Vertrauen & Sicherheit

Wie AllyProof Ihre Daten schützt und die betriebliche Sicherheit gewährleistet.

Zuletzt aktualisiert: 6. September 2026

Hosting und Datenregion

Die primären AllyProof-Anwendungsserver laufen in Deutschland. Der Standort der Browser-Prüfung hängt vom gewählten Check ab: Kalifornien-Datenschutzprüfungen laufen in Kalifornien.

Die primäre Datenbank nutzt PostgreSQL-Infrastruktur in der EU. Prüfregionen, globale Edge-Dienste und externe Verarbeitungsanbieter sind vom primären Speicherort zu unterscheiden. Einzelheiten finden Sie in der Datenschutzerklärung und im geltenden Auftragsverarbeitungsvertrag.

Statische Assets und Edge-Caching werden über ein globales CDN mit weltweiten Präsenzpunkten bereitgestellt.

Verschlüsselung und Transportsicherheit

  • Bei der Übertragung: Alle Verbindungen nutzen TLS 1.2 oder höher, mit automatischer Zertifikatserneuerung am Edge. HTTP Strict Transport Security (HSTS) wird durchgesetzt.
  • Im Ruhezustand: Die Datenbankspeicherung ist mit AES-256 verschlüsselt. Backups werden vor der Übertragung in den Speicher verschlüsselt.
  • API-Schlüssel: Gespeichert als SHA-256-Hashes. Der ursprüngliche Schlüsselwert wird bei der Erstellung einmalig angezeigt und niemals gespeichert.
  • Passwörter: Von unserem verwalteten Authentifizierungsanbieter mit bcrypt gehasht. Wir speichern niemals Passwörter im Klartext.

Authentifizierungs- und Sitzungssicherheit

  • Die Authentifizierung nutzt einen PKCE-(Proof Key for Code Exchange)-OAuth-Ablauf über unseren verwalteten Authentifizierungsanbieter.
  • E-Mail/Passwort- und Google-OAuth-Anmeldung werden unterstützt.
  • Supabase verwaltet Cookie-basierte Sitzungen mit automatischer Erneuerung. Der Browser-Client greift auf Sitzungsdaten zu; authentifizierte Anfragen werden serverseitig validiert.
  • Row-Level-Security-Richtlinien (RLS) erzwingen die Mandantentrennung auf Datenbankebene – Nutzer können nur auf Daten ihrer eigenen Organisation zugreifen.
  • Rollenbasierte Zugriffskontrolle (RBAC) begrenzt Zugriffe für Owner, Admin, Member und Gäste. Alle eingeschränkten Aktionen werden serverseitig durchgesetzt.

Datenspeicherung und -löschung

  • Kontodaten: Die Kontolöschung ist in den Einstellungen verfügbar. Aufbewahrung und Löschung sind in der Datenschutzerklärung beschrieben.
  • Scan-Ergebnisse: Die Aufbewahrung hängt von Tarif und Datentyp ab. Für Screenshots und gespeicherte Befunde können unterschiedliche Fristen gelten.
  • Aktivitätsprotokolle: Werden 90 Tage aufbewahrt und dann automatisch gelöscht.
  • KI-Verarbeitung: Korrekturvorschläge verwenden begrenzte Problemdetails und bereinigte HTML-Beispiele. Andere KI-Prüfungen nutzen die für ihre Aufgabe erforderlichen Nachweise. Verarbeitung und Aufbewahrung beim Anbieter richten sich nach den geltenden Dienstleistungs- und Auftragsverarbeitungsverträgen.

Backup und Notfallwiederherstellung

  • Datenbank-Backups: Fragen Sie unser Team im Rahmen Ihrer Sicherheitsprüfung nach aktuellen Sicherungsintervallen und Wiederherstellungsverfahren.
  • Berichtsspeicherung: Scan-Berichte und VPAT-basierte Nachweisentwürfe werden in Objektspeicher getrennt von der Anwendungsdatenbank gespeichert.
  • Wiederherstellungszeit: Vertragliche Zusagen müssen in Ihrer Dienstleistungsvereinbarung festgelegt sein.
  • Wiederherstellungspunkt: Stimmen Sie den vereinbarten Wiederherstellungsumfang und das Sicherungsintervall mit unserem Team ab.

Offenlegung von Schwachstellen / Sicherheitskontakt

Wenn Sie eine Sicherheitslücke in AllyProof entdecken, melden Sie diese bitte verantwortungsvoll:

  • E-Mail: security@allyproof.com
  • Bitte fügen Sie eine Beschreibung der Schwachstelle, Schritte zur Reproduktion sowie relevante Screenshots oder Protokolle bei.
  • Wir bestätigen den Eingang innerhalb von 48 Stunden und liefern eine erste Einschätzung innerhalb von 5 Werktagen.
  • Wir gehen nicht rechtlich gegen Sicherheitsforscher vor, die in gutem Glauben handeln.

