Sicherheit und Datenschutz

Der Schutz der Daten Ihres Vereins steht im Mittelpunkt von allem, was wir bauen. Erfahren Sie, welche Maßnahmen und Verfahren wir einsetzen, um die Vertraulichkeit, Integrität und Verfügbarkeit Ihrer Informationen sicherzustellen.

Sicherheitskonzept

Ein ISMS, aufgebaut nach den internationalen Standards der Informationssicherheit

Sicheres Hosting

Europäische Rechenzentren

DSGVO-konform

Vollständige Einhaltung der europäischen Datenschutzverordnung

Sichere Zahlungen

Verarbeitet von unserem Zahlungsdienstleister, zertifiziert nach PCI-DSS Level 1

Sicheres Hosting in der EU

Alle Ihre Daten werden in Rechenzentren in Frankreich und in der Europäischen Union gehostet. Damit ist gewährleistet, dass Ihre Informationen die europäische Rechtsordnung nie verlassen. Unsere Hosting-Dienstleister sind auf der Seite Unterauftragsverarbeiter aufgeführt.

Verschlüsselung bei der Übertragung

Die gesamte Kommunikation zwischen Ihrem Browser und unseren Servern ist durch TLS-Verschlüsselung (HTTPS) geschützt, sodass keine dritte Partei Ihre Daten während der Übertragung abfangen kann.

Verschlüsselung im Ruhezustand

Sensible Daten, die in unseren Datenbanken gespeichert sind, werden im Ruhezustand verschlüsselt. Das ergänzt eine weitere Schutzschicht gegen unbefugten physischen oder logischen Zugriff.

Automatisierte Sicherungen

Automatisierte tägliche Sicherungen mit einer rollierenden Aufbewahrung von 90 Tagen gewährleisten die Wiederherstellung Ihrer Daten in jeder Lage. Die Integrität der Sicherungen wird regelmäßig überprüft.

Trennung der Daten

Die Daten jedes Vereins sind innerhalb unserer Infrastruktur logisch voneinander getrennt. Das verhindert jeden übergreifenden Zugriff zwischen Organisationen und gewährleistet strikte Vertraulichkeit.

Kontrollierte Löschung

Bei Schließung Ihres Kontos werden Ihre personenbezogenen Daten unwiderruflich gelöscht oder anonymisiert, innerhalb der Fristen und nach den gesetzlichen Ausnahmen, die in unserer Datenschutzerklärung im Einzelnen beschrieben sind.

Rollenbasierte Zugriffskontrolle (RBAC)

Wir setzen ein feingranulares Berechtigungssystem ein, das sicherstellt, dass jede Nutzerin und jeder Nutzer nur auf die Daten und Funktionen zugreift, die der eigenen Rolle im Verein entsprechen. Die Berechtigungen sind von den Administratoren konfigurierbar.

Grundsatz der geringsten Rechte

Standardmäßig erhalten Nutzerinnen und Nutzer nur die für ihre Aufgabe unbedingt erforderlichen Mindestberechtigungen. Dieser Ansatz verkleinert die Angriffsfläche und begrenzt die Auswirkungen einer möglichen Kompromittierung.

Sichere Anmeldung

Passwörter werden mit modernen Verfahren gehasht. Die Zwei-Faktor-Authentifizierung (2FA) steht als zusätzliche Schutzschicht zur Verfügung. Sitzungen werden sicher verwaltet, mit Mechanismen zum automatischen Ablauf.

Administrativer Prüfpfad

Alle sensiblen Vorgänge wie Rollenänderungen, Datenlöschungen, Zugriffsänderungen und Konfigurationsanpassungen werden lückenlos nachvollziehbar protokolliert, was gründliche Sicherheitsprüfungen ermöglicht.

Sitzungsverwaltung

Nutzersitzungen sind gegen Hijacking- und Fixation-Angriffe geschützt. Automatische Ablaufzeiten sorgen dafür, dass untätige Sitzungen beendet werden, was das Risiko unbefugter Zugriffe senkt.

Zugang per Einladung

Der Zugang zu den Vereinsbereichen wird über ein sicheres Einladungssystem gesteuert. Niemand kann einer Vereinsumgebung ohne die ausdrückliche Freigabe einer Administratorin oder eines Administrators beitreten.

Schutz nach OWASP Top 10

Unsere Entwicklungspraxis berücksichtigt durchgängig den Schutz vor den wichtigsten von der OWASP benannten Schwachstellen: XSS, CSRF, SQL-Injection, IDOR und viele weitere.

Penetrationstests

Wir führen regelmäßig Sicherheitstests durch, um Schwachstellen proaktiv zu finden und zu beheben, bevor sie ausgenutzt werden können. So bleibt unsere Plattform gegenüber neuen Bedrohungen auf dem neuesten Stand.

