Trust Center

Trust Center

Alles, was wir Ihnen darüber sagen können, wie die Plattform abgesichert ist, wo Ihre Daten liegen und welche Zertifizierungen wir besitzen — auch die, die wir nicht besitzen.

🛡️SOC 2
🏅ISO 27001
🇪🇺GDPR
💳PCI DSS
⭐CSA STAR
🏥HIPAA
🔐NIST
🇹🇷KVKK

Rahmenwerke, an denen wir uns orientieren oder die wir aktiv anstreben — den aktuellen Zertifizierungsstand finden Sie unten.

Alle Systeme betriebsbereitstatus.cyber-sec-pro.com →

Datenstandort & Datenschutz

Ihre Daten bleiben in Kanada. Immer.

Primärer Datenspeicher

Kanada 🇨🇦

Alle Kundendaten, Scan-Ergebnisse und Protokolle werden ausschließlich in kanadischen Rechenzentren gespeichert. Ohne ausdrückliche Zustimmung des Kunden verlässt kein Datum den kanadischen Rechtsraum.

Verschlüsselung im Ruhezustand

AES-256-GCM

Geheimnisse und gespeicherte Zugangsdaten werden mit AES-256-GCM verschlüsselt. Der Verschlüsselungsschlüssel ist vom Signaturschlüssel der Tokens getrennt, liegt ausschließlich in der Serverumgebung und wird niemals in die Datenbank, die Backups oder das Repository geschrieben.

Verschlüsselung bei der Übertragung

TLS 1.3

Der gesamte API- und Web-Verkehr nutzt TLS 1.3 mit Perfect Forward Secrecy. Die Cipher Suites sind auf die stärksten verfügbaren Konfigurationen beschränkt.

Keine Rohdaten-Protokollierung

Zero-Knowledge

Wir protokollieren, speichern und verarbeiten keinen rohen Netzwerkverkehr und keine Scan-Nutzdaten. Aufbewahrt werden nur Metadaten (Zeitstempel, Ziel-IPs, Werkzeugtypen, Anzahl nach Schweregrad) für den Betrieb.

Unsere No-Logging-Zusage

Keine Speicherung von Paketmitschnitten
Keine Aufbewahrung von Nutzdateninhalten
Keine personenbezogenen Daten in Scan-Ergebnissen
Scan-Ergebnisse werden nach 90 Tagen automatisch gelöscht, Audit-Logs nach einem Jahr

Grundsätze der Datenverarbeitung

1Zweckbindung — Daten werden nur für die genannten Sicherheitsscans erhoben
2Datenminimierung — wir erheben nur das Nötigste
3Transparenz — Sie wissen jederzeit, welche Daten wir speichern und warum
4Nutzerkontrolle — Sie können Ihre Daten jederzeit exportieren oder löschen

Verschlüsselung bei Übertragung und Speicherung

TLS 1.3 mit Perfect Forward Secrecy bei jeder Verbindung. Geheimnisse und gespeicherte Zugangsdaten werden mit AES-256-GCM verschlüsselt, unter einem Schlüssel, der vom Signaturschlüssel der Tokens getrennt gehalten wird.

Isolierte Ausführung

Scans laufen serverseitig in einem dedizierten Scan-Container, ein Prozess je Auftrag. Der Befehl wird in Tokens zerlegt, bevor Ihre Werte eingesetzt werden — es ist also keine Shell beteiligt —, und jede Abfrage ist auf Ihre Organisation beschränkt.

An SOC 2 ausgerichtete Kontrollen

Die Infrastruktur ist an den SOC 2 Trust Services Criteria (Sicherheit, Verfügbarkeit, Vertraulichkeit, Datenschutz) ausgerichtet. Das Type-II-Audit ist noch nicht abgeschlossen — die Tabelle unten nennt für jedes Rahmenwerk den genauen Stand.

Append-only-Audit-Protokoll

Privilegierte Aktionen werden in ein reines Anfüge-Audit-Protokoll geschrieben, auf Ihre Organisation beschränkt und aus dem Dashboard abfragbar. Protokolle werden ein Jahr aufbewahrt.

MFA, SSO und Rollen

Mehrfaktor-Authentifizierung über TOTP mit Einmal-Backup-Codes. SAML 2.0, OIDC und LDAP / Active Directory Single Sign-on im Enterprise-Tarif. Die rollenbasierte Zugriffskontrolle wird auf dem Server durchgesetzt, nicht in der Oberfläche.

