Simplymate GmbH
Sicherheitskonzept
Consent Manager und Datenschutzerklärung. Technische Dokumentation für Mandanten.
- Fassung
- 2.0
- Stand
- Juli 2026
- Geltung
- Simplymate Studio
This security concept is maintained in German only. An English summary is available on request.
1Einleitung
Zweck dieses Dokuments
Dieses Sicherheitskonzept richtet sich an Mandanten der Simplymate GmbH, die das Consent-Widget (Cookie-Banner) und die Datenschutzinformationen von Simplymate Studio auf ihren Websites einbinden. Es beschreibt die technischen und organisatorischen Maßnahmen, die zum Schutz Ihrer Daten und der Daten Ihrer Website-Besucher umgesetzt sind.
Über Simplymate Studio
Simplymate Studio ist die Compliance-Plattform der Simplymate GmbH. Sie unterstützt Mandanten unter anderem bei der DSGVO-konformen Verwaltung ihrer Websites, Datenschutzerklärungen und Cookie-Banner. Alle Daten werden auf Servern in Deutschland verarbeitet und gespeichert; zeitlich befristete Datensicherungen liegen in Rechenzentren von Microsoft in der Europäischen Union.
Geltungsbereich
Dieses Dokument umfasst:
- Die Sicherheit der Consent-Widget- und Datenschutzerklärungs-Einbindung auf Mandanten-Websites
- Die Authentifizierung und das Identitätsmanagement
- Die Server- und Infrastrukturabsicherung
- Den Schutz von Mandantendaten durch Mandantentrennung
- Backup- und Wiederanlaufstrategien
- Netzwerk- und Transportsicherheit
2Identitätsmanagement und Authentifizierung
Auth0 als Identity Provider
Simplymate Studio nutzt Auth0 (ein Unternehmen von Okta, Inc.) als zentralen Identity Provider. Auth0 ist ein weltweit führender Anbieter für Identitätsmanagement und wird von tausenden Unternehmen eingesetzt.
- SOC 2 Type II zertifiziert: Auth0 unterzieht sich regelmäßigen unabhängigen Sicherheitsaudits
- ISO 27001 zertifiziert: internationaler Standard für Informationssicherheitsmanagementsysteme
- DSGVO-konform: Auth0 bietet einen Standard-Auftragsverarbeitungsvertrag und speichert Daten in der EU (Region Frankfurt)
- HIPAA-konform: Auth0 erfüllt auch strengere Compliance-Standards
- 99,99 Prozent Verfügbarkeitszusage durch globale Infrastruktur
Authentifizierungsablauf
Der Zugang zu Simplymate Studio erfolgt über einen mehrstufigen Authentifizierungsprozess:
- Anmeldung: Der Benutzer wird auf die Auth0-Anmeldeseite weitergeleitet, die von Auth0 gehostet wird, nicht von Simplymate. Die Anmeldedaten erreichen zu keinem Zeitpunkt einen Simplymate-Server.
- Token-Ausstellung: Nach erfolgreicher Anmeldung stellt Auth0 ein signiertes JSON Web Token aus.
- Token-Prüfung: Bei jedem API-Aufruf wird das Token kryptografisch geprüft. Die digitale Signatur wird gegen die öffentlichen Schlüssel von Auth0 verifiziert, der Aussteller muss simplymate.eu.auth0.com sein, die Zielgruppe muss dem registrierten API-Bezeichner entsprechen, und die Gültigkeitsdauer wird geprüft. Abgelaufene Tokens werden abgelehnt.
