Sicherheit & Vertrauen
Vertrauensaussagen tragen einen Status.
Dieses Register trennt Kontrollen, die auf dieser Website umgesetzt sind, von Praktiken, die noch eine technische oder vertragliche Bestätigung erfordern. Nichts hier ist eine Zertifizierungsaussage.
Unternehmenswebsite
Eine minimale öffentliche Datenoberfläche.
Transportsicherheit
UmgesetztCaddy verwaltet Let's-Encrypt-Zertifikate für arctelix.com und www.arctelix.com; HTTP-Anfragen werden auf HTTPS umgeleitet.
Security-Header
UmgesetztContent Security Policy, HSTS, Frame-Verbot, MIME-Typ-Schutz sowie Referrer- und Permissions-Policies werden bei jeder Antwort gesetzt.
Keine Uploads, Konten oder Tracking
UmgesetztDie Unternehmenswebsite hat keinen Datei-Upload, keine Benutzerkonten, keine Analytics-Beacons und keine Marketing-Pixel.
Kontrollen des Kontaktformulars
UmgesetztSame-Origin- und CSRF-Prüfungen, serverseitige Validierung, Grössen- und Rate-Limits, Honeypot, keine Protokollierung von Nachrichteninhalten.
Zustellung von Anfragen
Konfiguration erforderlichEs ist kein Zustelldienst konfiguriert. Das Formular weist ausdrücklich darauf hin, dass eine Nachricht nicht gesendet wurde.
Infrastruktur
Deutsches Hosting ist keine Schweizer Datenresidenz.
- Firmensitz
- Luzern, Schweiz
- Produktionsserver
- Hetzner, Falkenstein, Deutschland
- DNS und TLS
- Autoritatives IONOS-DNS · Caddy · Let's Encrypt
- Container
- Non-Root-Benutzer, schreibgeschütztes Dateisystem, Health-Checks
- Rate-Limit der Anwendung
- 5 Anfragen / 15 Minuten pro Client
- Netzwerkgrenze des Servers
- UFW erlaubt nur SSH, HTTP und HTTPS
Unternehmenspraxis
Keine weitreichenden Garantien, bevor die Belege vorliegen.
Umgang mit Kundendaten
Pro MandatBearbeitungsstandorte, Unterauftragsbearbeiter und Aufbewahrung werden pro Mandat in einer schriftlichen Vereinbarung zur Auftragsbearbeitung festgelegt.
Backups und Wiederherstellung
In UmsetzungDeployment-Leitlinien existieren; Produktionsziele und Restore-Tests erfordern eine benannte verantwortliche Person.
Zertifizierungen
Keine beanspruchtEs wird keine ISO-, SOC- oder sonstige Zertifizierung beansprucht. Künftige Audit-Ergebnisse werden mit Umfang und Datum veröffentlicht.
Nutzung für Modelltraining
In PrüfungEin öffentliches Versprechen, dass keine Daten für das Modelltraining verwendet werden, wird erst abgegeben, wenn technische Kontrollen und Anbieterverträge verifiziert sind.
Sicherheitsmeldungen
Ein Kanal für verantwortungsvolle Offenlegung braucht noch eine verifizierte Adresse.
Senden Sie keine sensiblen Details zu Schwachstellen über das allgemeine Kontaktformular. Ein dediziertes Sicherheitspostfach, eine Zielfrist für die Eingangsbestätigung und eine Offenlegungsrichtlinie werden veröffentlicht, sobald sie freigegeben sind.
- Sicherheitskontakt
- Verifizierung ausstehend
