Sicherheitsrichtlinie
Zuletzt aktualisiert: 21. Juni 2026
Bei RESTIV Technology („wir“, „uns“ oder „unser“) steht Sicherheit im Mittelpunkt unseres Handelns. Diese Sicherheitsrichtlinie beschreibt unser Engagement für den Schutz Ihrer Daten sowie die Maßnahmen, die wir ergreifen, um eine sichere Umgebung für unsere Kunden und Partner zu gewährleisten.
Diese Sicherheitsrichtlinie sollte in Verbindung mit unserer Datenschutzerklärung, unserer Erklärung zur Einhaltung der DSGVO und unseren Nutzungsbedingungen gelesen werden, die zusammen unseren allgemeinen Ansatz zum Datenschutz beschreiben.
1. Sicherheitsgrundsätze
Unser Sicherheitsprogramm basiert auf den folgenden Grundprinzipien:
- Mehrstufige Sicherheit: Wir setzen mehrere Ebenen von Sicherheitsmaßnahmen ein, um sensible Daten zu schützen.
- Prinzip der geringsten Berechtigungen: Der Zugriff auf Daten wird nach dem Need-to-know-Prinzip gewährt, wobei nur die unbedingt erforderlichen Berechtigungen erteilt werden.
- Zero Trust: Wir überprüfen jede Zugriffsanfrage, unabhängig von der Quelle oder dem Standort im Netzwerk.
- Kontinuierliche Überwachung: Unsere Sicherheitslage wird ständig bewertet und überprüft.
- Privacy by Design: Sicherheits- und Datenschutzaspekte werden bereits in den Lebenszyklus unserer Produktentwicklung integriert.
2. Infrastruktursicherheit
Unsere Infrastruktur basiert auf Sicherheit als Grundpfeiler:
- Cloud-Sicherheit: Wir nutzen Cloud-Dienste der Enterprise-Klasse mit robusten Sicherheitsfunktionen und Compliance-Zertifizierungen.
- Netzwerksicherheit: Mehrere Ebenen aus Firewalls, Einbruchserkennungssystemen und Datenverkehrsüberwachung schützen unseren Netzwerkperimeter.
- Verschlüsselung: Alle Daten werden sowohl während der Übertragung (unter Verwendung von TLS 1.2 oder höher) als auch im Ruhezustand mithilfe von Verschlüsselungsalgorithmen nach Industriestandard verschlüsselt.
- Hohe Verfügbarkeit: Unsere Infrastruktur ist auf Ausfallsicherheit ausgelegt und verfügt über Redundanzen in mehreren geografischen Regionen.
- Regelmäßige Updates: Die Systeme werden regelmäßig mit Patches versehen und aktualisiert, um Sicherheitslücken zu beheben.
3. Zugriffskontrolle
Zum Schutz der Daten wenden wir strenge Zugriffskontrollen an:
- Multi-Faktor-Authentifizierung (MFA): MFA ist für alle internen Systeme und kundenorientierten Anwendungen erforderlich.
- Rollenbasierter Zugriff: Die Zugriffsberechtigungen basieren auf festgelegten Rollen und Zuständigkeiten und werden regelmäßig überprüft.
- Starke Authentifizierung: Wir setzen strenge Passwortrichtlinien durch, einschließlich Anforderungen an die Komplexität und regelmäßige Passwortwechsel.
- Sitzungsverwaltung: Automatische Zeitüberschreitungen, sichere Sitzungsverwaltung und Geräteüberprüfung tragen dazu bei, unbefugten Zugriff zu verhindern.
- Zugriffsprotokollierung: Alle Zugriffsversuche werden protokolliert und auf verdächtige Aktivitäten überwacht.
4. Anwendungssicherheit
Sicherheit ist in unseren gesamten Entwicklungszyklus integriert:
- Sichere Entwicklung: Unsere Entwicklungspraktiken orientieren sich an den Richtlinien der OWASP (Open Web Application Security Project).
- Code-Reviews: Regelmäßige Code-Reviews durch Kollegen und automatisierte Sicherheitsscan-Tools dienen der Erkennung von Schwachstellen.
- Penetrationstests: Wir führen regelmäßig Penetrationstests durch, die sowohl von internen Teams als auch von externen Sicherheitsspezialisten durchgeführt werden.
- Schwachstellenmanagement: Ein formeller Prozess zur Erkennung, Einstufung und Behebung von Schwachstellen gewährleistet eine zügige Lösung.
- API-Sicherheit: Alle APIs verfügen über Maßnahmen zur starken Authentifizierung, zur Ratenbegrenzung und zur Eingabevalidierung.
