Unser Ansatz
GETALWIN verarbeitet Websites, Inhalte, Zugänge und je nach Auftrag weitere Unternehmensdaten. Sicherheit ist deshalb Teil der Leistung und kein optionales Extra.
Wir verwenden ein risikobasiertes Sicherheitskonzept. Öffentliche Aussagen beschreiben nur Maßnahmen, die tatsächlich umgesetzt und überprüfbar sind.
Technische und organisatorische Grundsätze
Je nach System setzen wir insbesondere ein:
- TLS-verschlüsselte Übertragung,
- rollenbasierte Zugriffe und das Prinzip minimaler Berechtigungen,
- sichere Verwaltung von Zugangsdaten und Secrets außerhalb des Quellcodes,
- Schutz gegen automatisierten Missbrauch, insbesondere Rate Limiting und Spam-Schutz bei Formularen und Anmeldung,
- sparsame, sicherheitsorientierte Speicherung von Anmeldedaten (z. B. nur Hash-Werte statt Klartext),
- Prozesse für den Umgang mit Sicherheitsvorfällen und Datenschutzverletzungen.
Wir nennen hier bewusst nur Maßnahmen, die tatsächlich umgesetzt sind. Zertifizierungen (z. B. ISO 27001, SOC 2) behaupten wir nicht.
Kundenzugänge
Kunden sind verantwortlich, Zugangsdaten vertraulich zu behandeln, nur berechtigte Personen zuzulassen und verdächtige Aktivitäten unverzüglich zu melden.
Anbieterprüfung
Cloud-, KI-, Auth-, E-Mail- und Zahlungsanbieter werden vor produktivem Einsatz anhand von Vertrag, Datenschutz, Sicherheit, Datenregion und Unterauftragsverarbeitern geprüft.
Sicherheitsvorfälle
Mögliche Vorfälle werden dokumentiert, eingedämmt und bewertet. Soweit wir Daten im Auftrag eines Kunden verarbeiten, informieren wir den Kunden nach Kenntnis unverzüglich über relevante Verletzungen personenbezogener Daten.
Responsible Disclosure
Sicherheitslücken können vertraulich an security@getalwin.com gemeldet werden.
Bitte senden Sie:
- betroffene URL oder Funktion,
- verständliche Beschreibung,
- Schritte zur Reproduktion,
- mögliche Auswirkung,
- Kontaktdaten für Rückfragen.
Bitte vermeiden Sie Datenabfluss, Social Engineering, Denial-of-Service, dauerhafte Veränderung von Daten und Zugriff auf mehr Informationen als für den Nachweis erforderlich.
Wir bestätigen berechtigte Meldungen nach Möglichkeit zeitnah und informieren über die Bearbeitung. Es besteht kein öffentliches Bug-Bounty-Versprechen, sofern dies nicht gesondert veröffentlicht wird.
Keine absolute Garantie
Kein System ist vollständig frei von Risiken. Unsere Maßnahmen reduzieren Risiken, ersetzen aber keine verantwortungsvolle Nutzung und keine individuellen Sicherheitsanforderungen des Kunden.