Sicherheit
Zuletzt aktualisiert: 6. August 2026
Sie laden vertrauliche Geschäftsdaten zu WasalaOptima hoch, deshalb sollten Sie genau wissen, wie diese geschützt werden. Diese Seite beschreibt die technischen Kontrollen, die wir betreiben, die dahinterstehenden Technologien und die Zusagen, die wir zu Ihren Daten machen.
Ihre Daten sind sowohl auf Zeilen- als auch auf Dateiebene auf Ihr Konto isoliert, werden ausschließlich auf dem Server verarbeitet, und Rohdokumente verlassen das System nie — nicht einmal in Richtung unserer eigenen Benutzeroberfläche.
1. Zugriff und Isolation
- Jede Seite, die Kundendaten anzeigt, liegt hinter einer Authentifizierung. Ohne gültige Sitzung liefert der Server überhaupt keine Daten.
- Die Anmeldung erfolgt per E-Mail und Passwort oder über Google. E-Mail-Adressen müssen verifiziert werden; eine anonyme Registrierung ist deaktiviert.
- Hochgeladene Dateien werden in einem privaten Bucket ohne öffentliche URL gespeichert. Der Zugriff erfolgt nur über kurzlebige, signierte Links, die der Server auf Anfrage erzeugt.
- Jede Datei wird in einen Ordner geschrieben, der nach Ihrer eigenen Konto-ID benannt ist, und die Speicherrichtlinie erlaubt Lesen, Schreiben und Löschen nur, wenn dieser Ordner mit dem angemeldeten Benutzer übereinstimmt. Ein anderer Kunde kann Ihre Datei nicht abrufen, selbst wenn er den genauen Pfad errät.
- In jeder Datenbanktabelle ist Row-Level-Security aktiviert, mit Richtlinien, die an die authentifizierte Benutzer-ID gebunden sind. Die Isolation wird von der Datenbank selbst durchgesetzt, nicht nur durch Anwendungslogik.
- Rollen liegen in einer separaten Tabelle und werden über eine security-definer-Funktion gelesen, sodass ein Benutzer seine eigenen Rechte nicht durch Bearbeiten seines Profils ausweiten kann.
- Der privilegierte Service-Schlüssel, der Row-Level-Security umgeht, existiert nur als serverseitige Umgebungsvariable. Er gelangt nie in den Browser und wird nie im Quellcode gespeichert.
2. Die Verarbeitung erfolgt auf dem Server
- Lesen, Parsen und Analysieren von Dokumenten laufen vollständig in serverseitigen Funktionen. Der Browser erhält nur den fertigen Bericht — Rohdokumente und Rohzahlen werden nie an die Benutzeroberfläche gesendet.
- KI-Aufrufe werden serverseitig an den Modellanbieter gestellt. Ihre Daten werden nicht zum Training von Modellen verwendet und vom Anbieter nicht zu Trainingszwecken gespeichert.
- Analyseergebnisse werden Ihrem Konto zugeordnet gespeichert, unter denselben Row-Level-Security-Regeln wie die Quelldaten.
3. Die Technologie hinter den Kontrollen
Die Plattform basiert auf verwalteter, geprüfter Cloud-Infrastruktur:
| Ebene | Umsetzung |
|---|---|
| Anwendungs- und Serverlogik | React mit TanStack Start, betrieben auf einem globalen Edge-Netzwerk, das automatisches HTTPS, DDoS-Schutz und eine Web Application Firewall bietet. |
| Datenbank | Verwaltetes PostgreSQL mit Row-Level-Security-Richtlinien für jede Tabelle. |
| Dateispeicherung | Verwaltete Objektspeicherung, privater Bucket, Ordnerrichtlinien pro Benutzer, kurzlebige signierte Download-URLs. |
| Authentifizierung | Verwalteter Auth-Dienst: gehashte Passwörter, JWT-Sitzungen, E-Mail-Verifizierung, Google OAuth 2.0 sowie Prüfung auf kompromittierte Passwörter gegen Have I Been Pwned. |
| Daten bei der Übertragung | TLS 1.2 oder höher für den gesamten Datenverkehr, mit erzwungenem HTTPS. |
| Daten im Ruhezustand | AES-256-Festplattenverschlüsselung auf Ebene des Cloud-Anbieters, mit verschlüsselten Backups. |
| KI-Verarbeitung | Serverseitige API-Aufrufe an Google-Gemini-Modelle; Kundendaten werden nicht zum Training von Modellen verwendet. |
| Zahlungen | Paddle fungiert als Merchant of Record und ist PCI-DSS-Level-1-konform. Kartendaten laufen nie über unsere Systeme. |
| Überwachung | Automatisiertes Sicherheits-Scanning von Datenbankrichtlinien, Berechtigungen und Abhängigkeits-Schwachstellen als Teil unseres Entwicklungsprozesses. |
4. Ihre Kontrolle über Ihre Daten
- Sie können die von Ihnen hochgeladenen Dokumente jederzeit löschen; die Löschung entfernt sowohl die gespeicherte Datei als auch ihre Metadaten.
- Sie können die für Ihr Konto erstellten Berichte exportieren oder eine Kopie davon anfordern.
- Wenn Ihr Konto geschlossen wird, werden Ihre Daten im Einklang mit unserer Datenschutzerklärung gelöscht oder anonymisiert.
5. Was wir niemals tun
- Wir verkaufen oder vermieten Ihre Daten niemals.
- Wir verwenden Ihre Geschäftsdaten niemals zum Training von KI-Modellen.
- Wir geben die Daten eines Kunden niemals an einen anderen Kunden weiter.
- Wir stellen hochgeladene Dokumente niemals über eine öffentliche URL bereit.
- Wir speichern niemals Kartennummern.
6. Präzision bei unseren Aussagen
- Wir beschreiben Ihre Daten als bei der Übertragung und im Ruhezustand verschlüsselt. Wir behaupten keine Ende-zu-Ende-Verschlüsselung, da der Server Ihre Dokumente lesen muss, um sie zu analysieren.
- Unsere Infrastrukturanbieter verfügen über unabhängige Zertifizierungen wie ISO 27001 und SOC 2. Wasala Oy selbst ist nicht gesondert zertifiziert, und wir behaupten nichts Gegenteiliges.
- Wenn Sie spezifische Anforderungen haben — Datenresidenz, eine Auftragsverarbeitungsvereinbarung, Nachweise zu Penetrationstests oder einen Sicherheitsfragebogen — kontaktieren Sie uns, und wir beantworten diese direkt.
7. Melden eines Sicherheitsproblems
Wenn Sie glauben, eine Schwachstelle gefunden zu haben, kontaktieren Sie uns bitte über das Kontaktformular auf wasalaoptima.com mit dem Betreff „Security“. Wir untersuchen alle Meldungen und halten Sie über den Ausgang auf dem Laufenden. Bitte veröffentlichen Sie ein Problem nicht öffentlich, bevor wir Gelegenheit hatten, es zu beheben.
Dieses Dokument ist auch in anderen Sprachen verfügbar. Im Falle von Abweichungen ist die englische Fassung maßgeblich.