Sicherheit & Schwachstellenmeldung
Version: 2026-10-01Gültig ab: Zuletzt aktualisiert:
Entwurf – in rechtlicher Prüfung
Dieser Text wird noch anwaltlich geprüft. Die endgültige Fassung kann abweichen; über wesentliche Änderungen informieren wir dich vorab und bitten dich um erneute Zustimmung.
Wie wir deine Daten schützen und wie du eine Sicherheitslücke bei Sayweek verantwortungsvoll meldest.
1. Wie wir deine Daten schützen
- Verschlüsselte Übertragung: Alle Seiten und APIs sind nur über HTTPS (TLS) erreichbar.
- Verschlüsselung im Ruhezustand: Zugriffstoken verbundener Konten, Zwei-Faktor-Geheimnisse und Webhook-Adressen für Slack/Teams speichern wir mit AES-256-GCM verschlüsselt; Passwörter nur als scrypt-Hash.
- Anmeldung: Passkeys (Touch ID, Face ID, Sicherheitsschlüssel), ein Google- oder Microsoft-Konto oder ein Passwort mit TOTP als zweitem Faktor.
- Getrennte Arbeitsbereiche: Alle Daten gehören zu einem Arbeitsbereich, und jede Abfrage ist daran gebunden – ein Kunde kann die Daten eines anderen nicht sehen.
- Backups: Die Datenbank betreibt Neon in der EU (Frankfurt), mit fortlaufenden Backups und Wiederherstellung zu einem beliebigen Zeitpunkt.
- Protokollierung: Das Aktivitätsprotokoll des Arbeitsbereichs hält fest, wer was freigegeben, verbunden oder gelöscht hat; unerwartete Fehler protokollieren wir 30 Tage lang.
- Minimale Rechte: Anbindungen lesen überwiegend nur, und wir fordern nur die nötigen Berechtigungen an; Betreiberfunktionen erfordern eine erneute Anmeldung.
- Sichere Entwicklung: Code-Review, automatisierte Tests, regelmäßige Updates der Abhängigkeiten, Sicherheits-Header.
2. Was du tun kannst
- Nutze einen Passkey oder schalte die Zwei-Faktor-Anmeldung ein.
- Gib nur denen Zugang zum Arbeitsbereich, die ihn brauchen, und entferne ausscheidende Teammitglieder.
- Teile Freigabelinks (/r/…) nur mit dem betreffenden Kunden.
3. Eine Schwachstelle melden
Wenn du eine Sicherheitslücke in Sayweek findest, schreib bitte an hello@sayweek.com mit dem Betreff „Security“. Unsere Kontaktdaten stehen auch maschinenlesbar in /.well-known/security.txt.
Bitte gib an:
- die betroffene Adresse, Funktion oder App-Version;
- eine Beschreibung des Problems und seiner möglichen Auswirkungen;
- die Schritte zur Reproduktion (Anfrage und Antwort, Screenshot oder kurzes Video);
- wie wir dich erreichen, wenn du eine Antwort möchtest.
4. Forschung in gutem Glauben – die Spielregeln
Hältst du dich an die folgenden Regeln, betrachten wir deine Forschung in gutem Glauben als zulässig, gehen nicht rechtlich gegen dich vor und veranlassen auch niemand anderen dazu. Geht ein Dritter gegen dich vor, machen wir deutlich, dass dein Vorgehen dieser Richtlinie entsprach.
- Teste nur mit eigenen, dafür angelegten Konten; greif nicht auf Daten anderer Kunden zu, ändere oder lösche sie nicht. Stößt du doch auf solche Daten, hör auf und sag uns Bescheid.
- Ruf nur so viele Daten ab, wie zum Nachweis unbedingt nötig, und speichere oder teile sie nicht.
- Überlaste den Dienst nicht (DoS), versende keinen Spam, nutze kein Social Engineering und versuche keinen physischen Zugang.
- Veröffentliche über Sayweek nichts auf Social-Media-Konten im Namen anderer.
- Mach das Problem erst nach der Behebung öffentlich, frühestens nach 90 Tagen; den Zeitpunkt stimmen wir gemeinsam ab.
5. Umfang
Im Umfang: sayweek.com, app.sayweek.com, die öffentliche Sayweek-API sowie die Sayweek-Apps für iOS und Android.
Nicht im Umfang:
- Dienste Dritter (z. B. Vercel, Neon, Stripe, PayPal, Postiz, die sozialen Netzwerke) – melde sie bitte über deren eigene Programme;
- Denial-of-Service-Angriffe, Spam, Social Engineering;
- Befunde ohne ausnutzbare Auswirkung: fehlende Header, SPF/DMARC-Einstellungen, Versionsnummern, Ausgaben automatischer Scanner;
- Self-XSS, Clickjacking auf Seiten ohne sensible Aktionen, Logout-CSRF;
- Angriffe, die ein gerootetes oder gejailbreaktes Gerät voraussetzen.
6. Was wir mit deiner Meldung tun
- Wir bestätigen den Eingang: [Frist, z. B. innerhalb von 3 Werktagen].
- Wir prüfen die Meldung und teilen dir unsere erste Einschätzung mit: [Frist, z. B. innerhalb von 10 Werktagen].
- Wir beheben das Problem entsprechend seiner Schwere und sagen dir Bescheid, wenn es erledigt ist.
- Wenn du möchtest, danken wir dir nach der Behebung namentlich.
Eine Prämie (Bug Bounty) zahlen wir derzeit nicht, es sei denn, wir haben das im Einzelfall vorab schriftlich zugesagt.
7. Wenn etwas passiert
Eine Verletzung des Schutzes personenbezogener Daten melden wir dem Inhaber des Arbeitsbereichs unverzüglich, spätestens innerhalb von 48 Stunden (siehe Abschnitt 10 des Auftragsverarbeitungsvertrags). Wie wir mit Daten umgehen: Datenschutzerklärung.