5. Sicherheitsüberwachung und Reaktion auf Sicherheitsvorfälle
Wir verfügen über Kapazitäten zur sorgfältigen Überwachung und schnellen Reaktion:
- Überwachung rund um die Uhr: Kontinuierliche Überwachung von Systemen und Netzwerken auf ungewöhnliche Aktivitäten oder potenzielle Sicherheitsvorfälle.
- Automatische Warnmeldungen: Automatisierte Systeme erkennen verdächtige Aktivitäten und potenzielle Bedrohungen und geben entsprechende Warnmeldungen aus.
- Incident Response Team: Ein spezielles Team aus Sicherheitsexperten steht bereit, um auf Sicherheitsvorfälle zu reagieren und deren Auswirkungen zu mindern.
- Reaktionsplan: Ein umfassender Reaktionsplan für Sicherheitsvorfälle beschreibt unser Vorgehen bei der Bewältigung von Sicherheitsvorfällen.
- Nachbetrachtung nach einem Vorfall: Eine gründliche Analyse von Sicherheitsvorfällen liefert Erkenntnisse für die Verbesserung unserer Sicherheitsmaßnahmen.
6. Geschäftskontinuität und Notfallwiederherstellung
Wir treffen Vorkehrungen für den Fall von Störungen, um die Zuverlässigkeit unserer Dienste zu gewährleisten:
- Sicherungssysteme: Regelmäßige, verschlüsselte Sicherungen mit strengen Zugriffskontrollen schützen vor Datenverlust.
- Notfallwiederherstellung: Umfassende Notfallwiederherstellungspläne gewährleisten eine schnelle Wiederherstellung der Dienste.
- Tests: Regelmäßige Tests der Wiederherstellungsverfahren bestätigen unsere Fähigkeit, den Betrieb wieder aufzunehmen.
- Geografische Redundanz: Kritische Systeme sind auf mehrere geografische Regionen verteilt, um die Verfügbarkeit sicherzustellen.
- Kommunikationsplan: Im Falle einer Störung verfügen wir über klare Verfahren für die Kommunikation mit den betroffenen Parteien.
7. Einhaltung von Vorschriften und Zertifizierungen
Wir halten uns an die Branchenstandards und Vorschriften:
- SOC 2 Typ II: Unsere Sicherheitsmaßnahmen werden von einer unabhängigen Stelle anhand der AICPA-Kriterien für Vertrauensdienste geprüft.
- ISO 27001: Wir setzen ein Informationssicherheits-Managementsystem um, das den internationalen Standards entspricht.
- Einhaltung der DSGVO: Unsere Vorgehensweisen entsprechen der Europäischen Datenschutz-Grundverordnung.
- Regelmäßige Audits: Unabhängige Audits durch externe Stellen überprüfen regelmäßig unseren Sicherheitsstatus.
- Bewährte Verfahren der Branche: Wir orientieren uns an Rahmenwerken wie dem NIST Cybersecurity Framework und den CIS Controls.
8. Meldung von Sicherheitsbedenken
Wir begrüßen die verantwortungsvolle Meldung von Sicherheitsbedenken:
Sollten Sie eine mögliche Sicherheitslücke entdecken oder andere Sicherheitsbedenken haben, wenden Sie sich bitte an unser Sicherheitsteam unter security@restiv.io. Wir verpflichten uns zu Folgendem:
- Bestätigung des Eingangs Ihrer Meldung innerhalb von 24 Stunden
- Festlegung eines Zeitplans für die Klärung des Problems innerhalb von 48 Stunden
- Wir halten Sie über unsere Fortschritte bei der Lösung des Problems auf dem Laufenden
- Anerkennung Ihres Beitrags zu unserer Sicherheit (mit Ihrer Zustimmung)
Wir wissen die Bemühungen der Sicherheitsforscher und der gesamten Community zu schätzen, die uns dabei helfen, eine sichere Plattform zu gewährleisten.
9. Kontaktdaten
Bei Fragen zu unseren Sicherheitsmaßnahmen oder zur Meldung von Sicherheitsbedenken wenden Sie sich bitte an:
RESTIV Technology Security Team 101–119 6 Ave SW Calgary, AB, Kanada T2P 0P8
E-Mail: security@restiv.io
Telefon: +1.587.807.0896
10. Änderungen an dieser Richtlinie
Wir behalten uns vor, diese Datenschutzerklärung von Zeit zu Zeit zu aktualisieren, um Änderungen unserer Vorgehensweisen oder gesetzlicher Anforderungen Rechnung zu tragen. Wir werden unsere Kunden über wesentliche Änderungen informieren und oben in dieser Richtlinie angeben, wann sie zuletzt aktualisiert wurde.