datenbank, nicht vom Code

Jede Kanzlei ist über PostgreSQL Row Level Security im forced-Modus isoliert, Nebentabellen eingeschlossen: Die Datenbank weigert sich, die Zeile einer anderen Kanzlei auszuliefern, selbst an fehlerhaften Anwendungscode. Das Netzwerk-Cockpit aggregiert Indikatoren; keine Verdachtsmeldung erscheint jemals auf einer geteilten Oberfläche (Art. L.561-18 CMF).

Nachweis & Integrität

Ein verkettetes Register, bei einem Dritten verankert, prüfbar ohne uns

Jedes Dossier führt ein SHA-256-verkettetes Integritätsregister; die Wurzeln werden bei einer dritten Zeitstempelstelle verankert (Protokoll RFC 3161). Die Prüfwerkzeuge sind veröffentlicht und funktionieren offline, ohne Vigilae-Konto: Ein Prüfer der Aufsicht — oder ein Wettbewerber — kann die Kette über /verif/ nachrechnen. Der Nachweis hängt nicht vom Abonnement ab.

Zugang

TOTP, anspruchsvolle Passwörter, epochenbasierte Sitzungen

Der zweite Faktor TOTP ist auf jedem Konto verfügbar und kann für eine ganze Kanzlei verpflichtend gemacht werden. Passwörter haben mindestens 12 Zeichen, mit Entropieprüfung — zwölfmal derselbe Buchstabe kommt nicht durch. Sitzungen sind epochenbasiert: Ein Logout oder ein Reset macht sofort jedes davor ausgestellte Token ungültig, auf jedem Gerät.

Oberflächen

Strikte CSP überall dort, wo personenbezogene Daten leben

Oberflächen, die personenbezogene Daten anzeigen, werden mit einer strikten Content Security Policy ausgeliefert — kein Inline-Skript, keine Drittanbieter-Origin, keine Reichweitenmessung. Die öffentliche Website wird ohne Cookies gemessen. Die Connect-API stellt nur neutrale Oberflächen bereit, dokumentiert im Entwicklerbereich.

Backups

Verschlüsselt, 3-2-1, Wiederherstellung jede Woche getestet

Verschlüsselte restic-Backups nach der 3-2-1-Regel: drei Kopien, zwei Medien, eine außer Haus. Eine automatisierte Wiederherstellungsübung läuft jede Woche — ein Backup, das nie wiederhergestellt wurde, ist nur eine Hoffnung. Veröffentlichte Aufbewahrung: tägliche Sicherungen 90 Tage, wöchentliche 52 Wochen; aus der Datenbank gelöschte Daten verschwinden damit spätestens 12 Monate nach der Löschung aus allen Backups — die Frist, die in unserem Auftragsverarbeitungsvertrag steht. Secrets werden in von den Daten getrennten Repositorys hinterlegt.

KI

Standardmäßig inert, deklarierte Residenz, Wächter beim Start

Kein Inhalt geht an ein KI-Modell ohne eine ausdrücklich gesetzte Verriegelung: Standardmäßig ist die KI-Wahrnehmung inert, und alles andere — Screening, Risikobewertung, Register — läuft ohne sie, auf deterministischen Engines. Ist sie aktiviert, wird die Residenz deklariert (Vertex AI, Region europe-west1), und ein Wächter beim Start verweigert den Serverstart, wenn der tatsächliche Anbieter oder die Region von der Deklaration abweicht: Die Seite, die Sie gerade lesen, kann nicht durch Auslassen lügen. Das Detail: KI-Nutzungsrichtlinie.

Auftragsverarbeiter

Heute vier, aufgelistet aus der echten Konfiguration

Hetzner Online GmbH (Hosting, Deutschland); Google Cloud (Vertex AI) — Claude-Modell von Anthropic (KI-Wahrnehmung, sofern aktiviert, Europäische Union); Brevo (Transaktions-E-Mails, Frankreich); HubSpot Ireland Ltd (Formulare der öffentlichen Website, Irland). Die vollständige Liste — Zwecke, Daten, Schutzmaßnahmen — wird aus der Konfiguration des Dienstes generiert: /sous-traitants/. Ein Anbieter, der dort nicht steht, verarbeitet nichts für uns. Das Screening selbst läuft lokal: Kein Kundenname geht jemals an einen Datenlieferanten.

Schwachstellen

Eine Meldung, gelesen von den Menschen, die den Dienst betreiben

Sie glauben, eine Lücke gefunden zu haben? Schreiben Sie an contact@vigilae.org mit „Security“ im Betreff: Die Nachricht erreicht direkt das Team, das die Plattform betreibt. Beschreiben Sie, was Sie beobachtet haben, ohne die Schwachstelle über die Demonstration hinaus auszunutzen und ohne auf Daten zuzugreifen, die nicht Ihre sind; wir bestätigen den Eingang, beheben und halten Sie über das Ergebnis auf dem Laufenden. Eine eigene Adresse wird hier veröffentlicht, sobald sie existiert — nicht vorher.

Was diese Seite nicht sagt

Keine Zertifizierung beansprucht — weil keine vorliegt

Sie finden hier weder Logo noch Zertifizierungskürzel: Wir halten bis heute keines, und eines anzuzeigen wäre eine Lüge. Unsere Verfahren — Protokollierung, getestete Backups, Sicherheitsreviews, Verarbeitungsverzeichnisse — sind darauf ausgelegt, von einem Dritten auditierbar zu sein; an dem Tag, an dem eine Zertifizierung erlangt wird, erscheint sie hier mit ihrem genauen Geltungsbereich und Datum. Bis dahin lassen sich die Mechanismen oben ohne Abzeichen prüfen.

Geprüft am 20. August 2026, anhand des Codes und der deklarierten Produktionskonfiguration. Diese Seite wird aktualisiert, wenn sich die Mechanismen ändern — nicht nach festem Kalender. Kein Werkzeug kann vollständige Compliance oder das Ausbleiben von Zwischenfällen garantieren; was wir können: Ihnen zeigen, wohin Sie schauen müssen.