//SICHERHEIT
Sicherheit
Last Command, ein Produkt von Instance Labs LTD, verpflichtet sich, Ihre Daten zu schützen und eine sichere Umgebung für alle Benutzer aufrechtzuerhalten. Deine Allianz vertraut dir ihren Kader und ihre Pläne an — auf dieser Seite wird erklärt, wie wir dieses Vertrauen schützen.
Zuletzt überprüft 27. Juli 2026
1. Verschlüsselung der Daten
Alle Daten werden während der Übertragung mit TLS/HTTPS verschlüsselt. Alle gespeicherten Daten werden im Ruhezustand mit von AWS verwalteten Verschlüsselungsschlüsseln (AES-256) verschlüsselt. Dies gilt für Datenbanken, Backups und alle temporären Speicher.
2. Authentifizierung und Zugriffskontrolle
Die Anmeldung wird von einem verwalteten Authentifizierungsdienst mit sicherem Passwort-Hashing abgewickelt. Passwörter werden niemals im Klartext gespeichert und sind für unser Team niemals zugänglich. Der Zugriff innerhalb der Plattform wird durch ein rollenbasiertes Berechtigungssystem (R5 bis R1) gesteuert, das einschränkt, welche Aktionen jedes Mitglied ausführen kann.
Der interne Zugang zur Infrastruktur folgt dem Prinzip der geringsten Rechte. Die Produktionssysteme sind nur autorisiertem Personal zugänglich.
3. Isolierung und Datentrennung von Mandanten
Last Command ist mandantenfähig: Die Daten jeder Allianz werden strikt getrennt aufbewahrt. Jede Anfrage an unsere Dienste wird auf dem Server anhand Ihrer verifizierten Identität, Allianzzugehörigkeit und Ihres Ranges autorisiert — niemals anhand der von Ihrem Browser bereitgestellten Werte.
In der Praxis bedeutet dies, dass ein Mitglied einer Allianz niemals den Kader, die Ereignisse oder die Einstellungen einer anderen Allianz lesen oder ändern kann und jedes Mitglied nur die Aktionen ausführen kann, die sein Rang zulässt. Diese Grenze wird bei jeder Operation durchgesetzt, nicht nur auf dem Anmeldebildschirm.
4. Infrastruktur und Hosting
Last Command wird auf Amazon Web Services in der Region EU West (London) gehostet. Unsere Infrastruktur basiert auf Managed Services der Enterprise-Klasse, sodass wir niemals unsere eigenen Server betreiben:
- Serverloses Rechnen — keine persistenten Server, die kompromittiert werden könnten
- Vollständig verwaltete Datenbank, im Ruhezustand verschlüsselt
- Validierung und Ratenbegrenzung am Netzwerkrand anfordern
- Sicheres Cloud-Hosting für die Webanwendung
- Kontinuierliche Leistungsüberwachung und -verfolgung
5. Sicherheit der Anwendung
Alle Benutzereingaben werden sowohl auf der Client- als auch auf der Serverseite anhand strenger Schemas validiert. Wir schützen uns umfassend vor gängigen Webangriffen:
- Cross-Site Scripting (XSS) — umfangreiche Inhalte werden mit DOMPurify bereinigt, und alle anderen Benutzerinhalte werden vor dem Rendern kontextuell maskiert
- Injection-Angriffe — parametrisierter Datenbankzugriff und strikte Eingabevalidierung
- Moderne Response-Header zur Browsersicherheit — HTTP Strict Transport Security (HSTS), Clickjacking-Schutz und MIME-Sniffing-Schutz, wobei eine Content Security Policy schrittweise durchgesetzt wird
- Ratenbegrenzung für sensible Endpunkte (KI-Extraktion, Massenoperationen)
- CSRF-Schutz über SameSite-Cookie-Richtlinien
6. Ihre Daten — Kontrolle und Löschung
Deine Daten gehören dir. In Ihren Kontoeinstellungen können Sie jederzeit einen vollständigen Export Ihrer Daten anfordern und Ihr Konto jederzeit dauerhaft löschen.
