Sicherheit und Datenschutz
Ihre Kontakte sind die Daten anderer Menschen. So behandeln wir sie auch.
Nexus speichert die Daten, die Menschen mit Ihnen teilen, wenn sie Sie treffen. Hier lesen Sie genau, wie wir sie schützen, wo sie liegen, wer uns beim Betrieb des Dienstes unterstützt und wie Sie die Kontrolle behalten.
Feld für Feld verschlüsselt
AES-256-GCM für Kontaktdaten, Lead-Einsendungen, Aktivierungscodes, Integrations-Tokens und Webhook-Secrets, mit Schlüsselrotation.
Überall TLS, HSTS aktiv
Jede Verbindung ist bei der Übertragung verschlüsselt. Eine strenge Content Security Policy begrenzt, was eine Seite laden darf.
Abgesicherte Anmeldung
Passwort-Hashing mit scrypt, Prüfung auf kompromittierte Passwörter, optionale Zwei-Faktor-Codes, Rate Limits und Sitzungsverwaltung.
Keine Tracking-Cookies
Anonyme Analysen mit täglich wechselnden, gesalzenen Hashes. IP-Adressen von Besuchern werden nie gespeichert.
Gehostet in European Union
Datenbank, Backups und hochgeladene Dateien bleiben in unserer primären Region.
DSGVO-Rechte eingebaut
Export und Löschung auf Anfrage, Einwilligungen mit Zeitstempel dokumentiert und ein AVV für Geschäftskunden.
Verschlüsselung bei der Übertragung
Der gesamte Datenverkehr zu Nexus, einschließlich Website, Dashboard, öffentlicher Profile und APIs, läuft über TLS. Wir setzen HTTP Strict Transport Security (HSTS), damit Browser keine Verbindung ohne TLS aufbauen.
Seiten werden mit einer strengen Content Security Policy mit Nonce pro Anfrage und mit Framing-Schutz ausgeliefert. So blockiert der Browser eingeschleuste Skripte und Clickjacking-Versuche.
Verschlüsselung ruhender Daten
Unsere Datenbank und unser Dateispeicher werden von unseren Infrastruktur-Anbietern im Ruhezustand verschlüsselt. Zusätzlich verschlüsseln wir die sensibelsten Felder selbst, in der Anwendung, bevor sie die Datenbank erreichen:
- Kontaktdaten, die Menschen mit Ihnen teilen (Name, E-Mail, Telefon, Unternehmen, Nachricht)
- Einsendungen über Lead-Formulare
- Aktivierungscodes für Karten
- Integrations-Tokens, etwa für HubSpot-Verbindungen
- Signatur-Secrets für Webhooks
Diese Felder nutzen AES-256-GCM mit Schlüsseln, die außerhalb der Datenbank liegen. Jeder Schlüssel trägt eine Kennung, sodass wir ohne Ausfallzeit auf einen neuen Schlüssel wechseln können; ältere Datensätze bleiben lesbar und werden nach und nach neu verschlüsselt.
Um eine verschlüsselte E-Mail-Adresse zu finden, ohne alles zu entschlüsseln, speichern wir einen Blind Index: einen verschlüsselten Hash, der exakte Treffer findet, sich aber nicht in die Adresse zurückverwandeln lässt.
Konten und Anmeldung
- Passwörter werden mit scrypt gehasht, einem bewusst langsamen, speicherintensiven Algorithmus. Wir speichern oder sehen Ihr Passwort nie.
- Neue Passwörter werden mit einer datenschutzfreundlichen Bereichsabfrage gegen bekannte Datenlecks geprüft; nur ein kurzes Präfix eines Hashes verlässt jemals unsere Server.
- Optionale Zwei-Faktor-Authentifizierung mit einer Authenticator-App (TOTP) sowie Einmal-Backup-Codes.
- Sitzungen laufen nach 14 Tagen ab. Sie sehen Ihre anderen Sitzungen und können sich dort abmelden, und beim Zurücksetzen des Passworts werden alle anderen Sitzungen beendet.
- Anmeldung, Passwort-Reset und andere sensible Endpunkte sind durch Rate Limits geschützt.
Anwendungssicherheit
- Rate Limiting bei Anmeldung, Kontaktaustausch, Lead-Formularen und Vertriebsanfragen, durchgesetzt auf jedem Server.
- Bot-Schutz für öffentliche Formulare, mit versteckten Honeypot-Feldern und Mindestausfüllzeiten, ohne Captchas von Drittanbietern, die Besucher tracken.
- Uploads werden neu codiert. Jedes Bild, das auf einem Profil erscheint, wird von unseren Servern decodiert und neu gespeichert. Dabei werden EXIF-Metadaten einschließlich GPS-Standort entfernt und fehlerhafte Dateien unschädlich gemacht. Druckdateien, die Sie uns für Ihre Karte senden, werden inhaltlich geprüft, privat gespeichert und ausschließlich von unserem Produktionsteam geöffnet.
- Minimale Rechte. Der Servercode prüft bei jeder Anfrage die Berechtigung; jede Person erreicht nur die eigenen Profile, Karten und Kontakte oder die des eigenen Teams.
- Audit-Log. Sicherheitsrelevante Aktionen wie Anmeldungen, Tarifwechsel und administrative Änderungen werden in einem Audit-Log protokolliert.
Analysen mit Datenschutz an erster Stelle
Profilanalysen zeigen Ihnen, wie viele Menschen Ihr Profil angesehen, Ihren Kontakt gespeichert oder einen Link geöffnet haben. Sie sind so gebaut, dass wir Besucher nie identifizieren müssen:
- Keine Cookies, kein Local Storage und keine Fingerprinting-Skripte auf öffentlichen Profilen.