Gepflegte Werkzeugkette

Scanner-Images und ihre Schwachstellenvorlagen werden von uns neu gebaut und ausgerollt. Sie aktualisieren nie einen Scanner und patchen nie eine Kali-Maschine.

Datenminimierung

Wir speichern Scan-Metadaten und Befunde, keinen rohen Netzwerkverkehr. Die Aufbewahrung ist konfigurierbar, und Sie können Ihre Daten jederzeit exportieren oder löschen. Art. 5 Abs. 1 lit. c DSGVO.

Plattformüberwachung

Rate Limiting mit Kostenstufen an jedem Endpunkt, statistische Anomalieerkennung auf Kontoaktivität und Health-Watchdogs, die einen ausgefallenen Dienst neu starten, ohne auf einen Menschen zu warten.

security.txt (RFC 9116)

Unsere Sicherheitskontaktdatei, vollständig konform mit IETF RFC 9116. Wird von Suchmaschinen und Sicherheitsforschern automatisch gefunden.

# CyberSec Pro Security Policy

# RFC 9116 Compliant

Contact: mailto:security@cyber-sec-pro.com

Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments

Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Hiring: https://cyber-sec-pro.com/careers

Preferred-Languages: en, tr

Canonical: https://cyber-sec-pro.com/.well-known/security.txt

Expires: 2027-07-31T23:59:59.000Z

Responsible Disclosure & Bug Bounty

1Geltungsbereich

Im Geltungsbereich:

  • cyber-sec-pro.com und seine Subdomains
  • app.cyber-sec-pro.com — die SaaS-Plattform
  • api.cyber-sec-pro.com — die REST-API

Außerhalb des Geltungsbereichs:

  • Social Engineering und Phishing
  • Denial of Service (DoS/DDoS)
  • Physische Sicherheit
  • Dienste Dritter, die wir nicht betreiben

2Meldeweg

Melden Sie Sicherheitslücken an: security@cyber-sec-pro.com

Meldevorlage:

  • Betreff: [SECURITY] kurze Beschreibung
  • Betroffenes Asset: URL oder Endpunkt
  • Art der Schwachstelle: XSS, SQLi, IDOR, …
  • Schritte zur Reproduktion: 1, 2, 3 …
  • Auswirkung: Datenabfluss, Rechteausweitung, …
  • CVSS-Score (optional)
  • Proof of Concept oder Screenshots

3Reaktions-SLA

  • Erste Rückmeldung: ≤ 24 hours
  • Statusmeldung: ≤ 72 hours
  • Behebung oder Ausnahme: ≤ 90 days

4Safe Harbor

  • Gegen Meldungen, die dieser Richtlinie entsprechen, gehen wir nicht rechtlich vor
  • Die Identität der meldenden Person wird vertraulich behandelt
  • Nach der Behebung erfolgt die Aufnahme in die Hall of Fame
  • Tests ohne schriftliche Erlaubnis sind untersagt

Compliance-Rahmenwerke

4/10 Erfüllt
SOC 2 Type IIAusstehend
SOC-2-Kontrollen umgesetzt (Type-II-Audit geplant)
DSGVO✓ Erfüllt
Vollständige Erfüllung von Art. 6, 17, 25, 28, 32, 35
ISO 27001:2022Ausstehend
Nach ISO 27001:2022 konzipiert (Zertifizierung läuft)
ISO 27701Ausstehend
Datenschutz-Informationsmanagement
NIST CSF 2.0✓ Erfüllt
Vollständige Ausrichtung am Rahmenwerk
PCI DSS v4.0Ausstehend
An PCI DSS v4.0 ausgerichtete Kontrollen
HIPAAAusstehend
An HIPAA ausgerichtete Kontrollen — PHI-Verschlüsselung
KVKK✓ Erfüllt
Türkisches Gesetz zum Schutz personenbezogener Daten
CCPA/CPRA✓ Erfüllt
California Consumer Privacy Act
CSA STARAusstehend
Cloud Security Alliance — am Rahmenwerk ausgerichtet

Incident-Response-SLA

Unsere Verfahren zur Behandlung von Sicherheitsvorfällen, konform mit ISO 27035 und NIST SP 800-61 Rev. 2:

PrioritätErkennungReaktionBenachrichtigungBehebung
P0 — Critical≤ 15 min≤ 30 min≤ 1 hour≤ 4 hours
P1 — High≤ 30 min≤ 1 hour≤ 4 hours≤ 24 hours
P2 — Medium≤ 1 hour≤ 4 hours≤ 24 hours≤ 72 hours
P3 — Low≤ 4 hours≤ 24 hours≤ 72 hours≤ 30 days

Unterauftragsverarbeiter

Dritte, die Daten nach Art. 28 Abs. 2 DSGVO verarbeiten. Mit allen Unterauftragsverarbeitern besteht ein Auftragsverarbeitungsvertrag (AVV).

