Sicherheit & Datenschutz
Ihr Risikoregister ist Ihr sensibelstes Dokument. Wir behandeln es auch so.
Hosting
Die Anwendungsdaten (Register, Ereignisse, Berichte) werden in einer verwalteten PostgreSQL-Datenbank von Supabase gespeichert, gehostet in der Schweiz (AWS eu-central-2, Zürich). Die Anwendung wird durch Vercel ausgeliefert, ausserhalb der Schweiz. Ein Hosting zu 100 % in der Schweiz, Anwendungsschicht eingeschlossen, wird weiterhin für Kundinnen und Kunden geprüft, die es verlangen.
Verschlüsselung
Sämtliche Kommunikation ist bei der Übertragung verschlüsselt (TLS 1.2+). Die Daten sind im Ruhezustand verschlüsselt (AES-256). Passwörter werden nie im Klartext gespeichert (bcrypt-Hashing).
Isolation nach Organisation
Jede Organisation kann ausschliesslich auf ihre eigenen Daten zugreifen. Diese Isolation wird auf Ebene der Datenbank durchgesetzt (PostgreSQL Row Level Security), nicht nur in der Anwendung: Selbst bei einem Fehler der Anwendung verweigert die Datenbank die Herausgabe der Daten einer anderen Organisation.
Diese Vorkehrung wurde vier aufeinanderfolgenden adversariellen Sicherheitsreviews unterzogen (Mandantenisolation, Schreibpfade, Modul Arbeitssicherheit, Backoffice), jede gefolgt von Härtungsmassnahmen — namentlich: Funktionen mit fixiertem search_path, Eindeutigkeits- und Längenbeschränkungen in der Datenbank, tabellenübergreifende Konsistenzprüfungen, systematische serverseitige Validierung der Eingaben.
Datensicherungen
Automatische tägliche Datensicherungen der Datenbank (Supabase), mit einer Aufbewahrung, welche die Wiederherstellung im Störungsfall ermöglicht.
Zugriffsrichtlinie
Kein Mitglied des Teams greift ohne Ihre ausdrückliche Anfrage (Support) auf Ihre Daten zu. Die Administrationskonsole der Plattform ist auf den Gründer beschränkt, durch Authentifizierung geschützt, und die Zugriffe auf die Infrastruktur werden durch unsere Auftragsbearbeiter (Supabase, Vercel) protokolliert.
Datenschutz (DSG)
RiskBoard verpflichtet sich, die Daten in Übereinstimmung mit dem Bundesgesetz über den Datenschutz (DSG) zu bearbeiten. Für Pilotprojekte und Verträge wird auf Anfrage ein Auftragsbearbeitungsvertrag (DPA) zur Verfügung gestellt. Ihre Daten gehören Ihnen: Export und vollständige Löschung auf einfache Anfrage, ohne Kosten und ohne künstliche Verzögerung.
KI-Analyse der Beobachtung
Die Seite Beobachtung schlägt eine Auswahl aufkommender Risiken vor, die auf Ihre Organisation zugeschnitten ist. Um sie zu erstellen, übermitteln wir Anthropic PBC (Vereinigte Staaten) den Namen Ihrer Organisation, ihre Branche und die Liste der Risiken Ihres Registers (Code, Titel, Kategorie). Weder die Einzelheiten der Risiken noch die Massnahmenpläne, noch die Ereignisse der Arbeitssicherheit, noch irgendwelche Personendaten werden übermittelt.
Diese Übermittlung findet nur statt, wenn Sie die Analyse starten — nie im Hintergrund. Anthropic trainiert seine Modelle nicht mit den über seine API erhaltenen Daten. Rechtsgrundlage der Übermittlung sind die Standardvertragsklauseln (Art. 16 Abs. 2 Bst. d DSG).
Was wir nicht tun
Kein Weiterverkauf und keine Weitergabe von Daten. Kein Training von KI-Modellen mit Ihren Daten. Kein Satz Ihrer Berichte stammt aus der Feder einer KI: Alle Zahlen sind berechnet, nachvollziehbar und reproduzierbar. Die einzige Ausnahme ist die Beobachtung, deren Kommentare erzeugt und in der Oberfläche als solche gekennzeichnet werden (siehe oben).
Herausgeber & Kontakt
RiskBoard wird herausgegeben durch Jaures Adjamonsi (Einzelunternehmen), Kanton Waadt, Schweiz.
Eine Frage zur Sicherheit, Bedarf an einem DPA oder eine besondere Anforderung an das Hosting? Schreiben Sie an contact@riskboard.ch — der Gründer antwortet selbst.