Produkte Blog Erstgespräch →
← Zur Startseite

Sicherheit & Datenstandort

Stand: 11. September 2026 · maschinenlesbar unter /.well-known/security.txt

Schwachstelle melden

Du hast eine Sicherheitslücke in der Social Suite (suite.talavy.com), im Onboarding, im Kundenportal oder auf dieser Website gefunden? Schreib an hello@talavy.com mit dem Betreff „Sicherheit". Bitte beschreibe die betroffene Adresse oder Funktion, die Schritte zum Nachstellen und die mögliche Auswirkung — ohne Kundendaten.

  • Eingangsbestätigung innerhalb von 2 Werktagen.
  • Koordinierte Offenlegung nach der Behebung; wir nennen dich auf Wunsch. Kein Bug-Bounty-Programm.
  • Bitte keine Tests gegen Live-Kundendaten, keine Überlastungsversuche, kein Zugriff auf fremde Konten.

Reaktionszeiten

Sicherheitsaktualisierungen sind Teil des Abonnements (AGB § 8). So schnell schließen wir Lücken, sobald sie uns bekannt sind:

SchwereBeispielBehebung (Ziel)Information der Kunden
KritischFremdzugriff auf Kundendaten möglich, Zugangsschlüssel offengelegt, Lücke in der Mandantentrennung72 Stunden, Hotfix ohne Wartungsfenstersofort an alle betroffenen Konten; bei Personenbezug parallel Meldung an die Datenschutzbehörde innerhalb von 72 Stunden
Hochausnutzbare Lücke in einer Abhängigkeit, Umgehung der Anmeldung ohne Datenzugriff14 TageChangelog
MittelLücke ohne realistischen Angriffspfad, fehlender Sicherheits-Header90 Tage oder nächster ReleaseChangelog
NiedrigAbweichung von einer Best Practicenächster planmäßiger Release

Was laufend passiert

  • Jede Code-Änderung wird automatisch auf versehentlich hinterlegte Zugangsdaten geprüft — über die gesamte Versionsgeschichte.
  • Abhängigkeiten werden wöchentlich automatisch auf Updates geprüft; bekannte Schwachstellen ab Schwere „hoch" blockieren jede Veröffentlichung.
  • Stündlich prüft ein Wächter, ob die Suite bei einer echten Kundin startet — nicht nur, ob der Server antwortet.
  • Vierteljährlich: Wiederherstellungstest der Sicherungen, Prüfung aller Zugriffe und Schlüssel, Nachmessung der Mandantentrennung.

Datenstandort und Rechtsordnung

Angaben nach Art. 28 der EU-Datenverordnung (Data Act). Datenbank, Anmeldung und Dateispeicher der Social Suite laufen bei Supabase in der Region Frankfurt am Main (EU); die Sicherungskopien der Dateien liegen bei Cloudflare R2. Die Oberfläche wird über Netlify ausgeliefert. Die KI-Verarbeitung erfolgt über die Geschäftskunden-Schnittstelle von Anthropic (USA), die Veröffentlichung über Ayrshare (USA). Für alle Dienste außerhalb der EU bestehen Auftragsverarbeitungsverträge mit EU-Standardvertragsklauseln bzw. Zertifizierung nach dem EU-US Data Privacy Framework; die vollständige Liste steht im Auftragsverarbeitungsvertrag, Anlage 3.

Behördlichen Zugriffsersuchen aus Drittländern begegnen wir so: Alle Daten sind bei der Übertragung und im Ruhezustand verschlüsselt, jede Kundin sieht nur die eigenen Daten (Mandantentrennung auf Datenbankebene), Zugangsschlüssel liegen ausschließlich serverseitig. Ein Ersuchen, das nicht auf EU-Recht oder einem Rechtshilfeabkommen beruht, wird geprüft und angefochten; die betroffene Kundin wird informiert, soweit gesetzlich zulässig. Bisher hat es kein solches Ersuchen gegeben.

Anbieterwechsel und Datenexport

Angaben nach Art. 26 des Data Act. Kundinnen können jederzeit, spätestens mit der Kündigung, den Export ihrer Daten verlangen (AGB § 11) — per E-Mail an hello@talavy.com. Bereitgestellt werden Firmendaten, Markenprofile, Redaktionspläne, Kampagnen, Serien, Mediathek mit allen Originaldateien, Portal-Meldungen, Team- und Kundenzugänge (ohne Passwörter), Kennzahlen-Historie und Trend-Auswertungen in den Formaten JSON (Datensätze), CSV (Kennzahlen) und den Originaldateien (Bilder, Videos, Dokumente). Der Export ist kostenlos, innerhalb von 30 Tagen nach Vertragsende verfügbar und danach mindestens 30 Tage abrufbar. Anschließend werden die Daten gelöscht und die Löschung bestätigt. Auf Wunsch erklären wir die Datenstrukturen, damit der Import in ein anderes Werkzeug gelingt.

Weitere Unterlagen