Simplymate

Simplymate GmbH

Sicherheitskonzept

Consent Manager und Datenschutzerklärung. Technische Dokumentation für Mandanten.

Fassung
2.0
Stand
Juli 2026
Geltung
Simplymate Studio

1Einleitung

Zweck dieses Dokuments

Dieses Sicherheitskonzept richtet sich an Mandanten der Simplymate GmbH, die das Consent-Widget (Cookie-Banner) und die Datenschutzinformationen von Simplymate Studio auf ihren Websites einbinden. Es beschreibt die technischen und organisatorischen Maßnahmen, die zum Schutz Ihrer Daten und der Daten Ihrer Website-Besucher umgesetzt sind.

Über Simplymate Studio

Simplymate Studio ist die Compliance-Plattform der Simplymate GmbH. Sie unterstützt Mandanten unter anderem bei der DSGVO-konformen Verwaltung ihrer Websites, Datenschutzerklärungen und Cookie-Banner. Alle Daten werden auf Servern in Deutschland verarbeitet und gespeichert; zeitlich befristete Datensicherungen liegen in Rechenzentren von Microsoft in der Europäischen Union.

Geltungsbereich

Dieses Dokument umfasst:

  • Die Sicherheit der Consent-Widget- und Datenschutzerklärungs-Einbindung auf Mandanten-Websites
  • Die Authentifizierung und das Identitätsmanagement
  • Die Server- und Infrastrukturabsicherung
  • Den Schutz von Mandantendaten durch Mandantentrennung
  • Backup- und Wiederanlaufstrategien
  • Netzwerk- und Transportsicherheit

2Identitätsmanagement und Authentifizierung

Auth0 als Identity Provider

Simplymate Studio nutzt Auth0 (ein Unternehmen von Okta, Inc.) als zentralen Identity Provider. Auth0 ist ein weltweit führender Anbieter für Identitätsmanagement und wird von tausenden Unternehmen eingesetzt.

  • SOC 2 Type II zertifiziert: Auth0 unterzieht sich regelmäßigen unabhängigen Sicherheitsaudits
  • ISO 27001 zertifiziert: internationaler Standard für Informationssicherheitsmanagementsysteme
  • DSGVO-konform: Auth0 bietet einen Standard-Auftragsverarbeitungsvertrag und speichert Daten in der EU (Region Frankfurt)
  • HIPAA-konform: Auth0 erfüllt auch strengere Compliance-Standards
  • 99,99 Prozent Verfügbarkeitszusage durch globale Infrastruktur

Authentifizierungsablauf

Der Zugang zu Simplymate Studio erfolgt über einen mehrstufigen Authentifizierungsprozess:

  • Anmeldung: Der Benutzer wird auf die Auth0-Anmeldeseite weitergeleitet, die von Auth0 gehostet wird, nicht von Simplymate. Die Anmeldedaten erreichen zu keinem Zeitpunkt einen Simplymate-Server.
  • Token-Ausstellung: Nach erfolgreicher Anmeldung stellt Auth0 ein signiertes JSON Web Token aus.
  • Token-Prüfung: Bei jedem API-Aufruf wird das Token kryptografisch geprüft. Die digitale Signatur wird gegen die öffentlichen Schlüssel von Auth0 verifiziert, der Aussteller muss simplymate.eu.auth0.com sein, die Zielgruppe muss dem registrierten API-Bezeichner entsprechen, und die Gültigkeitsdauer wird geprüft. Abgelaufene Tokens werden abgelehnt.

Schlüsselrotation

Simplymate Studio verwendet keine statischen Geheimnisse zur Token-Prüfung. Die öffentlichen Schlüssel werden dynamisch über das JSON Web Key Set Protokoll von Auth0 abgerufen. Das bedeutet:

  • Auth0 kann Schlüssel jederzeit wechseln, ohne dass Simplymate Studio angepasst werden muss
  • Kompromittierte Schlüssel können sofort ungültig gemacht werden
  • Es existiert kein einzelner statischer Schlüssel, der gestohlen werden könnte

Organisationstrennung

Jeder Mandant ist einer eigenen Auth0-Organisation zugeordnet. Das stellt sicher, dass:

  • Benutzer nur auf Daten ihrer eigenen Organisation zugreifen können
  • Die Organisationskennung in jedem Token enthalten ist und serverseitig geprüft wird
  • Ein kompromittiertes Benutzerkonto keinen Zugriff auf andere Mandanten eröffnet

Rollenbasierte Zugriffskontrolle

Simplymate Studio setzt ein dreistufiges Rollenmodell um:

RolleBerechtigungZugriff
Administrator (Simplymate)Vollzugriff auf alle FunktionenDashboard, alle Mandanten, Einstellungen
Berater (Simplymate)Verwaltung zugewiesener MandantenDashboard, zugewiesene Mandanten
Mandant (Portal)Nur eigene DatenPortalansicht, Selbstbewertung, Nachweise

Portalbenutzer werden zusätzlich in Leserecht und Schreibrecht unterschieden.

