Sicherheit und Datenschutz
Wir verarbeiten so wenig Daten wie möglich und speichern sie in der Europäischen Union. Unser Scanner, der fremde Websites öffnet, läuft getrennt von Datenbank und Zugangsdaten und ist gegen Missbrauch abgesichert. Auf dieser Seite beschreiben wir die wichtigsten Maßnahmen. Zur Einordnung des Dienstes selbst: Wir bieten eine automatisierte Prüfung der Barrierefreiheit, kein vollständiges Audit und keine Rechtsberatung.
Hosting in der EU
Anwendung, Datenbank und Backups liegen auf Servern in der Europäischen Union. Unsere Unterauftragsverarbeiter nennen wir in der Datenschutzerklärung; für Geschäftskunden bieten wir einen Vertrag zur Auftragsverarbeitung an.
Welche Daten wir verarbeiten
- Prüfergebnisse öffentlich erreichbarer Seiten: gefundene Probleme, Selektoren, Screenshots. Personenbezogene Daten fallen dabei in der Regel nicht an.
- Kontodaten: Name, E-Mail-Adresse, Firma, Rechnungsdaten.
- Technische Protokolle, soweit sie für Betrieb und Missbrauchsschutz nötig sind – ohne unnötige personenbezogene Inhalte.
Ein isolierter Scanner
Ein Scanner ist ein Browser, der Adressen öffnet, die jemand anderes eingibt. Ohne Schutz könnte man ihn missbrauchen, um interne Systeme zu erreichen (Server-Side Request Forgery, SSRF). Deshalb:
- erlauben wir nur
httpundhttpsauf den Standardports 80 und 443; - lösen wir vor dem Aufruf und nach jeder Weiterleitung den Namen auf und blockieren private, lokale und reservierte IP-Adressen, auch bei IPv6;
- läuft der Scanner in einer eigenen Umgebung ohne Zugriff auf Datenbank und Zugangsdaten und ohne Verbindungen ins interne Netz;
- begrenzen wir Ladezeit, Zahl der Weiterleitungen und Seitengröße und laden keine Dateien herunter;
- schützen wir die kostenlose Prüfung mit einer Bot-Abfrage, begrenzen die Zahl der Prüfungen pro Stunde und speichern Ergebnisse 24 Stunden zwischen;
- protokollieren wir, welche Adressen geprüft wurden, um Missbrauch zu erkennen.
Diese Schutzmaßnahmen prüfen wir mit automatisierten Tests, unter anderem gegen Loopback-Adressen, Cloud-Metadaten-Adressen, DNS-Rebinding und Weiterleitungen auf private Adressen.
Konto und Zugriff
- Verbindungen sind per TLS verschlüsselt, Passwörter werden nur als Hash gespeichert.
- Zwei-Faktor-Anmeldung ist für alle Konten verfügbar und für unser eigenes Team Pflicht.
- Daten verschiedener Kundenkonten sind streng getrennt; das prüfen wir mit eigenen Tests.
- Administrative Aktionen werden in einem Protokoll festgehalten.
Backups
Wir sichern die Datenbank täglich und prüfen regelmäßig, ob sich Backups tatsächlich wiederherstellen lassen.
Keine Tracking-Cookies
Für die Reichweitenmessung nutzen wir ein datensparsames Analysewerkzeug ohne Tracking-Cookies. Marketing-Cookies setzen wir nicht ohne Ihre Einwilligung.
Ihre Rechte
Sie können Auskunft über Ihre Daten verlangen, sie exportieren oder löschen lassen. Schreiben Sie uns dazu über die Kontaktseite. Wie die Prüfung im Detail abläuft, beschreibt So funktioniert es; die kostenlose Prüfung finden Sie unter Website prüfen.