Schlüsselrotation
Simplymate Studio verwendet keine statischen Geheimnisse zur Token-Prüfung. Die öffentlichen Schlüssel werden dynamisch über das JSON Web Key Set Protokoll von Auth0 abgerufen. Das bedeutet:
- Auth0 kann Schlüssel jederzeit wechseln, ohne dass Simplymate Studio angepasst werden muss
- Kompromittierte Schlüssel können sofort ungültig gemacht werden
- Es existiert kein einzelner statischer Schlüssel, der gestohlen werden könnte
Organisationstrennung
Jeder Mandant ist einer eigenen Auth0-Organisation zugeordnet. Das stellt sicher, dass:
- Benutzer nur auf Daten ihrer eigenen Organisation zugreifen können
- Die Organisationskennung in jedem Token enthalten ist und serverseitig geprüft wird
- Ein kompromittiertes Benutzerkonto keinen Zugriff auf andere Mandanten eröffnet
Rollenbasierte Zugriffskontrolle
Simplymate Studio setzt ein dreistufiges Rollenmodell um:
| Rolle | Berechtigung | Zugriff |
|---|---|---|
| Administrator (Simplymate) | Vollzugriff auf alle Funktionen | Dashboard, alle Mandanten, Einstellungen |
| Berater (Simplymate) | Verwaltung zugewiesener Mandanten | Dashboard, zugewiesene Mandanten |
| Mandant (Portal) | Nur eigene Daten | Portalansicht, Selbstbewertung, Nachweise |
Portalbenutzer werden zusätzlich in Leserecht und Schreibrecht unterschieden.
3Schutz der Consent- und Datenschutz-Einbindung
Funktionsweise der Einbindung
Mandanten binden das Consent-Widget und die Datenschutzerklärung über ein JavaScript-Snippet auf ihrer Website ein:
<script src="https://consent.simplymate.com/public/consent/{websiteId}/widget.js" async defer></script>
<script src="https://policy.simplymate.com/public/privacy-policy/{websiteId}/embed.js" async defer></script>Jede Einbindung ist über eine eindeutige Website-Kennung an genau eine registrierte Website gebunden.
Cross-Origin Resource Sharing
Dieser Mechanismus stellt sicher, dass nur autorisierte Websites auf die Daten eines Mandanten zugreifen können.
- Wird das Widget oder die Datenschutzerklärung geladen, sendet der Browser automatisch die Herkunftsadresse mit
- Der Server prüft diese Herkunft gegen die in der Datenbank registrierte Adresse des Mandanten
- Nur bei genauer Übereinstimmung wird die Anfrage beantwortet
- Bei Abweichung blockiert der Browser die Antwort vollständig
Technische Einzelheiten:
- Die Herkunftsprüfung erfolgt je Website-Kennung anhand der Datenbank
- Erlaubte Herkünfte werden für fünf Minuten zwischengespeichert
- In der Produktionsumgebung sind keine Platzhalter-Herkünfte zugelassen
- Anmeldeinformationen werden ausschließlich für die eigenen Dashboard-Adressen zugelassen, niemals für fremde Websites
Was das für Mandanten bedeutet: Das Consent-Widget auf Ihrer Website kann nur Daten für Ihre Website abrufen. Selbst wenn jemand die Website-Kennung kennt, blockiert die Herkunftsprüfung den Zugriff von fremden Adressen.
Content Security Policy
Simplymate Studio setzt eine strikte Content Security Policy, die zusätzlich vor Cross-Site-Scripting und Datenabfluss schützt:
| Direktive | Wert | Schutz |
|---|---|---|
| default-src | 'self' | Nur eigene Ressourcen laden |
| script-src | 'self' | Keine fremden Skripte |
| style-src | 'self' 'unsafe-inline' | Nur eigene Stile |
| img-src | 'self' data: https: | Bilder nur über HTTPS |
| connect-src | 'self' + Auth0 | Aufrufe nur an eigene Server und den Identity Provider |
| frame-src | 'none' | Keine eingebetteten Rahmen |
| object-src | 'none' | Keine Plugins |
| base-uri | 'self' | Schutz vor Base-Tag-Manipulation |
Weitere Sicherheitsheader
| Header | Wert | Zweck |
|---|---|---|
| Strict-Transport-Security | max-age=31536000; includeSubDomains | Erzwingt HTTPS für ein Jahr |
| X-Content-Type-Options | nosniff | Verhindert MIME-Type-Sniffing |
| X-Frame-Options | DENY | Verhindert Clickjacking |
| Referrer-Policy | no-referrer | Keine Herkunftsangaben an Dritte |
Anfragebegrenzung
Um Missbrauch und Überlastungsangriffe zu verhindern, gelten gestaffelte Anfragelimits:
| Bereich | Limit | Zeitfenster |
|---|---|---|
| Allgemeine API-Aufrufe | 100 Anfragen je Adresse | 1 Minute |
| Consent-Widget (öffentlich) | 1.000 Anfragen je Adresse | 1 Minute |
| Datenschutzerklärung (öffentlich) | 1.000 Anfragen je Adresse | 1 Minute |
| Einwilligungsprotokoll | 100 Anfragen je Adresse | 1 Minute |
| Dateiuploads | 10 Anfragen je Adresse | 1 Minute |
Bei Überschreitung wird die Anfrage mit dem Status 429 abgelehnt.