3Schutz der Consent- und Datenschutz-Einbindung

Funktionsweise der Einbindung

Mandanten binden das Consent-Widget und die Datenschutzerklärung über ein JavaScript-Snippet auf ihrer Website ein:

<script src="https://consent.simplymate.com/public/consent/{websiteId}/widget.js" async defer></script>
<script src="https://policy.simplymate.com/public/privacy-policy/{websiteId}/embed.js" async defer></script>

Jede Einbindung ist über eine eindeutige Website-Kennung an genau eine registrierte Website gebunden.

Cross-Origin Resource Sharing

Dieser Mechanismus stellt sicher, dass nur autorisierte Websites auf die Daten eines Mandanten zugreifen können.

  • Wird das Widget oder die Datenschutzerklärung geladen, sendet der Browser automatisch die Herkunftsadresse mit
  • Der Server prüft diese Herkunft gegen die in der Datenbank registrierte Adresse des Mandanten
  • Nur bei genauer Übereinstimmung wird die Anfrage beantwortet
  • Bei Abweichung blockiert der Browser die Antwort vollständig

Technische Einzelheiten:

  • Die Herkunftsprüfung erfolgt je Website-Kennung anhand der Datenbank
  • Erlaubte Herkünfte werden für fünf Minuten zwischengespeichert
  • In der Produktionsumgebung sind keine Platzhalter-Herkünfte zugelassen
  • Anmeldeinformationen werden ausschließlich für die eigenen Dashboard-Adressen zugelassen, niemals für fremde Websites

Was das für Mandanten bedeutet: Das Consent-Widget auf Ihrer Website kann nur Daten für Ihre Website abrufen. Selbst wenn jemand die Website-Kennung kennt, blockiert die Herkunftsprüfung den Zugriff von fremden Adressen.

Content Security Policy

Simplymate Studio setzt eine strikte Content Security Policy, die zusätzlich vor Cross-Site-Scripting und Datenabfluss schützt:

DirektiveWertSchutz
default-src'self'Nur eigene Ressourcen laden
script-src'self'Keine fremden Skripte
style-src'self' 'unsafe-inline'Nur eigene Stile
img-src'self' data: https:Bilder nur über HTTPS
connect-src'self' + Auth0Aufrufe nur an eigene Server und den Identity Provider
frame-src'none'Keine eingebetteten Rahmen
object-src'none'Keine Plugins
base-uri'self'Schutz vor Base-Tag-Manipulation

Anfragebegrenzung

Um Missbrauch und Überlastungsangriffe zu verhindern, gelten gestaffelte Anfragelimits:

BereichLimitZeitfenster
Allgemeine API-Aufrufe100 Anfragen je Adresse1 Minute
Consent-Widget (öffentlich)1.000 Anfragen je Adresse1 Minute
Datenschutzerklärung (öffentlich)1.000 Anfragen je Adresse1 Minute
Einwilligungsprotokoll100 Anfragen je Adresse1 Minute
Dateiuploads10 Anfragen je Adresse1 Minute

Bei Überschreitung wird die Anfrage mit dem Status 429 abgelehnt.

Eingabeprüfung

  • Schemaprüfung: Jede API-Anfrage wird gegen ein vordefiniertes Schema geprüft. Unerwartete Felder werden verworfen.
  • Kennungsprüfung: Website-Kennungen müssen dem UUID-Format entsprechen. Ungültige Kennungen werden sofort abgelehnt.
  • Dateiuploads: Dateien werden nicht nur anhand des angegebenen Typs, sondern durch Prüfung der Dateikennung im Inhalt validiert. Das verhindert, dass als Bild getarnte Schadprogramme hochgeladen werden.
  • Dateinamen: Alle Dateinamen werden bereinigt. Pfadwechsel-Angriffe werden blockiert, Sonderzeichen entfernt und die Länge begrenzt.
  • Datenbankzugriffe: Durch den Einsatz eines ORM werden alle Abfragen parametrisiert. Benutzereingaben gelangen nie direkt in SQL.

