Zum Inhalt springen

Sicherheit & Datenhaltung

Hosting & Datenhaltung

  • Datenbank: Supabase Postgres in der EU-Region Frankfurt (AWS eu-central-1)
  • Datensicherung: Die Plattform erstellt derzeit keine automatischen Sicherungen. Jede Organisation kann ihre Prüfdaten jederzeit selbst als ZIP exportieren (Einstellungen → Datensicherung): Kunden, Standorte, Geräte, Anlagen, Wallboxen, PV-Anlagen, alle Prüfungen, Mängel und Aktivitätsprotokoll als JSON. Nicht enthalten sind die hochgeladenen Fotos und die Unterschriftenbilder — diese liegen im Objektspeicher und lassen sich einzeln über das jeweilige Prüfprotokoll herunterladen. Wir empfehlen, den Export regelmäßig zu erstellen und außerhalb von NormSafe aufzubewahren.
  • Anwendung: Auslieferung über Vercel; Fehlerdaten werden zur Qualitätssicherung an Sentry übermittelt (Details in der Datenschutzerklärung)

Verschlüsselung

  • Datenübertragung: TLS 1.3
  • Daten im Ruhezustand: AES-256 (Supabase Encryption at Rest)
  • Passwörter: bcrypt mit Salt (Supabase Auth), optionale Zwei-Faktor-Authentifizierung (TOTP)

Zugriffskontrolle

  • Mandantentrennung auf Datenbankebene (Row Level Security auf allen Tabellen)
  • Rollenmodell mit Nur-Lese-Rolle („Betrachter“), datenbankseitig durchgesetzt
  • Aktivitätsprotokoll aller wesentlichen Aktionen je Organisation

Aufbewahrung

Prüfprotokolle werden mit Zeitstempel gespeichert und bleiben bis zur Löschung durch den Kunden erhalten. Für steuer- und handelsrechtlich relevante Unterlagen gelten die gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB); die Verantwortung für normgerechte Aufbewahrung der Prüfdokumentation liegt beim prüfenden Betrieb.