Verwaltung der Abhängigkeiten

Sämtliche Abhängigkeiten von Dritten werden regelmäßig mit automatisierten Werkzeugen geprüft, um bekannte Schwachstellen zu erkennen und zu beheben. Das sichert unsere Software-Lieferkette ab.

Code-Review

Jede Codeänderung wird vor dem Ausrollen in die Produktion systematisch von Kolleginnen und Kollegen geprüft. Das sichert Qualität, Konsistenz und die Abwesenheit von Sicherheitsrückschritten.

Sicherer Entwicklungszyklus

Sicherheit ist in jeden Schritt unseres Entwicklungsprozesses eingebaut, vom Entwurf und den Architekturentscheidungen bis zu Tests und Auslieferung, orientiert an den besten Praktiken der Branche.

Überwachung und Alarmierung

Unsere Systeme werden fortlaufend überwacht, um ungewöhnliche Aktivitäten, Leistungsauffälligkeiten oder mögliche Sicherheitsbedrohungen zu erkennen, mit automatisierten Alarmen für eine schnelle Reaktion.

Zentrale Kontenverwaltung

Wir setzen ein zentrales System zur Kontenverwaltung ein, das die Steuerung und Überwachung der Nutzerzugriffe vereinfacht und damit die Sicherheit all unserer internen Systeme stärkt.

Passwortverwaltung

Wir wahren die Integrität und Sicherheit der Zugangsdaten über ein robustes System zur Passwortverwaltung. Die Zwei-Faktor-Authentifizierung (2FA) ist für alle Konten verpflichtend und bildet eine wesentliche Schutzschicht gegen unbefugte Zugriffe.

Grundsatz der geringsten Rechte

Zugriffsrechte werden sorgfältig nach dem Grundsatz der geringsten Rechte vergeben. Nutzerinnen und Nutzer erhalten nur das Mindestmaß an Zugriff, das für ihre Aufgaben nötig ist, wodurch mögliche Risiken minimiert werden.

Sicherheitsbeobachtung

Wir beobachten fortlaufend Schwachstellen, neue Bedrohungen und bewährte Sicherheitspraktiken, um unsere Abwehr proaktiv anzupassen und die Plattform aktuell zu halten.

Sensibilisierung und Schulung

Sicherheitsbewusstsein ist eine dauerhafte Verpflichtung. Regelmäßige Schulungen, die Mitarbeit in fachlichen Sicherheitsgemeinschaften und stetige Eigenweiterbildung sorgen dafür, dass Sicherheitsentscheidungen stets auf den neuesten Standards und Bedrohungen beruhen.

Vorfallsmanagement

Ein dokumentiertes Verfahren erlaubt es uns, Sicherheitsvorfälle schnell und transparent zu erkennen, darauf zu reagieren und darüber zu informieren, mit fortlaufender Verbesserung unserer Abwehr.

Unser Ansatz

Informationssicherheits-Managementsystem (ISMS)

Clubify hat ein Informationssicherheits-Managementsystem (ISMS) eingeführt, das nach den maßgeblichen internationalen Standards der Informationssicherheit aufgebaut ist. Dieser methodische Rahmen strukturiert unseren gesamten Ansatz beim Schutz von Daten.

Unser ISMS beruht auf einer formalen Risikoanalyse, verhältnismäßigen Maßnahmen und einem Vorgehen der ständigen Verbesserung. Das gewährleistet einen strukturierten und konsequenten Umgang mit der Informationssicherheit.

  • Formale Ermittlung und Bewertung der Risiken
  • Verhältnismäßige technische und organisatorische Maßnahmen
  • Überwachung, Audit und ständige Verbesserung
  • Dokumentierte Leitlinien, Verfahren und Kontrollen

Erklärung der Geschäftsführung

Die Geschäftsführung von Clubify verpflichtet sich zu einem Vorgehen für Informationssicherheit, das die Vertraulichkeit, Integrität und Verfügbarkeit der von den Nutzerinnen und Nutzern anvertrauten Informationen sicherstellen soll.

Diese Verpflichtung zeigt sich in der Einführung eines ISMS, das nach den maßgeblichen internationalen Standards der Informationssicherheit aufgebaut ist, sowie in einem Vorgehen der ständigen Verbesserung unseres Sicherheitsniveaus.

Für die Aufrechterhaltung und Verbesserung des Sicherheitsniveaus werden angemessene Mittel bereitgestellt, und alle Teammitglieder sind für ihre Verantwortung beim Schutz der Informationen sensibilisiert.

Evan Petit, Gründung und Vorsitz von Clubify

Fragen zu unserer Sicherheit?

Unser Team steht bereit, um alle Ihre Fragen zum Schutz Ihrer Daten zu beantworten.