4Mandantentrennung

Mehrschichtige Datenisolierung

Simplymate Studio trennt Mandantendaten über mehrere unabhängige Schichten. Jede Schicht wirkt für sich; sie greifen nacheinander:

  • Schicht 1, Authentifizierung: Jeder API-Aufruf muss ein gültiges, kryptografisch signiertes Token enthalten. Ohne gültiges Token wird die Anfrage sofort abgelehnt.
  • Schicht 2, Mandantenzuordnung: Aus dem Token wird die Organisationskennung ausgelesen und gegen die Datenbank aufgelöst. Ein Benutzer erreicht ausschließlich Daten seiner eigenen Organisation.
  • Schicht 3, Anwendungslogik: Jede einzelne Datenbankabfrage enthält einen Filter auf die Organisationskennung.

Auf Datenbankebene ist zusätzlich ein Organisationskontext je Anfrage vorbereitet. Eine erzwingende Regel auf Zeilenebene ist derzeit nicht aktiviert; die Trennung wird durch die drei genannten Schichten sichergestellt.

Was das für Mandanten bedeutet

  • Ihre Daten liegen in derselben Datenbank, sind aber logisch vollständig von anderen Mandanten getrennt
  • Jede Aktion wird protokolliert: Benutzer, Zeitpunkt, Aktion und betroffene Daten
  • Zugriffe über Mandantengrenzen hinweg sind über die Anwendung nicht möglich

5Server- und Infrastruktursicherheit

Serverstandort und Hosting

Simplymate Studio wird auf einem dedizierten Server bei der Hetzner Online GmbH betrieben, einem der führenden deutschen Hosting-Anbieter.

EigenschaftDetails
AnbieterHetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland
ServerstandortRechenzentrum Falkenstein, Vogtland, Deutschland
ServertypDedizierter Server, kein Shared Hosting
BetriebssystemUbuntu 24.04 LTS, Unterstützung bis 2034

Vorteile des dedizierten Servers:

  • Keine geteilten Ressourcen mit anderen Kunden
  • Vollständige Kontrolle über die Sicherheitskonfiguration
  • Keine Mehrmandantenproblematik auf Infrastrukturebene

Ausfallschutz auf Speicherebene

Der Server verwendet zwei NVMe-SSDs in einer gespiegelten Anordnung. Das bedeutet:

  • Alle Daten werden gleichzeitig auf beide Datenträger geschrieben
  • Bei Ausfall eines Datenträgers läuft der Server ohne Unterbrechung weiter
  • Nach Austausch werden die Daten automatisch zurückgespiegelt
  • Kein Datenverlust bei einem einzelnen Datenträgerausfall

Server-Absicherung

  • Fernzugang ausschließlich über kryptografische Schlüssel, keine Passwortanmeldung
  • Firewall: Nur die notwendigen Ports sind geöffnet, der Verwaltungszugang zusätzlich auf bekannte Adressen begrenzt
  • Automatische Sperrung von Adressen nach wiederholten fehlgeschlagenen Anmeldeversuchen
  • Automatische Sicherheitsaktualisierungen für kritische Systempakete
  • Die Anwendung läuft unter einem eigenen Systembenutzer mit eingeschränkten Rechten
  • Alle Anwendungsteile laufen in Containern mit festgelegten Ressourcengrenzen

Unterbrechungsfreie Aktualisierung

Simplymate Studio nutzt ein Blue-Green-Verfahren für Aktualisierungen ohne Ausfallzeit:

  • Die neue Fassung wird parallel zur laufenden gestartet
  • Eine automatische Prüfung stellt fest, ob sie korrekt arbeitet
  • Erst danach wird der Datenverkehr umgeleitet
  • Die alte Fassung wird erst anschließend gestoppt
  • Schlägt die Prüfung fehl, bleibt die alte Fassung aktiv

Damit erleben Mandanten-Websites mit eingebundenem Consent-Widget zu keinem Zeitpunkt einen Ausfall.

6Netzwerk- und Transportsicherheit

Cloudflare als Sicherheits- und Verfügbarkeitsschicht

Der gesamte Datenverkehr wird über Cloudflare geleitet, einen weltweit führenden Anbieter für Websicherheit.

