Zuletzt aktualisiert am April 2026
Sicherheit bei Flaggity
Qualitätsnachweise sind nur dann nützlich, wenn sie vertrauenswürdig sind. Diese Seite erläutert, wie wir Ihre Inspektionsdaten, Berichte und Ihr Konto schützen — in verständlicher Sprache, ohne Marketinggetöse.
Daten im Transit
Jede Anfrage zwischen Ihrem Browser, unserer API und unserer Datenbank wird mit TLS 1.2 oder höher verschlüsselt. Plain-HTTP-Datenverkehr zur Production-Domain wird automatisch auf HTTPS umgeleitet, und alle internen Service-to-Service-Aufrufe bleiben in einem verschlüsselten privaten Netzwerk.
Daten im Ruhezustand
Kontodatensätze, Inspektionsmetadaten, NCRs, CAPAs und Audit-Verlauf werden in einem verwalteten MongoDB-Cluster mit Verschlüsselung im Ruhezustand (AES-256) gespeichert. Inspektionsfotos, generierte PDFs und Zertifikate werden in Emergent Object Storage gespeichert – jedes Objekt ist auf das Konto beschränkt, das es hochgeladen hat, und ist ebenfalls auf der Festplatte verschlüsselt.
Authentifizierung & Sitzungen
- Passwörter werden mit bcrypt gehasht (Kostenfaktor auf aktuelle Hardware abgestimmt). Das Klartext-Passwort gelangt zu keinem Zeitpunkt in unsere Datenbank oder unsere Logs.
- Angemeldete Sitzungen verwenden kurzlebige JWT-Zugriffstokens, gepaart mit einem rotierenden Refresh-Token-Set, das als HttpOnly-, Secure-Cookie gespeichert ist.
- Tokens verfallen automatisch nach einer Inaktivitätszeit und erzwingen einen neuen Login. Das Abmelden widerruft das Refresh-Token sofort auf der Serverseite.
- Wiederholte fehlgeschlagene Login-Versuche werden auf IP- und E-Mail-Ebene begrenzt, um Credential-Stuffing und Brute-Force-Angriffe zu verhindern.
Zugriffskontrolle & Mandantenisolation
Die Daten jeder Anlage sind vollständig auf der Anwendungsebene isoliert. Jede API-Abfrage ist auf den Mandanten des anfordernden Benutzers begrenzt – Sie können nur Inspektionen, Berichte, Zertifikate, NCRs, CAPAs, Schweißer und Projekte sehen, die zu Ihrem eigenen Konto gehören. Rollenbasierte Kontrollen beschränken weiter, was Inspektoren, Administratoren und Manager innerhalb eines Mandanten tun können (z. B. nur Administratoren können Abrechnung ändern oder Teamitglieder einladen).
Superadmin-Operationen, die Mandantengrenzen überschreiten (für Support oder Betrugserkennung), werden in einem unveränderlichen Audit-Trail protokolliert und erfordern eine separate, umgebungsgebundene Anmeldeinformation, die über die reguläre Benutzer-API nicht erreichbar ist.
KI-Verarbeitung von Inspektionsfotos
Wenn Sie auf Analyze klicken, werden die relevanten Fotos über einen verschlüsselten Kanal an Flaggity AI – unsere Inspektionsanalysmaschine, angetrieben durch Enterprise-Third-Party-KI-Infrastruktur – gesendet. Die KI gibt die Fehlerliste, Schweregrad und zitierte ISO / AWS / OSHA Klauseln zurück, die dann zusammen mit Ihrer Inspektion gespeichert werden.
Fotos, die an Flaggity AI gesendet werden, werden nur verarbeitet, um die angeforderte Analyse zu erstellen. Ihre Bilder werden niemals zum Trainieren von externen oder allgemeinen KI-Modellen verwendet, und Eingaben werden vom zugrunde liegenden Prozessor nach Abschluss der Analyse verworfen.
Sicherungen & Wiederherstellung
Wir führen automatische tägliche Sicherungen der primären Datenbank mit einem 30-Tage-Aufbewahrungsfenster durch. Sicherungen sind verschlüsselt, werden in einer separaten Region vom Live-Workload gespeichert und werden regelmäßig in einer Staging-Umgebung wiederhergestellt, damit wir wissen, dass sie funktionieren, wenn wir sie brauchen.
Infrastruktur & Verfügbarkeit
Flaggity wird auf Enterprise-Grade-Cloud-Infrastruktur gehostet mit Autoskalierung, Health Checks und automatischem Failover auf der Anwendungsebene. Wir streben eine 99,9% monatliche Verfügbarkeit für die Production-API und das Kunden-Dashboard an. Echtzeit-Status und frühere Vorfälle werden an betroffene Konten per E-Mail mitgeteilt.
Vulnerability Disclosure
Wir begrüßen sicherheitsforschung in gutem Glauben. Wenn Sie glauben, eine Sicherheitslücke in Flaggity gefunden zu haben, senden Sie bitte eine E-Mail an security@flaggity.com mit einer Beschreibung und klaren Reproduktionsschritten. Bitte geben Sie uns ein angemessenes Fenster zur Untersuchung und Behebung vor der öffentlichen Offenlegung – wir werden Ihren Bericht innerhalb von 3 Geschäftstagen bestätigen und Sie durch die Behebung aktualisieren.
Bitte führen Sie keine automatisierten Scanner, Denial-of-Service-Tests oder Social-Engineering-Angriffe gegen unsere Mitarbeiter oder Kunden durch.
Compliance-Roadmap
Flaggity arbeitet aktiv auf die SOC 2 Type II Zertifizierung hin. Kontrollen für Zugriffsverwaltung, Änderungsverwaltung, Sicherung und Incident Response sind bereits vorhanden; das formale Attestierungsfenster läuft.
Enterprise-Kunden, die Compliance-Dokumentation benötigen – eine Sicherheitsfragebeantwortung, DPA, Sub-Processor-Liste oder ein Nachweispaket für ihre eigenen Audits – sollten support@flaggity.com kontaktieren und wir leiten die Anfrage an unser Sicherheitsteam weiter.
Fragen
Allgemeine Sicherheits- oder Datenschutzfragen: support@flaggity.com.
Vulnerability-Berichte: security@flaggity.com.