Nordlet

← Dokumentation / Rechtliches

Sicherheit

Wie Nordlet nach Schwachstellen sucht, Zugriffe kontrolliert, Backups erstellt, Kundendaten schützt und wie Sie ein Sicherheitsproblem melden.

Letzte Aktualisierung: 08.10.2026

Diese Seite beschreibt die Sicherheitsmaßnahmen, die Nordlet OÜ für die Nordlet-Website, -Anwendung und -API anwendet. Die vertraglichen Verpflichtungen sind im Auftragsverarbeitungsvertrag, Anlage 2, geregelt.

1. Hosting

Nordlet wird über drei Hosting-Anbieter betrieben: einen für die Anwendungsserver, einen für die Datenbank und einen für die Webanwendung, hochgeladene Dateien und Transaktions-E-Mails. Kundendaten werden in der Europäischen Union gespeichert und verarbeitet.

Hosting-Rolle Zertifizierungen des Anbieters
Anwendungsserver ISO/IEC 27001:2022; HDS (Hosting von französischen Gesundheitsdaten)
Datenbank ISO/IEC 27001; ISO/IEC 27701; SOC 2 Typ 1 und Typ 2; SOC 3
Webanwendung, Dateispeicher und E-Mail ISO/IEC 27001, 27017, 27018 und 27701; SOC 1, SOC 2 und SOC 3; PCI DSS; BSI C5

Hierbei handelt es sich um Zertifizierungen der Hosting-Anbieter. Nordlet selbst besitzt keine Sicherheitszertifizierung.

2. Schwachstellenanalyse

Jede Codeänderung durchläuft eine automatisierte Pipeline. Die Pipeline:

  • überprüft jede Produktionsabhängigkeit anhand der npm-Advisory-Datenbank und bricht den Build ab, wenn eine Abhängigkeit eine als hoch oder kritisch eingestufte Warnung aufweist;
  • meldet mittelschwere und geringfügige Warnungen;
  • scannt den SQL-Code nach unsicheren Abfragemustern;
  • gleicht die API-Beschreibung mit den Sicherheitsregeln der OWASP API ab;
  • führt die Unit-, Integrations- und End-to-End-Tests aus, einschließlich eines Tests, der fehlschlägt, wenn eine Unternehmensdaten enthaltende Datenbankabelle nicht durch Zeilensicherheit (row-level security) geschützt ist.

Die Pipeline wird bei jedem Push und jedem Pull Request ausgeführt. Build-Aktionen von Drittanbietern sind auf exakte Versionen festgeschrieben (pinned).

Vorgesehene Fristen zur Behebung einer Schwachstelle, gerechnet ab dem Zeitpunkt, zu dem Nordlet davon erfährt:

Schweregrad Behebung innerhalb von
Kritisch 24 Stunden
Hoch 7 Tage

3. Software-Inventar

Jede Softwareabhängigkeit, sowohl direkte als auch indirekte, wird mit ihrer genauen Version und ihrem Integritäts-Hash in der Lockfile des Repositorys festgehalten. Die Test-Pipeline und der Build der Webanwendung installieren ausschließlich die in der Lockfile aufgeführten Komponenten und schlagen fehl, wenn die Lockfile nicht mit den deklarierten Abhängigkeiten übereinstimmt.

4. Zugriffskontrolle

  • Genau eine Person bei Nordlet hat Zugriff auf die Produktionssysteme.
  • Der Zugriff auf die Produktion wird vierteljährlich überprüft, und die Sicherheitsrichtlinien werden gleichzeitig evaluiert.
  • Jedes von Nordlet für den Betrieb des Dienstes genutzte Konto, einschließlich Hosting-, Datenbank-, Code-Repository- und E-Mail-Konten, ist durch Zwei-Faktor-Authentifizierung geschützt.
  • Der Zugriff erfolgt über individuelle Anmeldeinformationen und ist auf das für den Betrieb des Dienstes erforderliche Maß beschränkt.

5. Authentifizierung von Kunden

  • Benutzer melden sich über einen einmaligen Link an, der an ihre E-Mail-Adresse gesendet wird. Der Link ist 15 Minuten lang gültig und kann einmalig verwendet werden. Eine Sitzung dauert 30 Tage.
  • API-Clients verwenden API-Schlüssel. Jeder Schlüssel gehört zu einem Unternehmen, verfügt über einen festen Satz von Berechtigungen, kann mit einem Ablaufdatum versehen werden und ist widerrufbar.
  • Anmeldelinks, Sitzungen, Einladungen und API-Schlüssel werden ausschließlich als SHA-256-Hashes gespeichert, sodass sie selbst bei einer Kopie der Datenbank nicht im Klartext preisgegeben werden.
  • Benutzer agieren innerhalb eines Unternehmens über eine Mitgliedschaft mit einer bestimmten Rolle. Diese Rolle legt fest, was der Benutzer lesen und ändern kann.

6. Mandantenisolierung

Jede Datenbanktabelle mit Unternehmensdaten enthält die Unternehmens-ID und unterliegt einer durch die Datenbank erzwungenen Zeilensicherheit (row-level security). Jede Anfrage wird mit dem Unternehmen ausgeführt, das aus der angemeldeten Sitzung oder dem API-Schlüssel stammt, niemals aus dem Anfragetext (request body). Eine Abfrage ohne Unternehmenskontext liefert keine Datensätze zurück.

7. Verschlüsselung

  • Alle Verbindungen zur Website, zur Anwendung und zur API verwenden TLS.
  • Hochgeladene Dateien werden im Ruhezustand (at rest) verschlüsselt. Die Datenbank wird auf verschlüsseltem Speicher abgelegt.
  • An Kunden gesendete Webhooks sind mit HMAC signiert (x-nordlet-signature-Header).

8. Backups

Backup Aufbewahrungsfrist
Tägliches Datenbank-Backup Fortlaufend für 90 Tage
Point-in-Time-Wiederherstellung der Datenbank Jeder Zeitpunkt der letzten 7 Tage

9. Protokollierung und Integrität

  • Gebuchte Buchungssätze können nicht mehr geändert werden; Korrekturen erfolgen durch Stornierungs- bzw. Gegenbuchungen.
  • Ein Audit-Log zeichnet auf, wer in welchem Unternehmen was und wann geändert hat.
  • Server- und Anwendungsprotokolle werden für 90 Tage aufbewahrt.
  • Für Anfragen gilt eine Ratenbegrenzung (rate-limiting).

10. Vorfälle

Wenn eine Verletzung des Schutzes personenbezogener Daten vorliegt, die Kundendaten betrifft, benachrichtigt Nordlet den Kunden per E-Mail an den Kontoinhaber ohne schuldhaftes Zögern, spätestens jedoch 48 Stunden nach Bekanntwerden, wie in Abschnitt 6 des Auftragsverarbeitungsvertrags dargelegt.

FAQ

Senden Sie Sicherheitsberichte an info@nordlet.com. Bitte fügen Sie die Schritte zur Reproduktion des Problems bei. Greifen Sie nicht auf die Daten anderer Kunden zu und veröffentlichen Sie das Problem erst, nachdem es behoben wurde.