Kontakt für Vorfallreaktion

Für aktive Sicherheitsvorfälle oder Benachrichtigungen zu Datenschutzverletzungen:

  • Notfall: security@allyproof.com mit dem Betreff “INCIDENT”
  • Allgemeiner Support: support@allyproof.com
  • Wir benachrichtigen betroffene Kunden innerhalb von 72 Stunden nach Bestätigung einer Datenschutzverletzung, gemäß Artikel 33 der DSGVO.

Einschränkungen automatisierter Barrierefreiheitstests

AllyProof verwendet automatisierte Scan-Werkzeuge (axe-core, HTML_CodeSniffer), um Barrierefreiheitsprobleme zu erkennen. Es ist wichtig, die Grenzen automatisierter Tests zu verstehen:

  • Automatisierte Tests decken nur einen Teil der Barrierefreiheitskonformität ab. In Deques veröffentlichtem Audit-Datensatz erkannte automatisiertes Testen 57,38 % der erfassten Barrierefreiheitsprobleme. Das ist ein Anteil am Problemvolumen, nicht der Anteil der WCAG-Erfolgskriterien, die sich vollständig automatisiert bewerten lassen; die tatsächliche Abdeckung variiert je nach Website.
  • Automatisierte Scans können subjektive Kriterien nicht bewerten, etwa ob Alternativtexte sinnvoll sind, ob die Inhaltsreihenfolge logisch ist oder ob eine Nutzererfahrung wirklich barrierefrei ist.
  • Ein sauberer automatisierter Scan garantiert keine vollständige WCAG-Konformität. Manuelle Expertentests, Tests mit assistiven Technologien und Nutzertests sind ebenfalls erforderlich.
  • AllyProof exportiert proprietäre VPAT-basierte ENTWURFSbewertungen, nicht das offizielle ITI-Berichtsformular oder fertige ACRs. Eine qualifizierte Barrierefreiheitsfachkraft muss den offiziellen Bericht vor der Beschaffungsnutzung fertigstellen.
  • AllyProof leistet keine Rechtsberatung. Scan-Ergebnisse sollten nicht als rechtliche Konformitätsbewertung ausgelegt werden.

Browser-Erweiterung

  • Standardmäßig lokal-first: Schnellscans laufen vollständig im Browser des Nutzers ab (axe-core wird im Seitenkontext ausgeführt). Ergebnisse befinden sich in chrome.storage auf dem Gerät und werden nicht an AllyProof übertragen, es sei denn, der Nutzer meldet sich an und speichert sie ausdrücklich.
  • Minimale Berechtigungsfläche: activeTab, storage, sidePanel. Das Manifest fordert nicht <all_urls> an; die Erweiterung kann keine Hintergrund-Tabs oder den Browserverlauf lesen.
  • Token-Speichermodell: Zugriffstoken befinden sich in chrome.storage.session (gelöscht bei Browser-Neustart); Refresh-Token befinden sich in chrome.storage.local. chrome.storage.sync wird niemals verwendet – Token werden niemals auf andere Chrome-Geräte des Nutzers übertragen.
  • Keine Remote-Codeausführung: Die Erweiterung lädt keine Skripte aus dem Netzwerk. Sämtliches gebündeltes JavaScript wird im vom Store signierten Paket ausgeliefert und vor der Bereitstellung vom jeweiligen Store geprüft.
  • Kein Tracking durch Dritte: Kein Analyse-SDK, keine Werbeskripte, standardmäßig keine Telemetrie. Ein optionaler Telemetrie-Schalter ist werkseitig deaktiviert.
  • Update-Kanäle: Chrome Web Store, Microsoft Edge Add-ons, Firefox Add-ons. Updates werden vom jeweiligen Store signiert.

Auftragsverarbeiter

AllyProof setzt eine kleine Anzahl geprüfter Drittanbieter ein, um das Produkt bereitzustellen: eine EU-Datenbank- & Authentifizierungsplattform, einen EU-Cloud-Infrastrukturanbieter (Deutschland), einen globalen CDN- & Sicherheitsanbieter, einen Zahlungsanbieter (Paddle.com Market Limited, unser Merchant of Record), einen US-basierten KI-Sprachmodell-Anbieter (API-Bedingungen ohne Datenspeicherung) und einen US-basierten Anbieter für Transaktions-E-Mails.

Eine vollständige, aktuelle Liste der Auftragsverarbeiter mit Anbieternamen und Datenverarbeitungsbedingungen ist auf Anfrage unter legal@allyproof.com erhältlich. Kunden mit einem Auftragsverarbeitungsvertrag werden im Voraus über wesentliche Änderungen bei Auftragsverarbeitern benachrichtigt.