SICHERHEIT
Sicherheit
Kontakt für Sicherheitsmeldungen
Hinweise zu möglichen Sicherheitsproblemen bitte an support@ozelot.io senden. Diese Adresse stammt aus der bestehenden Support-Konfiguration.
Dokumentierte Maßnahmen
Die folgende Übersicht fasst die technischen und organisatorischen Maßnahmen aus § 7 des Auftragsverarbeitungsvertrags (AVV) zusammen.
Vertraulichkeit und Integrität
- Transportverschlüsselung (TLS) für sämtliche Verbindungen
- Verschlüsselte Speicherung der Daten im Ruhezustand beim Datenbank-Anbieter
- Mandantentrennung über Row Level Security auf Datenbankebene; jeder Datensatz ist an die Verbindung des jeweiligen Verantwortlichen gebunden
- Verschlüsselte Speicherung der OTTO-API-Zugangsdaten; Zugriff ausschließlich über serverseitige Funktionen, kein Zugriff aus dem Browser
- Rollen- und Rechtekonzept nach dem Prinzip der geringsten Rechte; Zugriff auf Produktionsdaten nur für Berechtigte
- Zwei-Faktor-Authentifizierung für alle administrativen Zugänge zu Datenbank, Hosting und Quellcodeverwaltung
- Zugangsdaten und Schlüssel ausschließlich in serverseitigen Umgebungsvariablen, nicht im Quellcode
Verfügbarkeit und Wiederherstellbarkeit
- Regelmäßige automatische Datensicherungen durch den Datenbank-Anbieter
- Versionierung des Anwendungscodes; Rücknahme eines Deployments jederzeit möglich
Überprüfbarkeit
- Protokollierung sicherheitsrelevanter Vorgänge, unter anderem Audit-Trail für ausgeführte Assistent-Aktionen und für Kontolöschungen
- Protokollierung der Synchronisationsläufe und der dabei aufgetretenen Fehler
- Laufende Aktualisierung der eingesetzten Abhängigkeiten
Subprozessoren
Die nachfolgende Liste entspricht den in § 5 AVV genannten weiteren Auftragsverarbeitern.
Supabase, Inc.
- Anschrift: 970 Toa Payoh North #07-04, Singapur 318992
- Zweck: Datenbank, Authentifizierung und Anwendungs-Backend (Edge Functions)
- Verarbeitungsort: Rechenzentrum: London, Vereinigtes Königreich (AWS eu-west-2); Drittlandübermittlung auf Basis des Angemessenheitsbeschlusses der EU-Kommission für das Vereinigte Königreich
Hetzner Online GmbH
- Anschrift: Industriestr. 25, 91710 Gunzenhausen, Deutschland
- Zweck: Hosting der Webanwendung
- Verarbeitungsort: Deutschland
webgo GmbH
- Anschrift: Wendenstraße 8–12, 20097 Hamburg, Deutschland
- Zweck: E-Mail-Hosting und SMTP-Versand transaktionaler E-Mails
- Verarbeitungsort: Deutschland
Stripe Payments Europe, Ltd.
- Anschrift: 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland
- Zweck: Zahlungsabwicklung und Abonnementverwaltung
- Verarbeitungsort: EU/EWR; ggf. Übermittlung an Stripe, Inc. (USA) auf Basis von EU-Standardvertragsklauseln und des EU-U.S. Data Privacy Framework
Anthropic, PBC
- Anschrift: 500 Howard Street, San Francisco, CA 94105, USA
- Zweck: KI-Assistent (Sprachmodell-Verarbeitung von Anfragen und ausgewählten Analysedaten)
- Verarbeitungsort: USA; Übermittlung auf Basis von EU-Standardvertragsklauseln
OpenAI Ireland Ltd.
- Anschrift: 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, Irland
- Zweck: KI-Assistent (Ausweich-Sprachmodell, wenn der primäre Anbieter nicht verfügbar ist)
- Verarbeitungsort: EU/USA; Übermittlung auf Basis von EU-Standardvertragsklauseln
PostHog, Inc.
- Anschrift: 2261 Market St., #4008, San Francisco, CA 94114, Vereinigte Staaten von Amerika
- Zweck: Produktanalyse und Fehlerdiagnose im eingeloggten Bereich
- Verarbeitungsort: PostHog EU Cloud: Frankfurt am Main, Europäische Union; für Übermittlungen in die USA und andere Drittländer gelten EU-Standardvertragsklauseln und das EU-U.S. Data Privacy Framework gemäß dem bestehenden PostHog-DPA
Stand: 18. August 2026