Wie Ihre Daten gehalten werden
Alles auf dieser Seite ist eine Maßnahme, die heute im laufenden System greift — kein Vorhaben. Was fehlt, steht ebenfalls hier, einschließlich der Zertifikate, die wir nicht haben. Eine Liste, auf der nichts fehlt, hat niemand geprüft.
Welche Daten wir halten
Vier Arten. Nach der vierten sollte man fragen.
Ihre Arbeit
Aufträge, Boards, Karten, Kommentare, Anhänge, Angebote, Rechnungen, Zeiterfassung und Kalender. Das sind die Daten, die Sie bewusst eingeben, und sie gehören Ihnen: Ein vollständiger CSV-Export jedes Boards ist in jedem Tarif enthalten.
Wer Ihre Leute sind
Name, E-Mail-Adresse und Rolle pro Mitglied. Kein Geburtsdatum, keine Sozialversicherungs- oder Steuernummer, keine Bankverbindung von Mitarbeitern. Der Lohn-Export erzeugt Zahlen für Ihre Lohnabrechnung; er wird keine.
Abrechnungsdaten
Firmenname, Rechnungsadresse, Umsatzsteuer-Identifikationsnummer und der berechnete Betrag. Keine Kartennummern. Das Kartenformular gehört dem Zahlungsdienstleister, deshalb steht eine Kartennummer nie in unseren Logs, nicht in der Datenbank und nicht in einer Sicherung — sie kann hier nicht abfließen, weil sie hier nie war.
Was getan wurde, und von wem
Ein fortschreibender Nachweis der Vorgänge, die Geld, Verträge oder Zugriffsrechte ändern. Er existiert, damit ein Streit mit Belegen endet — und er ist so gebaut, dass auch wir ihn nicht unbemerkt ändern können. Dazu unten mehr.
Wer sonst darauf zugreift
Die vollständige Liste der Dritten, an die diese Software überhaupt etwas übermittelt. Keine Auswahl und kein „unter anderem": Die ausgehenden Aufrufe im Code sind diese und keine weiteren.
Die Tabelle lässt sich seitlich scrollen.
| Wer | Wofür | Was dort ankommt |
|---|---|---|
| Dedicated Infrastructure UK |
Server und Datenbank | Alles oben Genannte, im Ruhezustand. Das ist der eine Unterauftragsverarbeiter mit Zugang zum Gesamtbild — deshalb wird die Region benannt und nicht als „die Cloud" beschrieben. |
| Stripe | Kartenzahlung und Abonnements | Firmenname, Rechnungsadresse, E-Mail-Adresse und der Betrag. Dort liegt die Karte; hier liegt ein Token, das abbuchen kann und die Karte nicht lesen kann. |
| Postfix Local MTA | Rechnungen, rechtliche Mitteilungen, Anmelde- und Passwort-E-Mails | Empfängeradresse und Nachricht. Von hier geht nichts an eine Werbeliste: Der Versandweg für Mitteilungen verweigert werbliche Inhalte grundsätzlich, denn eine rechtliche Mitteilung neben einer Anzeige ist eine Mitteilung, bei der sich vor Gericht bestreiten lässt, dass sie gelesen wurde. |
| Europäische Kommission (VIES) | Prüfung einer eingegebenen EU-USt-IdNr. | Diese Nummer und das Länderkennzeichen. Sonst nichts — nicht Ihr Name, nicht Ihre Adresse, nicht wer gefragt hat. |
| HM Revenue & Customs | Prüfung einer eingegebenen britischen USt-IdNr. | Dasselbe: die Nummer, nichts darum herum. |
| Have I Been Pwned | Ablehnung von Passwörtern, die schon in einem Leak stehen | Fünf Zeichen. Das Passwort wird hier gehasht, die ersten fünf Hex-Zeichen dieses Hashes gehen hinaus, mehrere hundert Kandidaten-Endungen kommen zurück, und der Vergleich findet hier statt. Das Passwort verlässt das System nicht, und die fünf Zeichen passen auf Hunderte Millionen Passwörter — sie identifizieren nichts. |
Jeder dieser Aufrufe läuft über einen einzigen ausgehenden Client, der jede Adresse außerhalb des öffentlichen Internets verweigert. Ein Konfigurationsfehler oder eine manipulierte DNS-Antwort kann daraus also keinen Weg machen, unser eigenes internes Netz auszulesen.
