Zum Hauptinhalt springen

//SICHERHEIT

Sicherheit

Last Command, ein Produkt von Instance Labs LTD, verpflichtet sich, Ihre Daten zu schützen und eine sichere Umgebung für alle Benutzer aufrechtzuerhalten. Deine Allianz vertraut dir ihren Kader und ihre Pläne an — auf dieser Seite wird erklärt, wie wir dieses Vertrauen schützen.

Zuletzt überprüft 27. Juli 2026

1. Verschlüsselung der Daten

Alle Daten werden während der Übertragung mit TLS/HTTPS verschlüsselt. Alle gespeicherten Daten werden im Ruhezustand mit von AWS verwalteten Verschlüsselungsschlüsseln (AES-256) verschlüsselt. Dies gilt für Datenbanken, Backups und alle temporären Speicher.

2. Authentifizierung und Zugriffskontrolle

Die Anmeldung wird von einem verwalteten Authentifizierungsdienst mit sicherem Passwort-Hashing abgewickelt. Passwörter werden niemals im Klartext gespeichert und sind für unser Team niemals zugänglich. Der Zugriff innerhalb der Plattform wird durch ein rollenbasiertes Berechtigungssystem (R5 bis R1) gesteuert, das einschränkt, welche Aktionen jedes Mitglied ausführen kann.

Der interne Zugang zur Infrastruktur folgt dem Prinzip der geringsten Rechte. Die Produktionssysteme sind nur autorisiertem Personal zugänglich.

3. Isolierung und Datentrennung von Mandanten

Last Command ist mandantenfähig: Die Daten jeder Allianz werden strikt getrennt aufbewahrt. Jede Anfrage an unsere Dienste wird auf dem Server anhand Ihrer verifizierten Identität, Allianzzugehörigkeit und Ihres Ranges autorisiert — niemals anhand der von Ihrem Browser bereitgestellten Werte.

In der Praxis bedeutet dies, dass ein Mitglied einer Allianz niemals den Kader, die Ereignisse oder die Einstellungen einer anderen Allianz lesen oder ändern kann und jedes Mitglied nur die Aktionen ausführen kann, die sein Rang zulässt. Diese Grenze wird bei jeder Operation durchgesetzt, nicht nur auf dem Anmeldebildschirm.

4. Infrastruktur und Hosting

Last Command wird auf Amazon Web Services in der Region EU West (London) gehostet. Unsere Infrastruktur basiert auf Managed Services der Enterprise-Klasse, sodass wir niemals unsere eigenen Server betreiben:

  • Serverloses Rechnen — keine persistenten Server, die kompromittiert werden könnten
  • Vollständig verwaltete Datenbank, im Ruhezustand verschlüsselt
  • Validierung und Ratenbegrenzung am Netzwerkrand anfordern
  • Sicheres Cloud-Hosting für die Webanwendung
  • Kontinuierliche Leistungsüberwachung und -verfolgung

5. Sicherheit der Anwendung

Alle Benutzereingaben werden sowohl auf der Client- als auch auf der Serverseite anhand strenger Schemas validiert. Wir schützen uns umfassend vor gängigen Webangriffen:

  • Cross-Site Scripting (XSS) — umfangreiche Inhalte werden mit DOMPurify bereinigt, und alle anderen Benutzerinhalte werden vor dem Rendern kontextuell maskiert
  • Injection-Angriffe — parametrisierter Datenbankzugriff und strikte Eingabevalidierung
  • Moderne Response-Header zur Browsersicherheit — HTTP Strict Transport Security (HSTS), Clickjacking-Schutz und MIME-Sniffing-Schutz, wobei eine Content Security Policy schrittweise durchgesetzt wird
  • Ratenbegrenzung für sensible Endpunkte (KI-Extraktion, Massenoperationen)
  • CSRF-Schutz über SameSite-Cookie-Richtlinien

6. Ihre Daten — Kontrolle und Löschung

Deine Daten gehören dir. In Ihren Kontoeinstellungen können Sie jederzeit einen vollständigen Export Ihrer Daten anfordern und Ihr Konto jederzeit dauerhaft löschen.