Eingabeprüfung
- Schemaprüfung: Jede API-Anfrage wird gegen ein vordefiniertes Schema geprüft. Unerwartete Felder werden verworfen.
- Kennungsprüfung: Website-Kennungen müssen dem UUID-Format entsprechen. Ungültige Kennungen werden sofort abgelehnt.
- Dateiuploads: Dateien werden nicht nur anhand des angegebenen Typs, sondern durch Prüfung der Dateikennung im Inhalt validiert. Das verhindert, dass als Bild getarnte Schadprogramme hochgeladen werden.
- Dateinamen: Alle Dateinamen werden bereinigt. Pfadwechsel-Angriffe werden blockiert, Sonderzeichen entfernt und die Länge begrenzt.
- Datenbankzugriffe: Durch den Einsatz eines ORM werden alle Abfragen parametrisiert. Benutzereingaben gelangen nie direkt in SQL.
4Mandantentrennung
Mehrschichtige Datenisolierung
Simplymate Studio trennt Mandantendaten über mehrere unabhängige Schichten. Jede Schicht wirkt für sich; sie greifen nacheinander:
- Schicht 1, Authentifizierung: Jeder API-Aufruf muss ein gültiges, kryptografisch signiertes Token enthalten. Ohne gültiges Token wird die Anfrage sofort abgelehnt.
- Schicht 2, Mandantenzuordnung: Aus dem Token wird die Organisationskennung ausgelesen und gegen die Datenbank aufgelöst. Ein Benutzer erreicht ausschließlich Daten seiner eigenen Organisation.
- Schicht 3, Anwendungslogik: Jede einzelne Datenbankabfrage enthält einen Filter auf die Organisationskennung.
Auf Datenbankebene ist zusätzlich ein Organisationskontext je Anfrage vorbereitet. Eine erzwingende Regel auf Zeilenebene ist derzeit nicht aktiviert; die Trennung wird durch die drei genannten Schichten sichergestellt.
Was das für Mandanten bedeutet
- Ihre Daten liegen in derselben Datenbank, sind aber logisch vollständig von anderen Mandanten getrennt
- Jede Aktion wird protokolliert: Benutzer, Zeitpunkt, Aktion und betroffene Daten
- Zugriffe über Mandantengrenzen hinweg sind über die Anwendung nicht möglich
5Server- und Infrastruktursicherheit
Serverstandort und Hosting
Simplymate Studio wird auf einem dedizierten Server bei der Hetzner Online GmbH betrieben, einem der führenden deutschen Hosting-Anbieter.
