Sicherheit und Datenschutz
Es gibt zwei Wege, Complision zu nutzen, und jeder hat ein anderes Datenschutzmodell. Wir sagen es klar, nicht im Kleingedruckten.
Zwei Modelle, je nachdem, was Sie nutzen
Kostenlose Triage
- Ihre Datei verlässt nie Ihren Browser. Das Dokument selbst wird nie an einen Server hochgeladen, weder an unseren noch an einen anderen.
- Um jede Frage gegen unseren Maßnahmenkatalog zu klassifizieren, wird der Text der Frage verarbeitet — nur der Text. Nie das Dokument, der Dateiname, der Name Ihres Unternehmens oder eine bereits ausgefüllte Antwort. Fragen in Sicherheitsfragebögen sind generisch: dieselbe Frage erhalten Hunderte Unternehmen, der Text allein identifiziert also niemanden.
- Dieser Text wird zuerst mit bereits zuvor klassifizierten Fragen abgeglichen (um Arbeit nicht zu wiederholen) und nur bei Bedarf an die API von Claude (Anthropic) gesendet — ausschließlich für diese Klassifizierung, nie zur Inhaltserstellung oder für einen anderen Zweck.
- Schließen Sie den Tab, bleibt nichts von Ihnen zurück. Kein Konto, keine Sitzung, keine Datenbank mit Ihrem Fragebogen oder welches Unternehmen ihn geschickt hat.
- Wir speichern nur etwas, wenn Sie es ausdrücklich verlangen: das aggregierte Ergebnis (Anzahl Fragen, Lücken, erkannte Regelwerke), niemals den Dateiinhalt — beim Herunterladen des Berichts oder bei der Anfrage des Service.
Kundenbereich (Service und Pflege)
- Sobald Sie den Service beauftragen, laden Sie Ihre Nachweise (Richtlinien, Screenshots, Berichte) über einen temporären Link hoch, der nach 7 Tagen abläuft.
- Wir verarbeiten jeden Nachweis — klassifizieren ihn, extrahieren sein Datum, berechnen sein Ablaufdatum — und erstellen Ihre Antwort sowie das Nachweisverzeichnis.
- Die Originaldatei wird nach 30 Tagen gelöscht. Was danach bleibt: Metadaten (normalisierter Name, Datum, Typ), ein SHA-256-Prüfhash, die bereits erstellte Antwort und der Status der Maßnahme. Nicht das Dokument selbst.
- Warum wir das so machen: die dauerhafte Speicherung der Sicherheitslücken-Landkarte Dutzender Unternehmen würde uns zu einem Ziel machen, und der Schaden eines Vorfalls wäre Ihrer, nicht unserer. Wir häufen dieses Risiko lieber nicht an.
Was wir speichern und was nicht
Wir speichern
- Metadaten zu jedem Nachweis: Referenz, Typ, normalisierter Name, Dokumentdatum, berechnetes Ablaufdatum
- Einen SHA-256-Hash jeder Datei, um ihre Integrität prüfen zu können, ohne sie aufbewahren zu müssen
- Die erstellte Antwort für jede Frage und deren Status (Entwurf, geprüft, freigegeben, Lücke)
- Ein Prüfprotokoll, wer wann worauf zugegriffen hat
Wir speichern nicht
- Die Originaldatei eines Nachweises nach Ablauf von 30 Tagen
- Den Fragebogen, den Sie für die kostenlose Triage hochladen — niemals, nicht einmal während der Analyse
- Passwörter: der Zugang zum Kundenbereich erfolgt per Magic Link, es gibt also kein Passwort, das durchsickern könnte
Wie wir den Zugriff während der Aufbewahrung schützen
- Jede Organisation ist auf Datenbankebene isoliert (Row Level Security), nicht nur durch Anwendungslogik — ein Codefehler kann keine Daten von einem Unternehmen zum anderen durchsickern lassen.
- Muss einer unserer Mitarbeiter ein bestimmtes Dokument einsehen, um eine Frage zu klären, geschieht das über eine signierte Einmal-URL mit 15 Minuten Gültigkeit, und dieser Zugriff wird protokolliert: wer, was, wann, von welcher IP. Ohne Ausnahme.
- Die Daten werden auf europäischer Infrastruktur gehostet (Frankfurt oder Irland), niemals außerhalb des Europäischen Wirtschaftsraums.
- Der interne Admin-Zugang erfordert Zwei-Faktor-Authentifizierung.
Wie wir die Nutzung der Website messen
- Wir verwenden Plausible, ein cookieloses Analysetool: Es identifiziert keine einzelnen Besucher und verfolgt Sie nicht über verschiedene Websites hinweg.
- Wir erfassen nur aggregierte Trichter-Ereignisse — welche Seite besucht wird, an welcher Stelle im Analyseprozess Nutzer abbrechen, ob der Bericht heruntergeladen wird — niemals den Text Ihres Fragebogens, den Dateinamen, den Namen Ihres Unternehmens oder Ihre E-Mail-Adresse.
- Gehostet in der Europäischen Union. Deshalb gibt es beim Aufrufen kein Cookie-Banner: Es gibt keine personenbezogenen Daten, denen zugestimmt werden müsste.
