Stand: 11. September 2026 · maschinenlesbar unter /.well-known/security.txt
Du hast eine Sicherheitslücke in der Social Suite (suite.talavy.com), im Onboarding, im Kundenportal oder auf dieser Website gefunden? Schreib an hello@talavy.com mit dem Betreff „Sicherheit". Bitte beschreibe die betroffene Adresse oder Funktion, die Schritte zum Nachstellen und die mögliche Auswirkung — ohne Kundendaten.
Sicherheitsaktualisierungen sind Teil des Abonnements (AGB § 8). So schnell schließen wir Lücken, sobald sie uns bekannt sind:
| Schwere | Beispiel | Behebung (Ziel) | Information der Kunden |
|---|---|---|---|
| Kritisch | Fremdzugriff auf Kundendaten möglich, Zugangsschlüssel offengelegt, Lücke in der Mandantentrennung | 72 Stunden, Hotfix ohne Wartungsfenster | sofort an alle betroffenen Konten; bei Personenbezug parallel Meldung an die Datenschutzbehörde innerhalb von 72 Stunden |
| Hoch | ausnutzbare Lücke in einer Abhängigkeit, Umgehung der Anmeldung ohne Datenzugriff | 14 Tage | Changelog |
| Mittel | Lücke ohne realistischen Angriffspfad, fehlender Sicherheits-Header | 90 Tage oder nächster Release | Changelog |
| Niedrig | Abweichung von einer Best Practice | nächster planmäßiger Release | — |
Angaben nach Art. 28 der EU-Datenverordnung (Data Act). Datenbank, Anmeldung und Dateispeicher der Social Suite laufen bei Supabase in der Region Frankfurt am Main (EU); die Sicherungskopien der Dateien liegen bei Cloudflare R2. Die Oberfläche wird über Netlify ausgeliefert. Die KI-Verarbeitung erfolgt über die Geschäftskunden-Schnittstelle von Anthropic (USA), die Veröffentlichung über Ayrshare (USA). Für alle Dienste außerhalb der EU bestehen Auftragsverarbeitungsverträge mit EU-Standardvertragsklauseln bzw. Zertifizierung nach dem EU-US Data Privacy Framework; die vollständige Liste steht im Auftragsverarbeitungsvertrag, Anlage 3.
Behördlichen Zugriffsersuchen aus Drittländern begegnen wir so: Alle Daten sind bei der Übertragung und im Ruhezustand verschlüsselt, jede Kundin sieht nur die eigenen Daten (Mandantentrennung auf Datenbankebene), Zugangsschlüssel liegen ausschließlich serverseitig. Ein Ersuchen, das nicht auf EU-Recht oder einem Rechtshilfeabkommen beruht, wird geprüft und angefochten; die betroffene Kundin wird informiert, soweit gesetzlich zulässig. Bisher hat es kein solches Ersuchen gegeben.
Angaben nach Art. 26 des Data Act. Kundinnen können jederzeit, spätestens mit der Kündigung, den Export ihrer Daten verlangen (AGB § 11) — per E-Mail an hello@talavy.com. Bereitgestellt werden Firmendaten, Markenprofile, Redaktionspläne, Kampagnen, Serien, Mediathek mit allen Originaldateien, Portal-Meldungen, Team- und Kundenzugänge (ohne Passwörter), Kennzahlen-Historie und Trend-Auswertungen in den Formaten JSON (Datensätze), CSV (Kennzahlen) und den Originaldateien (Bilder, Videos, Dokumente). Der Export ist kostenlos, innerhalb von 30 Tagen nach Vertragsende verfügbar und danach mindestens 30 Tage abrufbar. Anschließend werden die Daten gelöscht und die Löschung bestätigt. Auf Wunsch erklären wir die Datenstrukturen, damit der Import in ein anderes Werkzeug gelingt.