| Eigenschaft | Details |
|---|---|
| Anbieter | Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland |
| Serverstandort | Rechenzentrum Falkenstein, Vogtland, Deutschland |
| Servertyp | Dedizierter Server, kein Shared Hosting |
| Betriebssystem | Ubuntu 24.04 LTS, Unterstützung bis 2034 |
Vorteile des dedizierten Servers:
- Keine geteilten Ressourcen mit anderen Kunden
- Vollständige Kontrolle über die Sicherheitskonfiguration
- Keine Mehrmandantenproblematik auf Infrastrukturebene
Ausfallschutz auf Speicherebene
Der Server verwendet zwei NVMe-SSDs in einer gespiegelten Anordnung. Das bedeutet:
- Alle Daten werden gleichzeitig auf beide Datenträger geschrieben
- Bei Ausfall eines Datenträgers läuft der Server ohne Unterbrechung weiter
- Nach Austausch werden die Daten automatisch zurückgespiegelt
- Kein Datenverlust bei einem einzelnen Datenträgerausfall
Server-Absicherung
- Fernzugang ausschließlich über kryptografische Schlüssel, keine Passwortanmeldung
- Firewall: Nur die notwendigen Ports sind geöffnet, der Verwaltungszugang zusätzlich auf bekannte Adressen begrenzt
- Automatische Sperrung von Adressen nach wiederholten fehlgeschlagenen Anmeldeversuchen
- Automatische Sicherheitsaktualisierungen für kritische Systempakete
- Die Anwendung läuft unter einem eigenen Systembenutzer mit eingeschränkten Rechten
- Alle Anwendungsteile laufen in Containern mit festgelegten Ressourcengrenzen
Unterbrechungsfreie Aktualisierung
Simplymate Studio nutzt ein Blue-Green-Verfahren für Aktualisierungen ohne Ausfallzeit:
- Die neue Fassung wird parallel zur laufenden gestartet
- Eine automatische Prüfung stellt fest, ob sie korrekt arbeitet
- Erst danach wird der Datenverkehr umgeleitet
- Die alte Fassung wird erst anschließend gestoppt
- Schlägt die Prüfung fehl, bleibt die alte Fassung aktiv
Damit erleben Mandanten-Websites mit eingebundenem Consent-Widget zu keinem Zeitpunkt einen Ausfall.
6Netzwerk- und Transportsicherheit
Cloudflare als Sicherheits- und Verfügbarkeitsschicht
Der gesamte Datenverkehr wird über Cloudflare geleitet, einen weltweit führenden Anbieter für Websicherheit.
Schutz vor Überlastungsangriffen:
- Automatische Erkennung und Abwehr verteilter Überlastungsangriffe auf mehreren Netzwerkebenen
- Globales Netzwerk mit über 300 Rechenzentren
- Der Ursprungsserver ist nicht direkt erreichbar, alle Anfragen laufen über Cloudflare
Web Application Firewall:
- Automatische Erkennung und Blockierung gängiger Angriffsmuster
- Regelbasierte Filterung verdächtiger Anfragen
- Schutz vor automatisierten Angriffen
Botschutz:
- Automatisierte Zugriffe werden erkannt und blockiert
- Prüfung, ob Anfragen von einem echten Browser stammen
- Schutz davor, dass Widget-Bestandteile von fremden Websites eingebettet werden
Verschlüsselung
Die gesamte Kommunikation ist durchgehend verschlüsselt.
Browser zu Cloudflare:
- TLS 1.2 und TLS 1.3, ältere und unsichere Fassungen sind abgeschaltet
- Automatische Umleitung von unverschlüsselten Aufrufen
- Erzwungene Verschlüsselung für ein Jahr, auch bei direkter Adresseingabe
Cloudflare zum Server:
- Strenger Verschlüsselungsmodus, auch diese Verbindung ist verschlüsselt
- Eigenes Ursprungszertifikat mit langer Gültigkeit
- Zu keinem Zeitpunkt unverschlüsselter Datenverkehr
DNS-Sicherheit
- Alle Namenseinträge werden über Cloudflare verwaltet
- Namensanfragen sind durch das Anycast-Netzwerk geschützt
- Die echte Serveradresse bleibt verborgen
- Manipulationen am Namenssystem werden durch die Infrastruktur verhindert
Trennung nach Subdomains
Simplymate Studio nutzt eigene Subdomains für verschiedene Funktionen:
| Subdomain | Funktion | Authentifizierung |
|---|---|---|
| studio.simplymate.com | Dashboard und Verwaltung | Erforderlich |
| api.simplymate.com | Programmierschnittstelle | Erforderlich |
| compliance.simplymate.com | Mandantenportal Rechtskataster | Erforderlich |
| academy.simplymate.com | Schulungsportal | Erforderlich |
| consent.simplymate.com | Auslieferung Consent-Widget | Öffentlich, herkunftsgeschützt |
| policy.simplymate.com | Auslieferung Datenschutzerklärung | Öffentlich, herkunftsgeschützt |
| status.simplymate.com | Statusseite | Intern |
Die öffentlichen Endpunkte benötigen keine Anmeldung, sind aber durch Herkunftsprüfung, Anfragebegrenzung und Eingabeprüfung geschützt.