Schutz vor Überlastungsangriffen:

  • Automatische Erkennung und Abwehr verteilter Überlastungsangriffe auf mehreren Netzwerkebenen
  • Globales Netzwerk mit über 300 Rechenzentren
  • Der Ursprungsserver ist nicht direkt erreichbar, alle Anfragen laufen über Cloudflare

Web Application Firewall:

  • Automatische Erkennung und Blockierung gängiger Angriffsmuster
  • Regelbasierte Filterung verdächtiger Anfragen
  • Schutz vor automatisierten Angriffen

Botschutz:

  • Automatisierte Zugriffe werden erkannt und blockiert
  • Prüfung, ob Anfragen von einem echten Browser stammen
  • Schutz davor, dass Widget-Bestandteile von fremden Websites eingebettet werden

Verschlüsselung

Die gesamte Kommunikation ist durchgehend verschlüsselt.

Browser zu Cloudflare:

  • TLS 1.2 und TLS 1.3, ältere und unsichere Fassungen sind abgeschaltet
  • Automatische Umleitung von unverschlüsselten Aufrufen
  • Erzwungene Verschlüsselung für ein Jahr, auch bei direkter Adresseingabe

Cloudflare zum Server:

  • Strenger Verschlüsselungsmodus, auch diese Verbindung ist verschlüsselt
  • Eigenes Ursprungszertifikat mit langer Gültigkeit
  • Zu keinem Zeitpunkt unverschlüsselter Datenverkehr

DNS-Sicherheit

  • Alle Namenseinträge werden über Cloudflare verwaltet
  • Namensanfragen sind durch das Anycast-Netzwerk geschützt
  • Die echte Serveradresse bleibt verborgen
  • Manipulationen am Namenssystem werden durch die Infrastruktur verhindert

Trennung nach Subdomains

Simplymate Studio nutzt eigene Subdomains für verschiedene Funktionen:

SubdomainFunktionAuthentifizierung
studio.simplymate.comDashboard und VerwaltungErforderlich
api.simplymate.comProgrammierschnittstelleErforderlich
compliance.simplymate.comMandantenportal RechtskatasterErforderlich
academy.simplymate.comSchulungsportalErforderlich
consent.simplymate.comAuslieferung Consent-WidgetÖffentlich, herkunftsgeschützt
policy.simplymate.comAuslieferung DatenschutzerklärungÖffentlich, herkunftsgeschützt
status.simplymate.comStatusseiteIntern

Die öffentlichen Endpunkte benötigen keine Anmeldung, sind aber durch Herkunftsprüfung, Anfragebegrenzung und Eingabeprüfung geschützt.

7Datensicherung und Wiederanlauf

Sicherungsstrategie

Simplymate Studio verfolgt eine mehrstufige Sicherungsstrategie nach dem Grundsatz drei Kopien, zwei Medien, ein externer Standort:

SicherungsartHäufigkeitAufbewahrungSpeicherort
Vollsicherung der DatenbankTäglich7 TageLokal auf dem Server
ZwischensicherungStündlich24 StundenLokal auf dem Server
Externe Sicherung, verschlüsseltTäglich14 TageMicrosoft Azure, EU

Verschlüsselung der externen Sicherung

Die täglichen externen Sicherungen werden vor der Übertragung mit AES-256 verschlüsselt:

  • Vollständiger, komprimierter Export der Datenbank
  • Symmetrische Verschlüsselung mit 256 Bit Schlüssellänge
  • Übertragung ausschließlich über verschlüsselte Verbindungen

Der Verschlüsselungsschlüssel wird getrennt von den Sicherungen im Azure Key Vault aufbewahrt.

Getrenntes Rechenzentrum

Die externen Sicherungen liegen in einem physisch getrennten Rechenzentrum. Damit sind alle Daten selbst bei einem vollständigen Ausfall des Hauptrechenzentrums wiederherstellbar.

Wiederanlauffähigkeit

SzenarioWiederanlaufzeitMöglicher Datenverlust
Ausfall eines DatenträgersKein AusfallKein Datenverlust
SoftwarefehlerMinuten, Rückkehr zur VorfassungKein Datenverlust
Vollständiger ServerausfallStundenMaximal 24 Stunden
Ausfall des RechenzentrumsStundenMaximal 24 Stunden

Automatische Überwachung

Ein automatisiertes System überwacht rund um die Uhr:

  • Erreichbarkeit aller Dienste im Fünf-Minuten-Takt, einschließlich der Auslieferung von Consent-Widget und Datenschutzerklärung an Mandanten-Websites
  • Speicherplatz und Arbeitsspeicher mit Warnschwellen
  • Aktualität der lokalen Sicherung
  • Erfolgreiche Übertragung der externen Sicherung

8Verwaltung von Zugangsdaten

Azure Key Vault

Alle sensiblen Zugangsdaten werden in Microsoft Azure Key Vault gespeichert:

  • Verschlüsselte Ablage
  • Nur autorisierte Dienste können Zugangsdaten lesen
  • Jeder Zugriff wird protokolliert
  • Zugangsdaten können jederzeit gewechselt werden, ohne die Anwendung neu zu starten

Zu keinem Zeitpunkt werden Zugangsdaten im Quellcode, in Konfigurationsdateien oder in der Versionsverwaltung gespeichert.

