Doku

Daten, Datenschutz & Sicherheit

Wie CrunchJunkie sich mit deinen Daten verbindet, sie schützt und wie du sie jederzeit wieder herausbekommst.

Zugriff: nur lesend, eingeschränkt, widerrufbar

Jede Plattformverbindung läuft über OAuth — denselben Standard, der auch hinter „Weiter mit Google“ steckt. Du autorisierst auf dem Bildschirm des Anbieters, und CrunchJunkie bekommt ein eingeschränktes Token mit reinem Lesezugriff. Dein Plattform-Passwort sehen und speichern wir nie, und an deinen Kampagnen ändern wir nichts. Den Zugriff kannst du jederzeit widerrufen — bei CrunchJunkie oder beim Anbieter selbst — und ab diesem Moment können wir diese Quelle nicht mehr lesen. Weil die Freigabe nur lesend ist und ausschließlich für die Konten gilt, die du auswählst, halten wir genau so viel Zugriff, wie deine Berichte brauchen — und keinen Deut mehr.

Wie Tokens und Schlüssel gespeichert werden

Die OAuth-Tokens, mit denen wir deine Daten synchronisieren — und alle eigenen KI-Anbieter-Schlüssel, die du für die KI-Sichtbarkeit mitbringst — liegen in unserer Datenbank mit AES-256-GCM auf Anwendungsebene verschlüsselt, zusätzlich zur Festplattenverschlüsselung unseres Infrastruktur-Anbieters, und sie werden ausschließlich über verschlüsselte Verbindungen (TLS) übertragen. Dieselbe Verschlüsselung schützt deine Login-Tokens und, wenn du Zwei-Faktor-Authentifizierung nutzt, dein 2FA-Secret. Verwendet werden sie einzig dafür, deine Daten zu synchronisieren oder deine eigenen Scans laufen zu lassen — nie weitergegeben, nie für etwas anderes genutzt. Genau deshalb kann eine Änderung auf Anbieterseite — ein zurückgesetztes Passwort, eine entzogene Berechtigung — ein Token ungültig machen: Das Sicherheitsmodell tut dann genau das, was es soll. Wenn das passiert, siehst du unter „Braucht Aufmerksamkeit“ einen Hinweis, die Verbindung zu erneuern — statt dass etwas stillschweigend ausfällt.

Kontosicherheit und 2FA

Sichere deinen eigenen Login unter Einstellungen → Sicherheit ab, indem du die Zwei-Faktor-Authentifizierung aktivierst. Scanne den QR-Code mit einer beliebigen Authenticator-App — Google Authenticator, 1Password, Authy — und bestätige den sechsstelligen Code, um sie zu koppeln. CrunchJunkie gibt dir danach einmalige Wiederherstellungscodes; bewahre sie sicher auf, denn sie werden nur ein einziges Mal angezeigt und bringen dich zurück ins Konto, falls du deinen Authenticator verlierst. Mit aktivem 2FA brauchst du bei jeder Anmeldung einen frischen Code — dein Workspace bleibt also geschützt, selbst wenn dein Passwort einmal kompromittiert wird. Zusammen mit den Rollen für Teammitglieder bleibt die Kontrolle über deine Daten dort, wo sie hingehört. Als weiteren Schutz gegen das Durchprobieren von Passwörtern wird ein Konto nach mehreren fehlgeschlagenen Anmeldeversuchen vorübergehend gesperrt und nach einer kurzen Wartezeit automatisch wieder freigegeben — ein Brute-Force-Versuch läuft also ins Leere, ohne dass du etwas tun musst.

2FA für dein ganzes Team verpflichtend machen

Workspace-Inhaber können Zwei-Faktor-Authentifizierung für alle verbindlich machen. Aktiviere unter Einstellungen → Team die Option „Zwei-Faktor-Authentifizierung verpflichtend“, und jedes Mitglied ohne eingerichtetes 2FA wird dazu aufgefordert, bevor es den Workspace weiter nutzen kann — niemand rutscht mit bloßem Passwort durch. Dein eigenes 2FA muss dafür zuerst aktiv sein, damit die Einstellung dich nie selbst aussperren kann. Wer es noch aktivieren muss, bekommt so lange eine E-Mail-Erinnerung, bis es erledigt ist — du musst also niemandem hinterherlaufen. Bestehende Mitglieder richten ihren Authenticator einfach beim nächsten Besuch ein; an ihrem Zugriff ändert sich sonst nichts.

Zahlungen und PCI

Die Abrechnung läuft sicher über Stripe, einen PCI-konformen Zahlungsdienstleister. CrunchJunkie speichert nie vollständige Kartendaten — die gehen direkt an Stripe — und deine Rechnungen und Belege findest du unter Einstellungen → Abrechnung → Rechnungen, mit deinen Firmen-Rechnungsdaten und deiner USt-IdNr. Zahlungsdaten aus unseren Systemen herauszuhalten und bei einem Spezialisten zu belassen, ist der sicherste Ort für sie.

Datenlöschung und DSGVO

Deine Daten bleiben deine. Du kannst deine Berichte jederzeit exportieren, und wenn du gehen möchtest, forderst du die Löschung unter Einstellungen → Konto löschen an. Nach der Löschung werden Konto- und Workspace-Daten innerhalb von 30 Tagen entfernt oder anonymisiert; Abrechnungsunterlagen bewahren wir nur so lange auf, wie das Gesetz es verlangt. Widerrufst du eine Integration, lesen wir diese Quelle ebenfalls nicht mehr aus. Wenn du vorher Hilfe beim Export brauchst, schreib an hello@crunchjunkie.io — dort antwortet ein echter Mensch. Das Prinzip ist durchgehend dasselbe: möglichst wenig Zugriff, Verschlüsselung im Ruhezustand und ein sauberer Ausstieg, wann immer du ihn willst.

Eine Sicherheitslücke melden

Du hast etwas gefunden, das nach einer Sicherheitslücke aussieht? Schreib an hello@crunchjunkie.io (oder security@crunchjunkie.io) mit den Details und den Schritten zum Nachstellen — wir bestätigen den Eingang innerhalb von zwei Werktagen. Bitte veröffentliche den Fund nicht. Im Hintergrund prüfen wir unsere Abhängigkeiten und unseren eigenen Code laufend und patchen kritische Probleme schnell; deine verantwortungsvolle Meldung landet also bei einem Team, das etwas damit anfängt.