7Datensicherung und Wiederanlauf
Sicherungsstrategie
Simplymate Studio verfolgt eine mehrstufige Sicherungsstrategie nach dem Grundsatz drei Kopien, zwei Medien, ein externer Standort:
| Sicherungsart | Häufigkeit | Aufbewahrung | Speicherort |
|---|---|---|---|
| Vollsicherung der Datenbank | Täglich | 7 Tage | Lokal auf dem Server |
| Zwischensicherung | Stündlich | 24 Stunden | Lokal auf dem Server |
| Externe Sicherung, verschlüsselt | Täglich | 14 Tage | Microsoft Azure, EU |
Verschlüsselung der externen Sicherung
Die täglichen externen Sicherungen werden vor der Übertragung mit AES-256 verschlüsselt:
- Vollständiger, komprimierter Export der Datenbank
- Symmetrische Verschlüsselung mit 256 Bit Schlüssellänge
- Übertragung ausschließlich über verschlüsselte Verbindungen
Der Verschlüsselungsschlüssel wird getrennt von den Sicherungen im Azure Key Vault aufbewahrt.
Getrenntes Rechenzentrum
Die externen Sicherungen liegen in einem physisch getrennten Rechenzentrum. Damit sind alle Daten selbst bei einem vollständigen Ausfall des Hauptrechenzentrums wiederherstellbar.
Wiederanlauffähigkeit
| Szenario | Wiederanlaufzeit | Möglicher Datenverlust |
|---|---|---|
| Ausfall eines Datenträgers | Kein Ausfall | Kein Datenverlust |
| Softwarefehler | Minuten, Rückkehr zur Vorfassung | Kein Datenverlust |
| Vollständiger Serverausfall | Stunden | Maximal 24 Stunden |
| Ausfall des Rechenzentrums | Stunden | Maximal 24 Stunden |
Automatische Überwachung
Ein automatisiertes System überwacht rund um die Uhr:
- Erreichbarkeit aller Dienste im Fünf-Minuten-Takt, einschließlich der Auslieferung von Consent-Widget und Datenschutzerklärung an Mandanten-Websites
- Speicherplatz und Arbeitsspeicher mit Warnschwellen
- Aktualität der lokalen Sicherung
- Erfolgreiche Übertragung der externen Sicherung
8Verwaltung von Zugangsdaten
Azure Key Vault
Alle sensiblen Zugangsdaten werden in Microsoft Azure Key Vault gespeichert:
- Verschlüsselte Ablage
- Nur autorisierte Dienste können Zugangsdaten lesen
- Jeder Zugriff wird protokolliert
- Zugangsdaten können jederzeit gewechselt werden, ohne die Anwendung neu zu starten
Zu keinem Zeitpunkt werden Zugangsdaten im Quellcode, in Konfigurationsdateien oder in der Versionsverwaltung gespeichert.
