Sicherheit
Version 3.4 · gültig ab 27. April 2026
Diese Übersetzung dient nur zur Information. Weicht sie vom englischen Original ab, gilt die englische Fassung. Englisches Original lesen
Diese Seite beschreibt die Sicherheitsmaßnahmen der Shopxare, LLC. Sie ist die in den Nutzungsbedingungen genannte Übersicht und Anlage II unseres Auftragsverarbeitungsvertrags.
1. Infrastruktur
- Die Dienste laufen auf Servern in einem Rechenzentrum in der Türkei, betrieben von der Veriup Bulut İnternet Hizmetleri A.Ş.
- Der Verkehr läuft über Cloudflare, das DNS, TLS, Schutz vor Denial-of-Service-Angriffen und eine Web Application Firewall bereitstellt.
- Server-Firewalls erlauben nur die Ports, die die Dienste brauchen. Echtzeit- und Anrufvermittlungsdienste laufen auf getrennten, eingeschränkten Ports.
- Sicherheitsupdates des Betriebssystems werden regelmäßig eingespielt.
2. Datenschutz
- Bei der Übertragung: Alle Verbindungen zu shopxare.com, app.shopxare.com, dem Messenger, den Apps und der API nutzen TLS 1.2 oder neuer. Über unsere Server vermittelte Anrufe können ebenfalls TLS nutzen.
- Geheimnisse: Integrations-Tokens, API-Schlüssel von KI-Anbietern, Telegram-Bot-Tokens und ähnliche Zugangsdaten werden verschlüsselt gespeichert. API-Tokens und Passwörter speichern wir nur als Hash.
- Mandantentrennung: Die Daten jedes Workspace sind in der Anwendung getrennt; jede Abfrage ist auf den Workspace des angemeldeten Nutzers beschränkt, was automatisierte Tests absichern.
- Sicherungen: Datenbank und gespeicherte Dateien werden täglich gesichert und 35 Tage aufbewahrt; Zugriff nur für befugtes Personal.
3. Konten und Zugriff
- Passwörter werden mit einem modernen, gesalzenen Verfahren gehasht und müssen mindestens 10 Zeichen mit Buchstaben und Ziffern haben.
- Zwei-Faktor-Authentifizierung mit einer Authenticator-App steht jedem Teammitglied zur Verfügung.
- Anmeldeschutz: Ungewöhnliche Anmeldungen (z. B. aus einem neuen Browser oder Land) und sensible Aktionen verlangen eine zusätzliche Bestätigung – einen E-Mail-Code, einen Authenticator-Code oder eine Freigabe in der Shopxare-Mobile-App.
- Rollen und Berechtigungen legen fest, was jedes Teammitglied sehen und tun darf; eigene Rollen sind möglich.
- Audit-Log: Wichtige Aktionen im Workspace werden mit Person, Zeit und IP-Adresse protokolliert.
- Shopxare-Mitarbeitende greifen nur auf Kunden-Workspaces zu, um angefragten Support zu leisten, Missbrauch zu untersuchen oder gesetzlichen Pflichten nachzukommen. Solche Zugriffe werden protokolliert.
4. Anwendungssicherheit
- Schutz vor gängigen Web-Angriffen: CSRF-Tokens, Ausgabe-Escaping, strenge Content Security Policy und weitere Sicherheits-Header, serverseitige Validierung aller Eingaben.
- Anfragebegrenzungen bei Anmeldung, Formularen, Messenger und API.
- Identitätsprüfung im Messenger: Dein Server signiert die IDs deiner Nutzer per HMAC, damit sich niemand als sie ausgeben kann.
- Webhooks werden signiert (HMAC-SHA256 mit Zeitstempel) und nur an öffentliche Adressen gesendet.
- Uploads werden auf Typ und Größe geprüft und über einen separaten Pfad mit sicheren Headern ausgeliefert.
- Vor jedem Release laufen automatisierte Tests.
5. Überwachung und Verfügbarkeit
- Die Dienste werden minütlich überwacht; die Ergebnisse stehen auf unserer Statusseite.
- Fehler werden mit einer Referenznummer protokolliert, damit wir Probleme schnell nachverfolgen können.
6. Reaktion auf Vorfälle
Wir haben einen dokumentierten Prozess, um Sicherheitsvorfälle zu erkennen, einzudämmen, zu untersuchen und zu beheben. Betrifft ein Vorfall deine personenbezogenen Daten, informieren wir dich unverzüglich und innerhalb von 72 Stunden, wie in unserem AVV festgelegt.
7. Dein Beitrag
Sicherheit ist eine gemeinsame Aufgabe. Aktiviere die Zwei-Faktor-Authentifizierung, gib Teammitgliedern nur die nötigen Rollen, nutze die Identitätsprüfung im Messenger, wenn sich deine Nutzer anmelden, halte API-Tokens geheim und widerrufe nicht mehr benötigte.
8. Schwachstellen melden
Bitte folge unserer Responsible-Disclosure-Richtlinie oder nutze das Formular zur Meldung von Schwachstellen.