elyph Vertrauenszentrum

Sicherheitsübersicht

elyph · Mattzen Studio, Inhaber Jan Hubig · Stand 24.8.2026 · Fassung 1

Diese Übersicht beschreibt die Sicherheitsmerkmale der elyph Plattform zum genannten Stand. Sie ist als Anlage für Beschaffungs- und Freigabeprozesse gedacht.

1. Betrieb

Anwendung, Datenbank und Dateiablage werden bei Dienstleistern mit Vertrag nach Art. 28 DSGVO betrieben. Server für Anwendung und Datenbank stehen in der Europäischen Union. Die Auslieferung erfolgt ausschließlich über TLS.

2. Identität und Zugang

  • Passwörter ausschließlich als Hashwert; Prüfung der Passwortstärke bei der Vergabe
  • Passkeys nach WebAuthn; privater Schlüssel verbleibt auf dem Gerät
  • Authenticator-App nach TOTP als zweiter Faktor
  • Wiederherstellungscodes als Hashwert, einmalig verwendbar
  • Zwei-Faktor je Mandant erzwingbar
  • Rollen getrennt vom Nutzerprofil gespeichert

3. Mandantentrennung

Jede Fachtabelle trägt eine Mandantenkennung. Zugriffsregeln der Datenbank prüfen Mandant und Rolle bei jedem Lese- und Schreibzugriff. Prüffunktionen liegen in einem eigenen, nicht öffentlich erreichbaren Datenbankschema.

4. Protokollierung

Fachliche Änderungen, Prüf- und Freigabeschritte, Anmeldeereignisse und Änderungen an Sicherheitsmerkmalen werden mit Zeitpunkt und handelnder Person protokolliert. Freigegebene Beurteilungen sind gegen nachträgliche Änderung gesperrt.

5. Daten und Löschung

Fachdaten bleiben für die gesetzlichen Aufbewahrungsfristen des Arbeitsschutzes verfügbar. Konten können deaktiviert und Personendaten anonymisiert werden, ohne die Nachvollziehbarkeit der Fachhistorie zu zerstören. Der Export der eigenen Daten ist jederzeit möglich.

6. Sicherung und Wiederherstellung

Datenbank und Dateiablage werden laufend gesichert. Wiederherstellungen werden stichprobenartig erprobt. Störungen und Wartungen werden auf der Statusseite veröffentlicht.

7. Schwachstellen

Meldeweg: info@hey.elyph.io oder /missbrauch-melden. Eingangsbestätigung innerhalb von zwei Werktagen, Einschätzung innerhalb von zehn Werktagen.

8. Nicht behauptet

Keine Zertifizierung nach ISO 27001, SOC 2 oder TISAX; kein externes Sicherheitsaudit. Der Dienst befindet sich in der Beta-Phase.

Eingesetzte Subprozessoren

Anwendungsbetrieb und Auslieferung

Betreiber der Anwendungsplattform

Bereitstellung, Auslieferung und Absicherung der Weboberfläche und der Serverfunktionen

Europäische Union

Datenbank und Dateiablage

Betreiber der Datenbank- und Speicherdienste

Speicherung der Fach-, Konto- und Protokolldaten sowie der hochgeladenen Dateien

Europäische Union

E-Mail-Versand

Dienstleister für den Versand und Empfang von E-Mails

Zustellung von Einladungen, Benachrichtigungen, Behördenschreiben und Postfachnachrichten

Europäische Union / USA · Standardvertragsklauseln mit ergänzenden Maßnahmen

KI-Modelle

Anbieter der eingesetzten Sprachmodelle

Verarbeitung der für die jeweilige KI-Funktion übermittelten Inhalte; kein Training mit Kundeninhalten

Europäische Union / USA · Standardvertragsklauseln mit ergänzenden Maßnahmen

Dieses Dokument wird im Vertrauenszentrum unter elyph.io/vertrauen laufend gepflegt. Maßgeblich ist die dort veröffentlichte Fassung.