Maßnahmen, die heute laufen
Kein Mandant liest den anderen
Jede Abfrage läuft über eine Schicht, die Ihre Organisation in die Bedingung einsetzt und die Ausführung verweigert, wenn sie das nicht kann. In den meisten Systemen ist das eine Gewohnheit — hier verweigert der Build eine Abfrage, die daran vorbei geschrieben wurde. Die Trennung hängt an etwas, das nicht vergessen kann.
Passwörter, falls die Datenbank abfließt
Argon2id mit 64 MiB und vier Durchläufen — speicherhart, eine Grafikkarte bringt einem Angreifer damit deutlich weniger als gegen SHA-basierte Verfahren. Ein Geheimnis außerhalb der Datenbank geht mit ein, deshalb reicht ein gestohlener Dump allein zum Raten nicht.
Sitzungen laufen zweifach ab
Vierzehn Tage maximal, zwölf Stunden ohne Aktivität — was zuerst eintritt. Sitzungskennungen liegen gehasht, eine gestohlene Datenbank ergibt also keine nutzbaren Sitzungen. Sie sehen alle aktiven Sitzungen und können alle auf einmal beenden.
Zwei Faktoren, richtig gesperrt
Zeitbasierte Codes, jeder Code genau einmal verwendbar — ein vor Sekunden abgefangener Code funktioniert nicht noch einmal. Das Geheimnis ist mit einem Schlüssel verschlüsselt, der nicht in der Datenbank liegt.
Ein Protokoll, das wir nicht umschreiben können
Jeder Eintrag bindet sich an den vorherigen, und die Datenbank selbst verweigert zwei Einträge mit demselben Vorgänger. Um einen Eintrag zu ändern, müsste man alle folgenden neu schreiben — und ein nächtlicher Lauf prüft die Kette und würde es sagen. Das ist die Maßnahme, die den meisten Audit-Logs fehlt: Dort sind es Zeilen, die ein Administrator ändern kann.
Nach fünf Minuten weiß jemand davon
Ein Lauf liest alle fünf Minuten die Fehler- und Protokolltabellen und stellt zu, was er findet. Übertragen werden Anzahlen, Vorgangsarten und Referenzen — nie eine Meldung und nie eine Abfrage, denn darin stehen Kundendaten, und ein Alarmkanal ist meist ein Chatraum mit großem Publikum.
Im Browser läuft nichts, was nicht von uns kam
Die Seite nennt dem Browser genau die erlaubten Skripte — über ein Token pro Antwort und über einen Inhalts-Fingerabdruck. Eingeschleustem Code fehlt das Token und der Fingerabdruck stimmt nicht, er wird also nicht ausgeführt, selbst wenn er auf die Seite gelangt.
Kein Fremdcode im Produkt
Null Laufzeit-Abhängigkeiten: kein Paketmanager, kein vendor-Verzeichnis, kein Build-Schritt, der Code aus einer Registry zieht. Die größte einzelne Einbruchsursache des Jahres 2025 war eine kompromittierte Abhängigkeit — die strukturelle Antwort darauf ist, keine zu haben.
Sicherungen, die zurückgespielt wurden
Nächtlich, verschlüsselt, und bei jedem Lauf in eine Wegwerf-Datenbank zurückgeladen, damit die zurückgekommenen Tabellen und Trigger gezählt werden können. Ein Archiv, das niemand zurückgespielt hat, ist eine Datei — deshalb prüft das Deploy-Tor das Datum der letzten erfolgreichen Rückspielung, nicht das der letzten Datei.
Die angreifbaren Wege sind begrenzt
Anmeldung, Registrierung, Passwort-Zurücksetzung und das Kündigungsformular werden je Adresse und je Konto gezählt — in einer gemeinsamen Tabelle statt pro Webserver, damit ein zweiter Server nicht stillschweigend jedes Limit verdoppelt.
Diese Seite kann nicht veralten
Der Build verweigert die Auslieferung, wenn der Code einen Dritten aufruft, den diese Seite nicht nennt — in beiden Sprachen —, oder wenn ein Empfänger ohne Namen dasteht. Die Liste oben pflegt nicht, wer sich erinnert, sondern etwas, das fehlschlägt.
