TRUST CENTER

Sicherheit & Datenschutz bei Vitrily.

Dein Unternehmen, deine Daten und deine Kundschaft bleiben in Europa. Vitrily baut auf derselben Enterprise-Infrastruktur wie Agensio auf, die B2B-KI-Suite unserer Muttergesellschaft AGENSIO AI.

CASA Tier 2 Hosting nur in der EU DSGVO-konform Überall TLS 1.3

COMPLIANCE

CASA Tier 2, geprüft und bestanden.

Vitrily wird von AGENSIO AI herausgegeben, dessen Stack im April 2026 ein CASA-Tier-2-Sicherheitsaudit durch TAC Security mit einer Bewertung von 9,1/10 bestanden hat. CASA (Cloud Application Security Assessment) ist das von Google geforderte Rahmenwerk für Anwendungen, die sensible Nutzerdaten verarbeiten, und Tier 2 gilt für etablierte SaaS-Plattformen.

Das Audit umfasste den Secure Development Lifecycle, die OWASP-Top-10-Abdeckung, Penetrationstests, Code-Review, Dependency-Scanning, Incident Response und Datenklassifizierung. Jeder Deploy von Vitrily erbt dieselbe Haltung: dieselbe Content Security Policy, dieselbe OAuth-Kette, dieselbe Sentry-Überwachung, denselben Review-Prozess vor jedem Produktions-Release.

  • TAC-Security-Audit · April 2026, Bewertung 9,1/10, Rahmenwerk CASA Tier 2.
  • OWASP-Top-10-Abdeckung · SQLi, XSS, CSRF, SSRF, IDOR, SSPP alle geprüft und behoben.
  • Fortlaufendes Dependency-Scanning · npm audit + Vercel-Sicherheitshinweise bei jedem Deploy.

DATEN-HOSTING

Deine Daten verlassen die EU nie.

Jedes Byte an Kundendaten (Konten, Websites, Buchungen, Medien, Analytics) liegt auf Supabase Postgres in Frankfurt. Die Vitrily-Anwendung selbst läuft auf dem europäischen Edge von Vercel, E-Mails werden über die EU-Region von Resend versendet. Es gibt keinen US-Fallback, kein CDN-Caching personenbezogener Daten außerhalb der EU und keinen Drittanbieter-Analytics-Dienst, der Verhaltensdaten über den Atlantik schickt.

Datenbank

Supabase Pro, Postgres 15, Region eu-central-1 (Frankfurt). Row-Level Security auf jeder Tabelle. Tägliche verschlüsselte Backups, 7-Tage-PITR.

Anwendung

Vercel Serverless Functions, Regionen fra1 (Frankfurt) und cdg1 (Paris). Alle Secrets liegen als verschlüsselte Environment-Variables vor, niemals im Code.

E-Mail

Resend, EU-Verarbeitung. DKIM, SPF, DMARC bei jedem transaktionalen Versand erzwungen. Kein Open-Tracking auf Konto-E-Mails.

DSGVO & DSB

Recht auf Auskunft, Berichtigung, Übertragbarkeit und Löschung. DSB erreichbar unter contact@vitrily.com. Verzeichnis der Verarbeitungstätigkeiten intern geführt.

VERSCHLÜSSELUNG

Verschlüsselt bei Übertragung, im Ruhezustand und im Speicher.

Vitrily beendet TLS 1.3 an jeder Verbindung, HSTS ist durchgängig aktiv. Passwörter werden mit Argon2id gehasht (memory-hard, GPU-resistent). Session-Cookies sind HMAC-signiert mit einem rotierenden Server-Secret. Datenbank-Secrets, OAuth-Tokens und Stripe-Schlüssel liegen als verschlüsselte Environment-Variables bei Vercel, niemals im Code, und werden nach Zeitplan rotiert.

  • TLS 1.3 · bei jeder Anfrage, HSTS 1 Jahr, preload-fähig.
  • Argon2id-Passwort-Hashing · memory-hard, GPU-resistent.
  • HMAC-signierte Session-Cookies · HttpOnly, Secure, SameSite=Lax standardmäßig.
  • Secrets-Rotation · verschlüsselte Vercel-Environment-Variables, Rotation bei Verdacht.

BEST PRACTICES

Verteidigung in der Tiefe, ab Werk.

Jede Schicht ist gehärtet, damit ein einzelner Fehler niemals zum Datenleck wird. Diese Kontrollen sind bei jedem Vitrily-Konto dabei, ohne Konfiguration.

  • Strenge Content Security Policy · keine Inline-Skripte auf Nutzerseiten, nur gelistete CDNs.
  • CSRF-Schutz · jede zustandsändernde Anfrage mit sitzungsspezifischem Token signiert.
  • Verteiltes Rate-Limiting · Login, Anmeldung und API-Endpunkte je IP und je Nutzer begrenzt.
  • IP-Hashing für Analytics · keine rohen IPs, nur gekürzte Einwege-Hashes, keine Cookies gesetzt.
  • Sentry-Monitoring · jeder Vorfall wird protokolliert, alarmiert und binnen 24 Std. geprüft.
  • Uploads virusgeprüft · jede Bild- oder Mediendatei durchläuft eine Signaturprüfung, bevor sie auf deiner Website landet.

RESPONSIBLE DISCLOSURE

Etwas gefunden? Sag Bescheid.

Wenn du glaubst, eine Sicherheitslücke in Vitrily gefunden zu haben, schreib bitte an <a href="mailto:security@vitrily.com">security@vitrily.com</a> mit einer klaren Beschreibung, Reproduktionsschritten und, wenn möglich, einem Proof of Concept. Wir bestätigen jede Meldung binnen 48 Stunden und halten dich während der Analyse auf dem Laufenden.security@vitrily.com with a clear description, reproduction steps, and (if possible) a proof of concept. We acknowledge every report within 48 hours and keep you posted while we investigate.

Bitte gib uns angemessene Zeit für die Behebung, bevor du das Problem öffentlich machst, greife nicht auf fremde Daten zu und führe keine automatisierten Scans gegen die Produktionsumgebung. Im Gegenzug bieten wir öffentliche Anerkennung und für gültige, bisher unbekannte Schwachstellen eine der Schwere angemessene Belohnung.

Schwachstelle melden

Bau mit ruhigem Gewissen.

Meine Website kostenlos erstellen