Die Kontolöschung erfolgt nach einer kurzen Nachfrist (7 Tage), in der Sie kündigen können. Danach werden Ihre personenbezogenen Daten gemäß der britischen DSGVO gelöscht. Sehen Sie unsere Datenschutzrichtlinie für die vollständigen Informationen darüber, was wir speichern und wie lange wir es aufbewahren.

7. Umgang mit KI und Screenshots

Screenshots, die für die KI-gestützte Datenextraktion hochgeladen wurden, werden vorübergehend in kurzlebiger serverloser Datenverarbeitung verarbeitet. Die Bilder werden zur Analyse an unseren KI-Anbieter gesendet und sind nicht als Dateien gespeichert von Last Command. Nur die von Ihnen überprüften und gespeicherten Daten, Betriebskennzahlen und bereinigte Fehlerinformationen werden beibehalten.

Unser KI-Anbieter verwendet Ihre Daten nicht, um die zugrunde liegenden Modelle zu trainieren. Die Verarbeitungszeit hängt von der Anzahl und Komplexität der Screenshots ab.

8. Sicherheit der Zahlung

Die Zahlungsabwicklung über das Internet wird abgewickelt von Streifen, ein PCI DSS Level 1-zertifizierter Zahlungsabwickler; iOS Abonnements werden von Apple über den App Store abgewickelt. Wir erhalten, verarbeiten oder speichern niemals deine vollständigen Karten- oder Apple-Zahlungsdaten. Wir überprüfen signierte Anbieter-Events serverseitig, bevor wir den Anspruch einer Allianz ändern.

9. Reaktion auf Vorfälle

Wir überwachen unsere Systeme auf Sicherheitsvorfälle und reagieren umgehend auf Probleme. Im Falle einer Datenschutzverletzung, die Ihre personenbezogenen Daten betrifft, benachrichtigen wir die betroffenen Nutzer und das Information Commissioner's Office (ICO) gemäß den Anforderungen der britischen DSGVO (innerhalb von 72 Stunden nach Bekanntwerden).

10. Abhängigkeits- und Schwachstellenmanagement

Wir überprüfen und aktualisieren unsere Abhängigkeiten regelmäßig, um bekannte Sicherheitslücken zu beheben. Sicherheitshinweise werden überwacht und wichtige Patches werden umgehend installiert. Wir führen auch regelmäßige interne Sicherheitsüberprüfungen unseres Anwendungscodes und unserer Infrastruktur durch.

11. Verantwortungsvolle Offenlegung

Wenn Sie auf Last Command eine Sicherheitslücke entdecken, empfehlen wir eine verantwortungsvolle Offenlegung. Bitte melden Sie es uns und wir werden mit Ihnen zusammenarbeiten, um das Problem zu verstehen und zu beheben, bevor es veröffentlicht wird. Unsere maschinenlesbaren Kontaktdaten finden Sie unter /.well-known/security.txt.

Eine Sicherheitslücke melden

E-Mail: security@instancelabs.dev

Bitte geben Sie eine Beschreibung des Problems, die Schritte zur Reproduktion und alle Belege an.

Wir bitten dich:

  • Geben Sie uns ausreichend Zeit, um das Problem zu untersuchen und zu beheben, bevor Sie es öffentlich bekannt geben
  • Greifen Sie nicht auf die Daten anderer Benutzer zu oder ändern Sie sie nicht
  • Führen Sie keine Aktionen durch, die den Service herabsetzen oder unterbrechen könnten
  • Handeln Sie in gutem Glauben, um Datenschutzverletzungen und Serviceunterbrechungen zu vermeiden

12. Kontakt

Bei Sicherheitsfragen oder Bedenken kontaktieren Sie uns unter:

Instance Labs LTD

66 Paul Street, London, EC2A 4NA, Vereinigtes Königreich

Firmennummer 17053174 (registriert in England und Wales)

E-Mail: security@instancelabs.dev

Weitere Informationen darüber, wie wir mit Ihren Daten umgehen, finden Sie in unserer Datenschutzrichtlinie und Cookie-Richtlinie.

Sicherheit | Last Command