Vindaris
  • IntegrationsIntegrationen
  • PricingPreise
  • BlogBlog
  • ContactKontakt
|
Sign inAnmelden Sign Up for FreeKostenlos registrieren

Security

Last updated: 1 May 2025

1. Infrastructure and data residency

All Vindaris data is stored and processed exclusively on servers operated by Hetzner Online GmbH in their Nuremberg data centre (DE-NBG), Germany. The data centre is located within the European Union. No data is transferred to or stored in data centres outside the EU/EEA in connection with the core platform.

Hetzner's Nuremberg facility is ISO 27001 certified and operates to high physical security standards including 24/7 CCTV, access control, and redundant power.

2. Encryption

  • In transit: All communication between your browser/client and Vindaris is encrypted using TLS 1.2 or higher (TLS 1.3 preferred). HTTP requests are automatically redirected to HTTPS.
  • At rest: All customer data stored on disk is encrypted using AES-256. Database backups are encrypted before storage.
  • Passwords: User passwords are hashed using bcrypt with a minimum cost factor of 12. Plaintext passwords are never stored or logged.

3. Access control

  • Production access is restricted to named engineers via SSH with key-based authentication and multi-factor authentication (MFA).
  • Access to production systems follows the principle of least privilege. Access rights are reviewed quarterly and revoked immediately upon role change or termination.
  • All administrative actions on production infrastructure are logged and auditable.

4. Application security

  • We conduct regular code reviews with a focus on OWASP Top 10 vulnerabilities.
  • Dependencies are monitored for known vulnerabilities using automated tooling and updated promptly.
  • Input validation and output encoding are applied throughout the application to mitigate injection attacks and XSS.
  • CSRF protection is applied to all state-changing requests.
  • Rate limiting is applied to authentication endpoints to mitigate brute-force attacks.

5. Monitoring and logging

We operate continuous monitoring of our infrastructure and application layer, including:

  • Uptime and availability monitoring with automated alerting
  • Error rate and latency monitoring
  • Security event logging (authentication events, access attempts, anomalies)
  • Log retention: security logs are retained for 90 days

6. Backup and recovery

  • Database backups are taken daily and retained for 30 days.
  • Backups are stored in encrypted form in a geographically separate location within Germany.
  • Recovery procedures are tested at least quarterly.

7. Incident response

In the event of a security incident affecting personal data, we will notify affected customers within 72 hours of becoming aware of the breach, in accordance with Art. 33 and 34 GDPR, where applicable. Notifications will include a description of the breach, its likely consequences, and the measures taken or proposed to address it.

To report a security vulnerability, contact us at security@vindaris.com. We aim to acknowledge reports within 48 hours.

8. Technical and organisational measures (TOMs) — Art. 32 GDPR

We implement the following TOMs to ensure appropriate security of personal data:

  • Pseudonymisation and encryption of personal data
  • Confidentiality, integrity, availability, and resilience of processing systems
  • Ability to restore availability of personal data in a timely manner in the event of an incident
  • Regular testing, assessment, and evaluation of the effectiveness of technical and organisational measures
  • Physical access controls at the Hetzner data centre
  • Logical access controls with MFA for all administrative access
  • Data minimisation — we collect only the data necessary to provide the service
  • Staff training on data protection and information security

9. Subprocessors

Our primary infrastructure subprocessor is Hetzner Online GmbH (Nuremberg, Germany). A full list of subprocessors is available on our GDPR page.


Deutsche Version

Sicherheit

Stand: 1. Mai 2025

1. Infrastruktur und Datenspeicherort

Alle Vindaris-Daten werden ausschließlich auf Servern der Hetzner Online GmbH im Rechenzentrum Nürnberg (DE-NBG), Deutschland, gespeichert und verarbeitet. Das Rechenzentrum befindet sich innerhalb der Europäischen Union. Im Zusammenhang mit der Kernplattform werden keine Daten in Rechenzentren außerhalb der EU/des EWR übertragen oder gespeichert.

Das Nürnberger Rechenzentrum von Hetzner ist nach ISO 27001 zertifiziert und betreibt hohe physische Sicherheitsstandards, einschließlich 24/7-Videoüberwachung, Zugangskontrolle und redundanter Stromversorgung.

2. Verschlüsselung

  • Übertragung: Die gesamte Kommunikation zwischen deinem Browser/Client und Vindaris ist mit TLS 1.2 oder höher verschlüsselt (TLS 1.3 bevorzugt). HTTP-Anfragen werden automatisch auf HTTPS umgeleitet.
  • Speicherung: Alle auf der Festplatte gespeicherten Kundendaten sind mit AES-256 verschlüsselt. Datenbank-Backups werden vor der Speicherung verschlüsselt.
  • Passwörter: Nutzerpasswörter werden mit bcrypt mit einem Mindest-Kostenfaktor von 12 gehasht. Klartextpasswörter werden niemals gespeichert oder protokolliert.