Anhänge liegen nicht unter ratbaren Adressen
Eine Datei wird über einen signierten Link erreicht, der fünfzehn Minuten gilt und an genau diese Datei gebunden ist. Ein versehentlich weitergeleiteter Link läuft ab; ein von Hand geänderter wird abgelehnt.
Was nicht vorhanden ist
Diesen Abschnitt sollte ein Einkäufer zuerst lesen — er ist der Grund, warum der Rest der Seite etwas wert ist.
Die Tabelle lässt sich seitlich scrollen.
| Nicht vorhanden | Was das für Sie bedeutet |
|---|---|
| Kein SOC 2-Bericht | Niemand außerhalb dieses Unternehmens hat diese Maßnahmen geprüft und mit seinem Namen bestätigt. Was oben steht, ist unsere eigene Darstellung unseres eigenen Systems. |
| Kein ISO 27001-Zertifikat | Nebenbei: Zertifikate nach ISO 27001:2013 sind seit dem 31. Oktober 2025 ungültig. Wer eines davon noch zeigt, zeigt ein abgelaufenes Dokument. |
| Noch kein externer Penetrationstest | Das System wurde intern gegnerisch geprüft und die Funde wurden behoben. Das ist nicht dasselbe und soll auch nicht so klingen. |
| Nur eine Region | Sie können den Ort nicht wählen. Er ist für alle derselbe: UK. |
| Kein Single Sign-on | Konten laufen über E-Mail und Passwort, zwei Faktoren sind möglich. OIDC oder SAML gibt es noch nicht, Sie können die Regeln Ihres eigenen Identitätsanbieters hier also nicht erzwingen. |
| Keine feldweise Verschlüsselung der Auftragsinhalte | Zugangsdaten und Zwei-Faktor-Geheimnisse sind einzeln verschlüsselt; Auftragstexte und Anhänge sind durch Zugriffsrechte geschützt, nicht durch einen eigenen Schlüssel. |
| Keine Wiederherstellung auf den Zeitpunkt | Die Sicherung läuft nächtlich, im schlechtesten Fall geht also ein Arbeitstag verloren und nicht eine Stunde. Eine Wiederherstellung über das Transaktionsprotokoll ist geplant und nicht vorhanden — wer „kontinuierliche Sicherung" sagt, ohne den Wiederherstellungspunkt zu nennen, verschweigt genau diese Zahl. |
| Keine Rufbereitschaft rund um die Uhr | Die Alarmierung ist automatisch und erfolgt binnen fünf Minuten. Dass ein Mensch den Alarm liest, ist zu Geschäftszeiten zugesagt, nicht nachts. |
| Kein Bug-Bounty | Es gibt kein Geld dafür. Es gibt eine Antwort — siehe unten. |
Daten herausholen und löschen lassen
Heraus, ohne uns zu fragen
Vollständiger CSV-Export jedes Boards, in jedem Tarif, aus der Anwendung heraus. Ein Export kürzt nie stillschweigend: Konnte er nicht alles aufnehmen, steht das in der Datei selbst.
Oder alles, in einem Archiv
Jede Zeile, die wir zu Ihnen halten, plus jede angehängte Datei, als ein Download — mit einem Verzeichnis, das je Tabelle die Zeilenzahl nennt, damit Sie das Archiv prüfen und nicht glauben müssen. Kostenlos, ohne Ticket, ohne Frist. Und wenn die Zahlen nicht aufgehen, lassen wir den Export scheitern, statt Ihnen ein Archiv zu geben, dessen Vollständigkeit niemand prüfen kann.
Kündigen
Jederzeit, über einen Link im Fuß jeder Seite, ohne Anmeldung. Das verlangt §312k BGB, und wir machen es für jeden Kunden unabhängig vom Land — ein Kündigungsweg hinter einer Anmeldung ist einer, den die Gerichte bereits verworfen haben.
Was bleibt, und warum
Rechnungen zehn Jahre, weil §14b UStG das verlangt und diese Pflicht einem Löschverlangen vorgeht. Aktivitätsdaten 180 Tage. Alles andere geht, wenn Sie gehen.
Etwas melden
E-Mail an hello@tonic-seo.com mit „Sicherheit" im Betreff. Sie erhalten binnen zwei Werktagen eine Antwort von einem Menschen, ob wir es nachstellen konnten. Wir drohen Ihnen nicht, und wir verlangen keine Unterschrift, bevor wir Ihren Bericht lesen.