Sicherheit & Datenhaltung
Hosting & Datenhaltung
- Datenbank: Supabase Postgres in der EU-Region Frankfurt (AWS eu-central-1)
- Datensicherung: Die Plattform erstellt derzeit keine automatischen Sicherungen. Jede Organisation kann ihre Prüfdaten jederzeit selbst als ZIP exportieren (Einstellungen → Datensicherung): Kunden, Standorte, Geräte, Anlagen, Wallboxen, PV-Anlagen, alle Prüfungen, Mängel und Aktivitätsprotokoll als JSON. Nicht enthalten sind die hochgeladenen Fotos und die Unterschriftenbilder — diese liegen im Objektspeicher und lassen sich einzeln über das jeweilige Prüfprotokoll herunterladen. Wir empfehlen, den Export regelmäßig zu erstellen und außerhalb von NormSafe aufzubewahren.
- Anwendung: Auslieferung über Vercel; Fehlerdaten werden zur Qualitätssicherung an Sentry übermittelt (Details in der Datenschutzerklärung)
Verschlüsselung
- Datenübertragung: TLS 1.3
- Daten im Ruhezustand: AES-256 (Supabase Encryption at Rest)
- Passwörter: bcrypt mit Salt (Supabase Auth), optionale Zwei-Faktor-Authentifizierung (TOTP)
Zugriffskontrolle
- Mandantentrennung auf Datenbankebene (Row Level Security auf allen Tabellen)
- Rollenmodell mit Nur-Lese-Rolle („Betrachter“), datenbankseitig durchgesetzt
- Aktivitätsprotokoll aller wesentlichen Aktionen je Organisation
Aufbewahrung
Prüfprotokolle werden mit Zeitstempel gespeichert und bleiben bis zur Löschung durch den Kunden erhalten. Für steuer- und handelsrechtlich relevante Unterlagen gelten die gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB); die Verantwortung für normgerechte Aufbewahrung der Prüfdokumentation liegt beim prüfenden Betrieb.