3. Zugangskontrolle

  • Der Produktionszugang ist auf namentlich benannte Ingenieure per SSH mit schlüsselbasierter Authentifizierung und Multi-Faktor-Authentifizierung (MFA) beschränkt.
  • Der Zugang zu Produktionssystemen folgt dem Prinzip der minimalen Rechtevergabe. Zugriffsrechte werden vierteljährlich überprüft und bei Rollenwechsel oder Ausscheiden sofort entzogen.
  • Alle administrativen Aktionen in der Produktionsinfrastruktur werden protokolliert und sind prüfbar.

4. Anwendungssicherheit

  • Wir führen regelmäßige Code-Reviews mit Fokus auf die OWASP Top 10 Schwachstellen durch.
  • Abhängigkeiten werden mithilfe automatisierter Tools auf bekannte Schwachstellen überwacht und zeitnah aktualisiert.
  • Eingabevalidierung und Ausgabe-Encoding werden in der gesamten Anwendung angewendet, um Injection-Angriffe und XSS zu verhindern.
  • CSRF-Schutz wird auf alle zustandsändernden Anfragen angewendet.
  • Rate-Limiting wird auf Authentifizierungs-Endpunkte angewendet, um Brute-Force-Angriffe zu verhindern.

5. Monitoring und Protokollierung

Wir betreiben ein kontinuierliches Monitoring unserer Infrastruktur und Anwendungsschicht, einschließlich:

  • Verfügbarkeitsmonitoring mit automatischen Benachrichtigungen
  • Fehlerrate- und Latenzüberwachung
  • Sicherheitsereignisprotokollierung (Authentifizierungsereignisse, Zugriffsversuche, Anomalien)
  • Protokollaufbewahrung: Sicherheitsprotokolle werden 90 Tage aufbewahrt

6. Backup und Wiederherstellung

  • Datenbank-Backups werden täglich erstellt und 30 Tage aufbewahrt.
  • Backups werden in verschlüsselter Form an einem geografisch getrennten Standort innerhalb Deutschlands gespeichert.
  • Wiederherstellungsverfahren werden mindestens vierteljährlich getestet.

7. Incident Response

Im Falle eines Sicherheitsvorfalls, der personenbezogene Daten betrifft, informieren wir betroffene Kunden innerhalb von 72 Stunden nach Bekanntwerden des Vorfalls gemäß Art. 33 und 34 DSGVO. Die Benachrichtigung enthält eine Beschreibung des Vorfalls, seine voraussichtlichen Folgen und die ergriffenen oder geplanten Maßnahmen.

Um eine Sicherheitslücke zu melden, kontaktiere uns unter security@vindaris.com. Wir bemühen uns, Meldungen innerhalb von 48 Stunden zu bestätigen.

8. Technische und organisatorische Maßnahmen (TOM) – Art. 32 DSGVO

Wir setzen folgende TOM um, um eine angemessene Sicherheit der personenbezogenen Daten zu gewährleisten:

  • Pseudonymisierung und Verschlüsselung personenbezogener Daten
  • Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme
  • Fähigkeit zur Wiederherstellung personenbezogener Daten nach einem Vorfall
  • Regelmäßige Überprüfung und Bewertung der Wirksamkeit der TOM
  • Physische Zugangskontrolle im Hetzner-Rechenzentrum
  • Logische Zugangskontrolle mit MFA für alle administrativen Zugriffe
  • Datensparsamkeit – wir erheben nur die zur Diensterbringung notwendigen Daten
  • Mitarbeiterschulung zum Datenschutz und zur Informationssicherheit

9. Auftragsverarbeiter

Unser primärer Infrastruktur-Auftragsverarbeiter ist die Hetzner Online GmbH (Nürnberg, Deutschland). Eine vollständige Liste der Auftragsverarbeiter findest du auf unserer DSGVO-Seite.

Vindaris

Strategy, goals, and work — finally aligned.

Strategie, Ziele und Arbeit – endlich im Einklang.

ProductProdukt

  • FeaturesFunktionen
  • How it worksSo funktioniert's
  • PricingPreise
  • ChangelogChangelog

IntegrationsIntegrationen

  • HubSpot
  • Microsoft Planner
  • Google Tasks
  • All integrationsAlle Integrationen

CompanyUnternehmen

  • AboutÜber uns
  • Blog
  • CareersKarriere
  • ContactKontakt

LegalRechtliches

  • PrivacyDatenschutz
  • TermsAGB
  • SecuritySicherheit
  • GDPR / DSGVO
© 2025 Vindaris. All rights reserved.Alle Rechte vorbehalten. Made in Europe.Made in Europe.