SICHERHEIT

Sicherheit

Kontakt für Sicherheitsmeldungen

Hinweise zu möglichen Sicherheitsproblemen bitte an support@ozelot.io senden. Diese Adresse stammt aus der bestehenden Support-Konfiguration.

Dokumentierte Maßnahmen

Die folgende Übersicht fasst die technischen und organisatorischen Maßnahmen aus § 7 des Auftragsverarbeitungsvertrags (AVV) zusammen.

Vertraulichkeit und Integrität

  • Transportverschlüsselung (TLS) für sämtliche Verbindungen
  • Verschlüsselte Speicherung der Daten im Ruhezustand beim Datenbank-Anbieter
  • Mandantentrennung über Row Level Security auf Datenbankebene; jeder Datensatz ist an die Verbindung des jeweiligen Verantwortlichen gebunden
  • Verschlüsselte Speicherung der OTTO-API-Zugangsdaten; Zugriff ausschließlich über serverseitige Funktionen, kein Zugriff aus dem Browser
  • Rollen- und Rechtekonzept nach dem Prinzip der geringsten Rechte; Zugriff auf Produktionsdaten nur für Berechtigte
  • Zwei-Faktor-Authentifizierung für alle administrativen Zugänge zu Datenbank, Hosting und Quellcodeverwaltung
  • Zugangsdaten und Schlüssel ausschließlich in serverseitigen Umgebungsvariablen, nicht im Quellcode

Verfügbarkeit und Wiederherstellbarkeit

  • Regelmäßige automatische Datensicherungen durch den Datenbank-Anbieter
  • Versionierung des Anwendungscodes; Rücknahme eines Deployments jederzeit möglich

Überprüfbarkeit

  • Protokollierung sicherheitsrelevanter Vorgänge, unter anderem Audit-Trail für ausgeführte Assistent-Aktionen und für Kontolöschungen
  • Protokollierung der Synchronisationsläufe und der dabei aufgetretenen Fehler
  • Laufende Aktualisierung der eingesetzten Abhängigkeiten

Subprozessoren

Die nachfolgende Liste entspricht den in § 5 AVV genannten weiteren Auftragsverarbeitern.

Supabase, Inc.

  • Anschrift: 970 Toa Payoh North #07-04, Singapur 318992
  • Zweck: Datenbank, Authentifizierung und Anwendungs-Backend (Edge Functions)
  • Verarbeitungsort: Rechenzentrum: London, Vereinigtes Königreich (AWS eu-west-2); Drittlandübermittlung auf Basis des Angemessenheitsbeschlusses der EU-Kommission für das Vereinigte Königreich

Hetzner Online GmbH

  • Anschrift: Industriestr. 25, 91710 Gunzenhausen, Deutschland
  • Zweck: Hosting der Webanwendung
  • Verarbeitungsort: Deutschland

webgo GmbH

  • Anschrift: Wendenstraße 8–12, 20097 Hamburg, Deutschland
  • Zweck: E-Mail-Hosting und SMTP-Versand transaktionaler E-Mails
  • Verarbeitungsort: Deutschland

Stripe Payments Europe, Ltd.

  • Anschrift: 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland
  • Zweck: Zahlungsabwicklung und Abonnementverwaltung
  • Verarbeitungsort: EU/EWR; ggf. Übermittlung an Stripe, Inc. (USA) auf Basis von EU-Standardvertragsklauseln und des EU-U.S. Data Privacy Framework

Anthropic, PBC

  • Anschrift: 500 Howard Street, San Francisco, CA 94105, USA
  • Zweck: KI-Assistent (Sprachmodell-Verarbeitung von Anfragen und ausgewählten Analysedaten)
  • Verarbeitungsort: USA; Übermittlung auf Basis von EU-Standardvertragsklauseln

OpenAI Ireland Ltd.

  • Anschrift: 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, Irland
  • Zweck: KI-Assistent (Ausweich-Sprachmodell, wenn der primäre Anbieter nicht verfügbar ist)
  • Verarbeitungsort: EU/USA; Übermittlung auf Basis von EU-Standardvertragsklauseln

PostHog, Inc.

  • Anschrift: 2261 Market St., #4008, San Francisco, CA 94114, Vereinigte Staaten von Amerika
  • Zweck: Produktanalyse und Fehlerdiagnose im eingeloggten Bereich
  • Verarbeitungsort: PostHog EU Cloud: Frankfurt am Main, Europäische Union; für Übermittlungen in die USA und andere Drittländer gelten EU-Standardvertragsklauseln und das EU-U.S. Data Privacy Framework gemäß dem bestehenden PostHog-DPA

Stand: 18. August 2026