Verwaltete Zugangsdaten

ZugangsdatumZweckWechselintervall
DatenbankkennwortDatenbankzugangQuartalsweise
Auth0 Client SecretAuthentifizierungsdienstBei Kompromittierung
Auth0 Session SecretSitzungsverschlüsselungBei größeren Aktualisierungen
E-Mail-SchlüsselVersand von SystemnachrichtenBei Kompromittierung
Sicherungs-PassphraseVerschlüsselung externer SicherungenJährlich
Azure SpeicherschlüsselÜbertragung externer SicherungenBei Kompromittierung

9Schutz gegen die häufigsten Sicherheitsrisiken

OWASP Top 10

Simplymate Studio adressiert die zehn häufigsten Sicherheitsrisiken nach dem OWASP-Standard:

Nr.RisikoMaßnahme
A01Fehlerhafte ZugriffskontrolleSignierte Tokens, Rollenmodell, Mandantenfilter
A02Kryptografische SchwächenTLS 1.2 und 1.3, AES-256, keine Klartextgeheimnisse
A03Einschleusung von BefehlenParametrisierte Abfragen, Schemaprüfung
A04Unsicheres DesignMandantentrennung von Beginn an, Sicherheitsprüfungen
A05FehlkonfigurationSicherheitsheader, Content Security Policy, Herkunftsprüfung, Anfragebegrenzung
A06Verwundbare KomponentenRegelmäßige Prüfung aller eingesetzten Bibliotheken
A07Fehler bei der AuthentifizierungAuth0 mit Mehrfaktor-Fähigkeit, Schutz vor Rateversuchen
A08Verletzung der DatenintegritätSignierte Tokens, Protokollierung
A09Unzureichende ProtokollierungStrukturierte Protokolle, Zustandsprüfungen
A10Serverseitige AnfragefälschungAdressprüfung, Sperrliste für interne Adressbereiche

10Technische Maßnahmen zur DSGVO

Datenminimierung

  • Das Consent-Widget speichert nur die für die Einwilligungsdokumentation erforderlichen Daten
  • Im Einwilligungsprotokoll werden keine vollständigen IP-Adressen gespeichert
  • Simplymate Studio setzt selbst keine Tracking-Cookies

Aufbewahrungsfristen

DatenartAufbewahrungsdauerBegründung
Protokolldaten2 JahreNachvollziehbarkeit
Scan-Ergebnisse2 JahreCompliance-Dokumentation
MandantendatenBis zur Löschung durch den MandantenVertragliche Grundlage

Unterauftragnehmer

DienstleisterFunktionStandortAuftragsverarbeitung
Hetzner Online GmbHServer-HostingDeutschlandVorhanden
Auth0 / Okta, Inc.IdentitätsmanagementEU, FrankfurtVorhanden
Microsoft AzureSchlüsselverwaltung, SicherungenEUVorhanden
Cloudflare, Inc.Netzwerkschutz, NamensdienstGlobal mit EU-RoutingVorhanden

11Zusammenfassung

Überblick der Maßnahmen

BereichMaßnahme
AuthentifizierungAuth0 mit SOC 2 und ISO 27001, signierte Tokens, dynamische Schlüsselrotation
DatentrennungMehrschichtige Isolierung von der Anmeldung bis zur Datenbankabfrage
Consent-WidgetHerkunftsprüfung auf registrierte Adressen, Anfragebegrenzung, Eingabeprüfung
VerschlüsselungTLS 1.2 und 1.3 durchgehend, AES-256 für Sicherungen
ServerDedizierter Server in Deutschland, gespiegelte Datenträger, gehärtetes System
NetzwerkCloudflare mit Überlastungsschutz, Firewall, Botschutz und Namensdienstsicherheit
SicherungenTäglich verschlüsselt in einem getrennten Rechenzentrum in der EU
ÜberwachungRund um die Uhr automatisiert, einschließlich der Auslieferung an Mandanten-Websites
ComplianceOWASP Top 10, DSGVO-konform, durchgehende Protokollierung
AktualisierungenOhne Ausfallzeit, automatische Sicherheitsaktualisierungen