SICHERHEIT

Wie wir deine Trainingsdaten schützen.

Eine knappe Beschreibung unseres Sicherheits-Setups – was wir tun, was wir nicht tun und wo unsere technischen Kontrollen sitzen.

Auf einen Blick

  • Alle Daten verschlüsselt im Ruhezustand (AES-256) und bei der Übertragung (TLS 1.2+)
  • Infrastruktur in der EU gehostet [TODO: confirm region — AWS Frankfurt, OVHcloud, or equivalent]
  • Keine Gesundheitsdaten für Werbung, Training allgemeiner Modelle oder Verkauf an Dritte
  • Automatische Account-Löschung 90 Tage nach Abo-Ende
  • 72-Stunden-Meldung bei Datenpannen gemäß DSGVO-Artikel 33

Authentifizierung

Die TrainPlan-Authentifizierung läuft über Apple ID und Google. Wir speichern dein Passwort nie. Wir verarbeiten deine Zahlungskarte nie – das machen Apple und Google.

Datenverschlüsselung

Trainingsdaten, Plan-Historie und persönliche Profildaten sind im Ruhezustand mit AES-256 verschlüsselt, mit Schlüsseln, die über [TODO: KMS provider — typically AWS KMS or GCP KMS] verwaltet werden. Bei der Übertragung läuft aller Traffic über TLS 1.2 oder höher; ältere Versionen werden am Load Balancer abgelehnt.

Zugriffskontrollen

Produktivzugriff ist auf das Engineering-Team beschränkt und durch Hardware-Key-2FA geschützt. Zugriffe werden geloggt und wöchentlich überprüft. Kein Engineer hat langfristigen direkten Datenbankzugriff.

Drittanbieter (Sub-Auftragsverarbeiter)

[TODO: complete table — each row should list the sub-processor, the data category they process, their hosting region, and a link to their DPA. Update this list with material version bumps.]

Backups und Wiederherstellung

Verschlüsselte Backups der Produktionsdaten werden täglich erstellt und für [TODO: 30 days or per your policy] aufbewahrt. Wiederherstellungs-Playbooks werden quartalsweise getestet. Backup-Schlüssel werden jährlich rotiert.

Schwachstellen-Meldung

Hast du eine Sicherheitslücke gefunden, schreib an security@trainplan.app. Wir antworten innerhalb von zwei Werktagen, offenbaren verantwortungsvoll mit einer 90-Tage-Frist und nennen Melder in unserem Changelog, sofern du nichts anderes wünschst.

Zertifizierungen

[TODO: list any certifications. SOC 2 Type II, ISO 27001, or similar if applicable. If none yet, a „planned for [quarter]“ line is better than silence.]

Fragen

Sicherheitsfragen: security@trainplan.app. Fragen zur Datenverarbeitung: privacy@trainplan.app.