VenduSys
Startseite/Sicherheit
Sicherheit und Compliance


Sicherheit – das ist langweilig.

VenduSys verwaltet Finanzen, Identitäten und Bestände für die Teams, die darauf arbeiten. Wir betrachten Sicherheit und Compliance als Funktionen – frühzeitig integriert, kontinuierlich geprüft und ohne Marketing-Floskeln erklärt.

SOC 2
Typ II · wird jährlich geprüft
ISO 27001
In Arbeit · 2026
DSGVO
Native · DPA im Archiv
Hosting
Nur EU (Paris)
Verschlüsselung
TLS 1.3 · AES-256 · BYOK
Eine Sicherheitslücke melden
security@VenduSys.com · PGP
Sicherheitspaket anfordern →
Zertifizierungen


Geprüft, wo es darauf ankommt.

Wir prüfen das, was für unsere Kunden und die Aufsichtsbehörden, denen sie unterstehen, von Bedeutung ist. Wir sammeln keine Zertifikate um ihrer selbst willen.

A / SOC 2

SOC 2 Typ II

Jährliche Prüfung in den Bereichen Sicherheit, Verfügbarkeit, Vertraulichkeit und Datenschutz. Bericht unter Geheimhaltungsvereinbarung.

Jährlich · NDA · seit 2026
B / ISO

ISO 27001

Managementsystem für Informationssicherheit. Zertifizierung läuft, voraussichtlich Ende 2026.

In Bearbeitung · voraussichtlich im 4. Quartal 2026
C / DSGVO

DSGVO / DPA

Von Haus aus DSGVO-konforme Vorgehensweise. Datenschutzvereinbarung vorliegt, Unterstützung bei der Datenschutz-Folgenabschätzung, Unterauftragsvergeber offengelegt und geprüft.

DPA · DPIA · Unterauftragsverarbeiter
D / PCI

Geltungsbereich des PCI-DSS

Wir speichern keine Kartennummern. Zahlungen werden über PCI-Level-1-Partner (Stripe, Adyen) abgewickelt.

SAQ-A · Außerhalb des Geltungsbereichs
Wie wir arbeiten

Die
Form unserer Bedienelemente.

Fakten, keine Eindrücke. Jede der folgenden Zeilen enthält eine Frage, die Ihnen ein Prüfer stellen wird; wir haben unsere Antworten vorab notiert.

Identität und Zugriff
SSO + MFA für alle Mitarbeiter erforderlich · Rollen mit minimalen Berechtigungen · Just-in-Time-Zugriff auf die Produktionsumgebung · vierteljährliche Überprüfung
Ingenieurwesen
Obligatorische Code-Prüfung · Festgelegte Abhängigkeiten · SAST + SCA in der CI · Überprüfung der Abhängigkeiten bei jedem PR
Geheimnisse
Zentraler Speicher · kurzlebige Anmeldedaten · Schlüsselrotation alle 90 Tage · Isolierung pro Mandant
Verschlüsselung – während der Übertragung
Nur TLS 1.3 · HSTS · Forward Secrecy · Public-Key-Pinning für Partner-Endpunkte
Verschlüsselung – Rest
AES-256 für Anwendungsdaten · mandantenbezogene DEKs · BYOK in der Enterprise-Version · HSM-gestütztes KMS
Sicherungen
Wiederherstellung zu einem bestimmten Zeitpunkt in Postgres · 35-Tage-Fenster · regionenübergreifende Replikate · jährliche Wiederherstellungstests
Protokollierung
Strukturiertes Audit-Protokoll jeder privilegierten Aktion · unveränderliche Aufbewahrungsfrist von 90 Tagen · Export in Ihr SIEM möglich
Programm zur Schwachstellenbehebung
Jährlicher externer Penetrationstest · Kontinuierliche DAST · Bug-Bounty-Programm (intern) · 30-Tage-SLA für kritische Probleme
Reaktion auf Vorfälle
24/7-Bereitschaftsdienst · dokumentierte Runbooks · Benachrichtigung der Kunden innerhalb von 72 Stunden · öffentliche Nachbesprechungen
Lieferantenmanagement
Unterauftragsverarbeiter sind unter /legal/dpa aufgeführt · Risikoeinstufung wird jährlich überprüft · Datenschutzvereinbarungen liegen vor
Datenaufbewahrungsort
Standardmäßig EU (Paris als Primärstandort, Multi-AZ-DR innerhalb der Region) · Regionsbindung bei Scale und Enterprise · Audit-konformer Datenexport
Datenlöschung
Löschung pro Mandant auf Anfrage · kaskadierende Aufbewahrung von Prüfprotokollen · dokumentierter Aufbewahrungsplan
Offenlegung

Hast du etwas gefunden?
Sag es uns.

Wir betreiben ein privates Bug-Bounty-Programm und reagieren innerhalb von 72 Stunden auf koordinierte Meldungen. Verschlüsseln Sie Ihre Nachricht mit unserem PGP-Schlüssel; wir antworten über denselben Kanal.

E-Mail
security@VenduSys.com
PGP-Schlüssel
Verfügbar unter vendusys.com/.well-known/security.txt
SLA für die Reaktionszeit
Kritisch: 24 Stunden · Hoch: 72 Stunden · Mittel: 5 Werktage
Safe Harbor
Forschung in gutem Glauben ist willkommen · keine rechtlichen Schritte gegen verantwortungsbewusste Offenlegung
Fällt nicht in den Geltungsbereich
Denial-of-Service-Angriffe, Social-Engineering-Angriffe auf Mitarbeiter, physische Angriffe
Kopfgeld
Privates Programm · 500–10.000 € je nach Schweregrad · nur auf Einladung

Brauchen Sie
das Sicherheitspaket?

SOC-2-Bericht, DPA, Liste der Unterauftragsverarbeiter, Zusammenfassung des Penetrationstests.
Zugriff beantragen →