Verwaltete Zugangsdaten
| Zugangsdatum | Zweck | Wechselintervall |
|---|---|---|
| Datenbankkennwort | Datenbankzugang | Quartalsweise |
| Auth0 Client Secret | Authentifizierungsdienst | Bei Kompromittierung |
| Auth0 Session Secret | Sitzungsverschlüsselung | Bei größeren Aktualisierungen |
| E-Mail-Schlüssel | Versand von Systemnachrichten | Bei Kompromittierung |
| Sicherungs-Passphrase | Verschlüsselung externer Sicherungen | Jährlich |
| Azure Speicherschlüssel | Übertragung externer Sicherungen | Bei Kompromittierung |
9Schutz gegen die häufigsten Sicherheitsrisiken
OWASP Top 10
Simplymate Studio adressiert die zehn häufigsten Sicherheitsrisiken nach dem OWASP-Standard:
| Nr. | Risiko | Maßnahme |
|---|---|---|
| A01 | Fehlerhafte Zugriffskontrolle | Signierte Tokens, Rollenmodell, Mandantenfilter |
| A02 | Kryptografische Schwächen | TLS 1.2 und 1.3, AES-256, keine Klartextgeheimnisse |
| A03 | Einschleusung von Befehlen | Parametrisierte Abfragen, Schemaprüfung |
| A04 | Unsicheres Design | Mandantentrennung von Beginn an, Sicherheitsprüfungen |
| A05 | Fehlkonfiguration | Sicherheitsheader, Content Security Policy, Herkunftsprüfung, Anfragebegrenzung |
| A06 | Verwundbare Komponenten | Regelmäßige Prüfung aller eingesetzten Bibliotheken |
| A07 | Fehler bei der Authentifizierung | Auth0 mit Mehrfaktor-Fähigkeit, Schutz vor Rateversuchen |
| A08 | Verletzung der Datenintegrität | Signierte Tokens, Protokollierung |
| A09 | Unzureichende Protokollierung | Strukturierte Protokolle, Zustandsprüfungen |
| A10 | Serverseitige Anfragefälschung | Adressprüfung, Sperrliste für interne Adressbereiche |
10Technische Maßnahmen zur DSGVO
Datenminimierung
- Das Consent-Widget speichert nur die für die Einwilligungsdokumentation erforderlichen Daten
- Im Einwilligungsprotokoll werden keine vollständigen IP-Adressen gespeichert
- Simplymate Studio setzt selbst keine Tracking-Cookies
Aufbewahrungsfristen
| Datenart | Aufbewahrungsdauer | Begründung |
|---|---|---|
| Protokolldaten | 2 Jahre | Nachvollziehbarkeit |
| Scan-Ergebnisse | 2 Jahre | Compliance-Dokumentation |
| Mandantendaten | Bis zur Löschung durch den Mandanten | Vertragliche Grundlage |
Unterauftragnehmer
| Dienstleister | Funktion | Standort | Auftragsverarbeitung |
|---|---|---|---|
| Hetzner Online GmbH | Server-Hosting | Deutschland | Vorhanden |
| Auth0 / Okta, Inc. | Identitätsmanagement | EU, Frankfurt | Vorhanden |
| Microsoft Azure | Schlüsselverwaltung, Sicherungen | EU | Vorhanden |
| Cloudflare, Inc. | Netzwerkschutz, Namensdienst | Global mit EU-Routing | Vorhanden |
11Zusammenfassung
Überblick der Maßnahmen
| Bereich | Maßnahme |
|---|---|
| Authentifizierung | Auth0 mit SOC 2 und ISO 27001, signierte Tokens, dynamische Schlüsselrotation |
| Datentrennung | Mehrschichtige Isolierung von der Anmeldung bis zur Datenbankabfrage |
| Consent-Widget | Herkunftsprüfung auf registrierte Adressen, Anfragebegrenzung, Eingabeprüfung |
| Verschlüsselung | TLS 1.2 und 1.3 durchgehend, AES-256 für Sicherungen |
| Server | Dedizierter Server in Deutschland, gespiegelte Datenträger, gehärtetes System |
| Netzwerk | Cloudflare mit Überlastungsschutz, Firewall, Botschutz und Namensdienstsicherheit |
| Sicherungen | Täglich verschlüsselt in einem getrennten Rechenzentrum in der EU |
| Überwachung | Rund um die Uhr automatisiert, einschließlich der Auslieferung an Mandanten-Websites |
| Compliance | OWASP Top 10, DSGVO-konform, durchgehende Protokollierung |
| Aktualisierungen | Ohne Ausfallzeit, automatische Sicherheitsaktualisierungen |