Zum Inhalt springen

Sicherheit & Datenhaltung

Hosting & Datenhaltung

  • Datenbank: Supabase Postgres in der EU-Region Frankfurt (AWS eu-central-1)
  • Datensicherung: Wir erstellen täglich eine vollständige Sicherung der Datenbank und des Objektspeichers. Sie liegt auf einem Rechner des Betreibers in Deutschland, ist nur dem Betreiber zugänglich und wird nach 14 Tagen automatisch gelöscht. Die Plattform selbst (Supabase) erstellt auf dem genutzten Tarif keine automatischen Sicherungen — deshalb sichern wir selbst. Unabhängig davon kann jede Organisation ihre Prüfdaten jederzeit selbst als ZIP exportieren (Einstellungen → Datensicherung): Kunden, Standorte, Geräte, Anlagen, Wallboxen, PV-Anlagen, alle Prüfungen, Mängel und Aktivitätsprotokoll als JSON. Nicht enthalten sind die hochgeladenen Fotos und die Unterschriftenbilder — diese liegen im Objektspeicher und lassen sich einzeln über das jeweilige Prüfprotokoll herunterladen. Wir empfehlen, den Export regelmäßig zu erstellen und außerhalb von NormSafe aufzubewahren.
  • Anwendung: Auslieferung über Vercel; Fehlerdaten werden zur Qualitätssicherung an Sentry übermittelt (Details in der Datenschutzerklärung)

Verschlüsselung

  • Datenübertragung: TLS 1.3
  • Daten im Ruhezustand: AES-256 (Supabase Encryption at Rest)
  • Passwörter: bcrypt mit Salt (Supabase Auth), optionale Zwei-Faktor-Authentifizierung (TOTP)

Zugriffskontrolle

  • Mandantentrennung auf Datenbankebene (Row Level Security auf allen Tabellen)
  • Rollenmodell mit Nur-Lese-Rolle („Betrachter“), datenbankseitig durchgesetzt
  • Aktivitätsprotokoll aller wesentlichen Aktionen je Organisation

Aufbewahrung

Prüfprotokolle werden mit Zeitstempel gespeichert und bleiben bis zur Löschung durch den Kunden erhalten. Für steuer- und handelsrechtlich relevante Unterlagen gelten die gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB); die Verantwortung für normgerechte Aufbewahrung der Prüfdokumentation liegt beim prüfenden Betrieb.