Die Kontolöschung erfolgt nach einer kurzen Nachfrist (7 Tage), in der Sie kündigen können. Danach werden Ihre personenbezogenen Daten gemäß der britischen DSGVO gelöscht. Sehen Sie unsere Datenschutzrichtlinie für die vollständigen Informationen darüber, was wir speichern und wie lange wir es aufbewahren.
7. Umgang mit KI und Screenshots
Screenshots, die für die KI-gestützte Datenextraktion hochgeladen wurden, werden vorübergehend in kurzlebiger serverloser Datenverarbeitung verarbeitet. Die Bilder werden zur Analyse an unseren KI-Anbieter gesendet und sind nicht als Dateien gespeichert von Last Command. Nur die von Ihnen überprüften und gespeicherten Daten, Betriebskennzahlen und bereinigte Fehlerinformationen werden beibehalten.
Unser KI-Anbieter verwendet Ihre Daten nicht, um die zugrunde liegenden Modelle zu trainieren. Die Verarbeitungszeit hängt von der Anzahl und Komplexität der Screenshots ab.
8. Sicherheit der Zahlung
Die Zahlungsabwicklung über das Internet wird abgewickelt von Streifen, ein PCI DSS Level 1-zertifizierter Zahlungsabwickler; iOS Abonnements werden von Apple über den App Store abgewickelt. Wir erhalten, verarbeiten oder speichern niemals deine vollständigen Karten- oder Apple-Zahlungsdaten. Wir überprüfen signierte Anbieter-Events serverseitig, bevor wir den Anspruch einer Allianz ändern.
9. Reaktion auf Vorfälle
Wir überwachen unsere Systeme auf Sicherheitsvorfälle und reagieren umgehend auf Probleme. Im Falle einer Datenschutzverletzung, die Ihre personenbezogenen Daten betrifft, benachrichtigen wir die betroffenen Nutzer und das Information Commissioner's Office (ICO) gemäß den Anforderungen der britischen DSGVO (innerhalb von 72 Stunden nach Bekanntwerden).
10. Abhängigkeits- und Schwachstellenmanagement
Wir überprüfen und aktualisieren unsere Abhängigkeiten regelmäßig, um bekannte Sicherheitslücken zu beheben. Sicherheitshinweise werden überwacht und wichtige Patches werden umgehend installiert. Wir führen auch regelmäßige interne Sicherheitsüberprüfungen unseres Anwendungscodes und unserer Infrastruktur durch.
11. Verantwortungsvolle Offenlegung
Wenn Sie auf Last Command eine Sicherheitslücke entdecken, empfehlen wir eine verantwortungsvolle Offenlegung. Bitte melden Sie es uns und wir werden mit Ihnen zusammenarbeiten, um das Problem zu verstehen und zu beheben, bevor es veröffentlicht wird. Unsere maschinenlesbaren Kontaktdaten finden Sie unter /.well-known/security.txt.
Eine Sicherheitslücke melden
E-Mail: security@instancelabs.dev
Bitte geben Sie eine Beschreibung des Problems, die Schritte zur Reproduktion und alle Belege an.
Wir bitten dich:
- Geben Sie uns ausreichend Zeit, um das Problem zu untersuchen und zu beheben, bevor Sie es öffentlich bekannt geben
- Greifen Sie nicht auf die Daten anderer Benutzer zu oder ändern Sie sie nicht
- Führen Sie keine Aktionen durch, die den Service herabsetzen oder unterbrechen könnten
- Handeln Sie in gutem Glauben, um Datenschutzverletzungen und Serviceunterbrechungen zu vermeiden
12. Kontakt
Bei Sicherheitsfragen oder Bedenken kontaktieren Sie uns unter:
Instance Labs LTD
66 Paul Street, London, EC2A 4NA, Vereinigtes Königreich
Firmennummer 17053174 (registriert in England und Wales)
E-Mail: security@instancelabs.dev
Weitere Informationen darüber, wie wir mit Ihren Daten umgehen, finden Sie in unserer Datenschutzrichtlinie und Cookie-Richtlinie.