FNDSicherheitsübersicht

Dokumente · Betrieb

Sicherheitsübersicht

Die Maßnahmen hinter Art. 32, in den Worten eines Entwicklers.

Fassung
v1.0
In Kraft seit
24. Juli 2026
Zuletzt aktualisiert
24. Juli 2026
Inhalt
9 · 7 Min. Lesezeit

Kurz gefasst

Die stärkste Maßnahme sind die Daten, die wir nicht erheben.

Row Level Security verhindert, dass eine Abfrage eine Organisationsgrenze überschreitet, selbst bei fehlerhaftem Code.

Verletzungen erreichen die betroffene Organisation binnen 24 Stunden.

Eine Lücke gefunden? security@findndo.app, und wir verklagen Sie dafür nicht.

  1. 1.Zuerst Minimierung

    Der größte Teil der Sicherheit von FND ist Subtraktion. Der Live-Standort eines Kindes, ein öffentliches Profil, eine organisationsübergreifende Suche und eine offene Anmeldung wären je eine Risikokategorie, also gibt es keine davon.

  2. 2.Zugriffskontrolle

    1. 2.1Row Level Security gilt auf jeder Tabelle, sodass eine Abfrage keine Organisationsgrenze überschreiten kann, selbst wenn Anwendungscode fehlerhaft ist.
    2. 2.2Teilnehmer werden vor Ort vom Team verifiziert; das Team gibt die Leitung frei; die Leitung wird beim Kauf angelegt.
    3. 2.3Produktionszugriff bleibt beim Betreiber von FND, erfordert Mehrfaktor-Authentifizierung und dient der Wartung, nicht dem routinemäßigen Lesen von Partnerdaten.
    4. 2.4Dienstgeheimnisse liegen außerhalb der Codebasis und werden rotiert, sobald eine Person oder ein Werkzeug sie nicht mehr braucht.
  3. 3.Verschlüsselung

    TLS für alles im Transport, auch App, Cabinet und diese Website. Verschlüsselung im Ruhezustand für Datenbank und gespeicherte Dateien. Passwörter hasht der Authentifizierungsanbieter; sie erreichen unseren Code nie im Klartext.

  4. 4.Backups und Wiederherstellung

    1. 4.1Tägliche Backups mit Point-in-Time-Recovery, 30 Tage aufbewahrt.
    2. 4.2Wiederherstellungen werden getestet statt angenommen: eine Übung läuft vor jeder Saison, nicht nach einem Vorfall.
    3. 4.3Ein gelöschter Datensatz kann in einem verschlüsselten Backup bestehen, bis dieses verfällt, und wird nie selektiv zurückgespielt, um Daten wiederzubeschaffen.
  5. 5.Vorfallsbehandlung

    Ein Betreiber, ein Telefon, keine Warteschlange: eine Meldung erreicht direkt einen Menschen, auch außerhalb der Bürozeiten während der Saison eines Partners.

    1. 5.1Eindämmen, bewerten, melden: erst die Blutung stoppen, dann den Umfang klären, dann binnen 24 Stunden nach Kenntnis an die betroffenen Organisationen schreiben.
    2. 5.2Die Meldung sagt, was wir wissen, was betroffen ist und was wir tun, damit ein Verantwortlicher seine eigene 72-Stunden-Pflicht einhalten kann.
    3. 5.3Vorfälle mit Partnerdaten bekommen eine schriftliche Nachbetrachtung, gesendet an die betroffenen Organisationen statt abgeheftet.
  6. 6.Meldung von Schwachstellen

    Wenn Sie ein Sicherheitsproblem finden, wollen wir davon hören und behandeln Sie nicht als Angreifer, weil Sie es sagen.

    1. 6.1Schreiben Sie an security@findndo.app. Wir bestätigen binnen 2 Werktagen und streben bei einem ernsten Problem eine Behebung binnen 30 Tagen an.
    2. 6.2Greifen Sie nicht auf fremde Daten zu, verändern oder exfiltrieren Sie sie nicht, führen Sie keine Denial-of-Service- oder Lasttests durch, und lassen Sie uns vor einer Veröffentlichung angemessene Zeit.
    3. 6.3Handeln Sie in diesem Sinne, und wir gehen nicht rechtlich vor; auf Wunsch nennen wir Sie als Finder.
    4. 6.4Es gibt kein bezahltes Bug-Bounty: FND ist eine Person und eine kleine Umsatzzeile, und etwas anderes zu behaupten würde Ihre Zeit verschwenden.
  7. 7.Behördliche Anfragen

    Eine Anfrage von Polizei, Gericht oder Behörde beantworten wir nur, wenn sie für uns rechtsverbindlich und konkret ist und auf Recht beruht, das in Belgien für uns gilt.

    1. 7.1Eine vage oder zu weit gefasste Anfrage wird abgelehnt oder eingegrenzt, bevor irgendetwas herausgegeben wird.
    2. 7.2Wir informieren die betroffene Organisation, sofern uns das nicht gesetzlich untersagt ist, und sagen es, sobald ein Verbot entfällt.
    3. 7.3Wir können nicht liefern, was nicht existiert: es gibt keine Standorthistorie eines Teilnehmers zum Herausgeben.
  8. 8.Wie der Code gebaut wird

    1. 8.1Wenige, aktuelle Abhängigkeiten; Website und App verzichten vollständig auf Drittanbieter-Skripte.
    2. 8.2Änderungen laufen durch eine Pipeline mit automatischen Prüfungen; Produktion wird nie von Hand bearbeitet.
    3. 8.3Das Datenbankschema, nicht der Client, setzt die Regel durch, wer was lesen darf.
  9. 9.Was wir nicht behaupten

    FND hat keinen SOC-2-Bericht, kein ISO-27001-Zertifikat und keinen Penetrationstest durch ein benanntes Haus. Das kostet mehr, als dieses Unternehmen derzeit verdient, und es zu behaupten wäre eine Lüge, die eine Schule prüfen kann.

    1. 9.1Was stattdessen existiert, steht auf dieser Seite, ist im Produkt überprüfbar und aufgeschrieben, damit man uns daran messen kann.
    2. 9.2Wird eine Zertifizierung real, erscheint sie hier mit Datum und Geltungsbereich, keinen Tag früher.

Änderungsprotokoll

  1. v1.024. Juli 2026

    • Erste veröffentlichte Fassung: das Sicherheitsmaterial aus AVV und Sicherheitsseite, dazu Schwachstellenmeldung und behördliche Anfragen.

Herausgegeben von

FND (Find 'n Do)

Belgium

Aufsichtsbehörde

Gegevensbeschermingsautoriteit / Autorité de protection des données

www.gegevensbeschermingsautoriteit.be

Sie brauchen eine gegengezeichnete Fassung, einen ausgefüllten Lieferantenfragebogen oder eine erklärte Klausel? Eine E-Mail, ein Werktag.

Schreiben Sie uns