- Um eindeutige Besucher zu zählen, kombinieren wir IP-Adresse und Browser der Anfrage mit einem zufälligen Salt, der sich täglich ändert, hashen das Ergebnis und speichern nur einen kurzen Hash. Salts werden nach zwei Tagen gelöscht, sodass sich Hashes weder tageübergreifend verknüpfen noch zurückrechnen lassen.
- Die IP-Adresse selbst wird mit den Analysen nie gespeichert. Land und Stadt werden zum Zeitpunkt der Anfrage im Arbeitsspeicher ermittelt, und nur das Ergebnis wird behalten.
Infrastruktur, Region und Backups
Nexus läuft auf verwalteter Infrastruktur in unserer primären Datenregion, European Union. Die Datenbank, ihre Backups und hochgeladene Dateien bleiben in dieser Region.
Backups sind verschlüsselt und werden für einen begrenzten Zeitraum aufbewahrt, damit wir uns nach einem Ausfall erholen können. Zugriff auf Produktivsysteme hat nur eine kleine Zahl namentlich benannter Engineers und Administratoren.
Der Zugriff von Mitarbeitenden auf Kundenkonten für den Support ist auf Administratoren beschränkt und auf 30 Minuten pro Sitzung begrenzt. Administrative Aktionen werden im Audit-Log protokolliert.
DSGVO und Ihre Daten
Wer wofür verantwortlich ist
Für Ihr eigenes Konto (Ihr Name, Ihre E-Mail, Ihr Profil und Ihre Abrechnung) ist Nexus der Verantwortliche.
Für Kontakte und Leads, die über Ihr Profil erfasst werden, sind Sie der Verantwortliche und Nexus Ihr Auftragsverarbeiter. Wir verarbeiten diese Daten ausschließlich, um den Dienst für Sie zu erbringen, gemäß unserem Auftragsverarbeitungsvertrag.
Rechtsgrundlage und Einwilligung
Wenn jemand Kontaktdaten über „Austauschen“ oder ein Lead-Formular teilt, muss die Person ein Einwilligungsfeld ankreuzen, in dem Sie namentlich genannt sind. Den Zeitpunkt der Einwilligung speichern wir zusammen mit der Einsendung, sodass Sie für jeden Kontakt nachweisen können, woher er stammt.
Ihre Rechte
- Auskunft und Datenübertragbarkeit (Art. 15 und 20): Exportieren Sie Profil, Kontakte und Analysen im Dashboard oder fordern Sie bei uns eine vollständige Kopie an.
- Löschung (Art. 17): Löschen Sie einzelne Kontakte selbst oder Ihr gesamtes Konto. Wir bearbeiten auch Anfragen an hello@nexustap.co.
- Berichtigung (Art. 16): Bearbeiten Sie Ihr Profil und Ihre Kontodaten jederzeit.
Geschäftskunden können unseren Auftragsverarbeitungsvertrag prüfen und annehmen. Er enthält, wo nötig, Standardvertragsklauseln.
Aufbewahrung
- Analyse-Ereignisse: rund 25 Monate, danach automatisch gelöscht.
- Tägliche Analyse-Salts: gelöscht nach 2 Tagen.
- Rate-Limit-Einträge: gelöscht nach 1 Tag.
- Zustellprotokolle für Webhooks: 30 Tage.
- Abgeschlossene Vertriebsanfragen: 2 Jahre.
- Kontodaten, Profile und Kontakte: gespeichert, solange Ihr Konto aktiv ist, und gelöscht, wenn Sie Ihr Konto löschen, mit Ausnahme dessen, was wir gesetzlich aufbewahren müssen (etwa Rechnungen).
Unterauftragsverarbeiter
Für den Betrieb von Nexus setzen wir eine kleine Zahl sorgfältig ausgewählter Anbieter ein. Jeder ist an einen Auftragsverarbeitungsvertrag gebunden. Bevor wir einen neuen Unterauftragsverarbeiter hinzuziehen, der personenbezogene Daten verarbeitet, aktualisieren wir diese Liste.
| Anbieter | Zweck | Betroffene Daten | Wann er eingesetzt wird |
|---|---|---|---|
| Railway | Hosting der Anwendung und Datenbank | Alle Daten des Dienstes | Immer |
| Cloudflare | DNS, Content Delivery und R2-Dateispeicher | Anfragen, hochgeladene Bilder und Dateien | Immer |
| Resend | Transaktions-E-Mails | E-Mail-Adresse, E-Mail-Inhalt | Wenn wir Ihnen E-Mails senden |
| Stripe | Zahlungen und Rechnungsstellung | Rechnungsname, E-Mail, Zahlungsdaten | Wenn Kartenzahlungen für Ihr Konto aktiviert sind |
| HubSpot | CRM-Sync | Kontakte, die Sie synchronisieren möchten | Nur wenn Sie Ihr HubSpot-Konto verbinden |
| Google und Apple | Wallet-Pässe | Die Profildaten auf dem Pass | Nur wenn Besucher Ihre Karte zu ihrer Wallet hinzufügen |
Responsible Disclosure
Sie haben eine Sicherheitslücke gefunden? Bitte schreiben Sie an hello@nexustap.co, mit den Details und den Schritten zur Reproduktion. Wir bestätigen den Eingang Ihrer Meldung, halten Sie auf dem Laufenden und nennen Sie auf Wunsch namentlich.
Bitte greifen Sie nicht auf Daten anderer Personen zu, führen Sie keine Denial-of-Service-Tests durch und setzen Sie keine automatisierten Scanner gegen unsere Produktivumgebung ein. Unsere security.txt folgt RFC 9116.
Sie brauchen mehr für Ihre Sicherheitsprüfung?
Wir beantworten gern Fragebögen, erklären Ihrem Team unsere Architektur und unterzeichnen einen AVV.