Sicherheit
Übersicht über die technischen und organisatorischen Sicherheitsmassnahmen von Lageplan. Diese Darstellung ist allgemein gehalten; ein vollständiger Schutz vor allen Risiken kann nicht garantiert werden.
Grundsatz
Wir setzen angemessene technische und organisatorische Sicherheitsmassnahmen ein. Ein vollständiger Schutz vor allen Risiken kann jedoch nicht garantiert werden. Sicherheit ist ein fortlaufender Prozess.
Technische Massnahmen (Auszug)
- Zugriffstrennung: Mandantentrennung je Organisation sowie ein Rollen- und Rechtekonzept (Server-Admin, Organisations-Admin, Bearbeiter, Betrachter).
- Passwörter: werden mit einem geeigneten Einwegverfahren (bcrypt) gehasht, nie im Klartext gespeichert.
- Übertragung: verschlüsselt über HTTPS/TLS; HSTS aktiviert.
- Sitzungen: httpOnly-Session-Cookie, in Produktion mit
secure-Flag. - Web-Härtung: Sicherheits-Header (u.a. Content-Security-Policy,
X-Content-Type-Options, Referrer-Policy, Schutz vor Clickjacking überframe-ancestors). - Missbrauchsschutz: Rate-Limiting für Login, Registrierung, Passwort-Reset, Kontaktformular und geteilte Ansichten.
- Uploads: Validierung und Zugriffsschutz für hochgeladene Dateien.
Organisatorische Massnahmen
- Zugriff auf Systemdaten nur im betrieblich notwendigen Umfang.
- Trennung von Entwicklungs-/Test- und Produktionsumgebung.
- Regelmässige Aktualisierung von Abhängigkeiten.
- Definierter Prozess für Sicherheitsvorfälle (siehe interne Dokumentation).
Der detaillierte, laufend gepflegte Ist-Zustand inkl. offener Punkte ist intern in docs/legal/technical-organizational-measures.md dokumentiert.
Sicherheitslücke melden
Wenn Sie eine mögliche Sicherheitslücke entdecken, melden Sie diese bitte vertraulich an app@lageplan.ch. Bitte nutzen Sie gefundene Schwachstellen nicht aus und geben Sie uns angemessene Zeit zur Behebung.
Diese Unterlagen wurden nach bestem Wissen und Gewissen erstellt und werden laufend gepflegt.