Rechtliches

Sicherheit

Zuletzt aktualisiert: June 2026

Unsere Verpflichtung

Sicherheit ist ein zentraler Bestandteil der Art und Weise, wie wir CrunchJunkie entwickeln und betreiben. Die nachfolgend beschriebenen Maßnahmen werden fortlaufend aufrechterhalten und mindestens jährlich überprüft.

Verschlüsselung

Alle Daten werden bei der Übertragung mit TLS 1.2 oder höher verschlüsselt, wobei HSTS erzwungen wird. KI-API-Schlüssel sowie OAuth-Access- und Refresh-Token werden vor der Speicherung auf Anwendungsebene mit AES-256-GCM verschlüsselt; die Datenbank wird zusätzlich durch unseren Infrastrukturanbieter im Ruhezustand verschlüsselt. Passwörter werden mit bcrypt (Kostenfaktor 12) gehasht und niemals im Klartext gespeichert.

Mandantentrennung

Jede Datenbankabfrage in der Plattform ist auf Anwendungsebene auf die Team-ID des authentifizierten Nutzers beschränkt. Ein mandantenübergreifender Datenzugriff ist architektonisch ausgeschlossen — es ist nicht möglich, dass auf die Daten einer Organisation durch eine andere zugegriffen wird.

Zugriffskontrolle

Der Zugriff auf die Produktionsdatenbank und die Produktionsinfrastruktur ist auf einen minimalen Kreis autorisierter Personen beschränkt. Für sämtliche Produktionszugriffe ist eine Multi-Faktor-Authentifizierung (MFA) verpflichtend. Zugriffsereignisse werden protokolliert und regelmäßig überprüft. Zugriffsrechte werden bei personellen Veränderungen unverzüglich entzogen.

Ratenbegrenzung und Missbrauchsschutz

Authentifizierungs-Endpunkte und sensible API-Routen sind pro IP-Adresse ratenbegrenzt, um vor Credential Stuffing und Brute-Force-Angriffen zu schützen. Bei allen zustandsverändernden Vorgängen wird ein CSRF-Schutz erzwungen.

Infrastruktur

Die Rechenleistung und der Dateispeicher der Plattform laufen auf Vercel in der EU (Frankfurt); die Datenbank läuft auf dem verwalteten PostgreSQL-Dienst von Neon, ebenfalls in der EU (Frankfurt). Beide Anbieter unterhalten eigene Sicherheitszertifizierungen und AVV.

Reaktion auf Sicherheitsvorfälle

Wir unterhalten einen dokumentierten Prozess zur Reaktion auf Sicherheitsvorfälle. Im Falle einer Verletzung des Schutzes personenbezogener Daten, die Kundendaten betrifft, werden wir die betroffenen Kunden innerhalb von 72 Stunden nach Entdeckung benachrichtigen, wie es Art. 33 DSGVO verlangt.

Responsible Disclosure

Wenn Sie eine Sicherheitslücke entdecken, melden Sie diese bitte verantwortungsvoll an hello@crunchjunkie.io mit der Betreffzeile "Security Report". Wir werden: • Ihre Meldung innerhalb von 48 Stunden bestätigen. • Anstreben, kritische Schwachstellen innerhalb von 72 Stunden zu beheben. • Sie über unseren Fortschritt auf dem Laufenden halten. Bitte legen Sie das Problem nicht öffentlich offen, bevor wir eine angemessene Gelegenheit hatten, es zu beheben. Wir betreiben derzeit kein Bug-Bounty-Programm, schätzen verantwortungsvolle Offenlegungen jedoch außerordentlich.