SICHERHEIT

Gemacht für Unternehmen, die Bildschirme ernst nehmen.

RDS verwaltet die Zugangsdaten, die Inhalte und die Geräteflotte jedes Kunden. Diese Seite führt auf, wie wir das absichern — dieselbe Aufstellung, die unser letztes internes Sicherheitsaudit (Mai 2026) bestanden hat.

01

Authentifizierung

  • 2FA per E-Mail, optional oder verpflichtend je nach Rolle. Cookie für vertrauenswürdige Geräte (rds_mfa_trust, 30 Tage), damit der zweite Faktor nicht bei jeder Anmeldung abgefragt wird.
  • Passwortrichtlinie nach NIST-Vorbild: mindestens 12 Zeichen, Sperrliste mit 1.197 geleakten Passwörtern, keine trivialen Folgen, keine Wiederverwendung von Benutzername/E-Mail. Live-Stärkeanzeige in jedem Formular.
  • Hash im Ruhezustand: Passwörter mit bcrypt und Salt je Datensatz gespeichert. Wir sehen niemals Klartext.
  • Automatische Abmeldung nach 15 Minuten Inaktivität. AJAX-Aufrufe geben nach Ablauf HTTP 401 zurück — kein Inline-Login.
  • Begrenzung der Anmeldeversuche + Kontosperrung nach mehreren Fehlversuchen. Einmalig verwendbares Token zum Zurücksetzen des Passworts, 1 Stunde gültig.
02

Mandantentrennung

  • Jeder Datensatz ist über cf_empresa (Unternehmenskennung) abgegrenzt.
  • Prüfung auf Zeilenebene an jedem Endpunkt — kein Zugriff über Mandantengrenzen hinweg, auch nicht für Administratoren.
  • Kontingente je Kunde (max. Geräte, Bilder, Videos, maximale Größe pro Video), geprüft im Moment des Schreibvorgangs.
03

Daten und Hosting

  • Gehostet in AWS EU (Irland) — die Daten verlassen den EWR nicht, außer für die Zahlungsabwicklung mit Stripe auf Grundlage der Standardvertragsklauseln.
  • Ausschließlich HTTPS mit HSTS-Preload. TLS 1.2 + 1.3, ausschließlich moderne Verschlüsselungsverfahren. SSL Labs A+ für rds.digitalsignagerds.com.
  • Täglich verschlüsselte Backups, Aufbewahrung 30 Tage.
  • Papierkorb mit 30 Tagen für gelöschte Bilder und Videos.
04

Hardening der Anwendung

  • CSRF-Token an jedem zustandsändernden Endpunkt.
  • Strenge Validierung von Datei-Uploads: echte MIME-Prüfung (nicht der Client-Header, der fälschbar ist), Größenbegrenzungen, Positivliste der Dateiendungen. SVG- und Polyglot-Dateien entschärft.
  • Sicherheits-Header in jeder Antwort: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, Content-Security-Policy.
  • Signaturprüfung des Stripe-Webhooks (HMAC-SHA256) + Idempotenz-Journal, um das erneute Einspielen von Ereignissen zu verhindern.
05

E-Mail

  • Ausgang ausschließlich über AWS SES (EU-West-1) — DKIM + SPF + DMARC aufeinander abgestimmt.
  • Sekundäres SMTP von DonDominio (EU) als Ausweich-Relay.
  • sender_canonical-Umschreibung im lokalen Postfix — kein Spoofing im ausgehenden Umschlag.
  • Begrenzung des Massenversands + Audit-Log bei jedem kommerziellen Versand.
06

Audit

  • Aktivitätsprotokoll je Benutzeraktion, Aufbewahrung 12 Monate.
  • Verlauf der Anmeldeversuche (Zeitstempel, IP, Erfolg/Fehlschlag).
  • Journal der Stripe-Ereignisse mit Idempotenz und Replay-Schutz.
07

Compliance

  • Aufbewahrungsfristen im Einklang mit der DSGVO (die konkreten Zeiträume finden Sie in der Datenschutzerklärung).
  • Recht auf Auskunft, Berichtigung, Löschung, Widerspruch, Einschränkung und Datenübertragbarkeit — Antwort spätestens 1 Monat nach Eingang.
  • SLA für die Meldung von Verletzungen: 72 Stunden (Art. 33 DSGVO).
  • Auftragsverarbeiter, alle mit Verträgen nach Art. 28: AWS EMEA (Hosting + SES), Stripe Payments Europe, DonDominio.
08

Unabhängige Prüfung

  • Letztes internes Sicherheitsaudit im Mai 2026 abgeschlossen. Verbleibende Feststellungen (geringe Schwere, bewusst zurückgestellt) werden in unserem internen Register weiterverfolgt.
  • Wir verfügen derzeit nicht über Zertifizierungen nach SOC 2 oder ISO 27001.

Eine Schwachstelle melden

Wenn Sie eine Sicherheitslücke gefunden haben, schreiben Sie uns an comercial@promotienda.es oder privacidad@digitalsignagerds.com. Wir bestätigen den Eingang in weniger als 48 Stunden und antworten in weniger als 5 Werktagen. Wer in gutem Glauben meldet, hat von uns keine rechtlichen Schritte zu befürchten.

© 2026 RDS · digitalsignagerds.com Datenschutz · Cookies