AnbieterZweckStandortDPA
Stripe, Inc.ZahlungsabwicklungVereinigte Staaten (EU-SCC + DPF)✓ Unterzeichnet
Cloudflare, Inc.DDoS-Schutz, WAF, CDN, TLS-TerminierungGlobales Edge-Netz (EU-SCC + DPF)✓ Unterzeichnet
MailjetTransaktions-E-MailsEU (EU-SCC)✓ Unterzeichnet
Google (Gmail SMTP)Transaktions-E-Mails (Fallback-Relay)Vereinigte Staaten (EU-SCC + DPF)✓ Unterzeichnet
Cloudflare R2Externe Speicherung verschlüsselter DatenbanksicherungenAutomatische Platzierung, keine Jurisdiktion festgelegt (verschlüsselt; nur wir haben den Schlüssel)✓ Unterzeichnet

Zuletzt aktualisiert: September 2026. Wir kündigen Änderungen bei Unterauftragsverarbeitern 30 Tage im Voraus an.

Auftragsverarbeitungsvertrag (AVV)

Wir stellen allen Kunden einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zur Verfügung. Der AVV enthält die EU-Standardvertragsklauseln (EU SCC 2021) und das UK IDTA.

Umfang des AVV

  • Zweck und Mittel der Verarbeitung
  • Kategorien personenbezogener Daten und betroffener Personen
  • Die Liste der Unterauftragsverarbeiter und wie neue genehmigt werden
  • Technische und organisatorische Maßnahmen (TOM)
  • Meldung von Verletzungen, unverzüglich und binnen 72 Stunden
  • Übermittlungsmechanismen (EU-Standardvertragsklauseln)

Datenschutz-Folgenabschätzung

Noch nicht durchgeführt

Wir haben keine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchgeführt und behaupten das auch nicht. Unsere Verarbeitung beschränkt sich auf Kontodaten, Abrechnungsmetadaten und die Scan-Ergebnisse, die Sie gegen Ihnen gehörende Ziele erzeugen; wir haben sie nicht als umfangreiche Verarbeitung besonderer Datenkategorien eingestuft. Wenn Ihre eigene Bewertung eine DSFA von uns verlangt, schreiben Sie an die unten genannte Datenschutzadresse — wir sagen Ihnen offen, wo wir stehen.

Sicherheitstests & Audits

Laufende interne Sicherheitstests mit unserer eigenen Plattform und manueller Prüfung. Unabhängige Penetrationstests durch Dritte sind geplant; zusammenfassende Berichte stehen Enterprise-Kunden nach Abschluss unter NDA zur Verfügung.

Automated external scan (weekly)

Nuclei 3.11 + Wapiti 3.2, run against production

2026-09-06Bestanden

Umfang: https://app.cyber-sec-pro.com — TLS, Header, CORS, Vorlagen für Fehlkonfiguration und Offenlegung sowie Tests auf XSS, SQLi und Open Redirect

Ergebnisse: 0 kritisch, 0 hoch, 0 mittel, 31 informativ. Wapiti: 0 Schwachstellen.

Full-repository security audit

CyberSec Pro Security Team (internal)

2026-08-29Behoben

Umfang: Authentifizierung, Autorisierung, Umgang mit Geheimnissen, API-Schlüssel, MFA, SSO und Sitzungsverwaltung im gesamten Repository

Ergebnisse: Mehrere Kontrollen erwiesen sich in der Produktion als wirkungslos und wurden neu gebaut; die von ihnen geschützten Geheimnisse wurden rotiert. Jede Korrektur ist durch einen Regressionstest abgesichert.

Security Hall of Fame

Wir danken den Forscherinnen und Forschern, die Schwachstellen im Einklang mit unserer Responsible-Disclosure-Richtlinie melden.

Mit einer Schwachstellenmeldung könnten Sie die erste Person in unserer Hall of Fame sein.

Schwachstelle melden

Systemstatus

Verfolgen Sie den Echtzeitstatus aller Dienste.

Statusseite

Trust Center zuletzt aktualisiert: September 2026 · Richtlinienversion: 2.2.0 · Nächste Überprüfung: März 2027