aYOUne

Wir bauen Sicherheit nicht oben drauf, sie steckt im Fundament

Vault, RBAC, Audit-Logs, FIDO2, DSGVO ab Werk. Du bekommst nicht 8 Sicherheits-Add-ons, sondern eine Plattform, die von Anfang an darauf ausgelegt ist.

Sicherheit gehört nicht in die Compliance-Folie am Ende einer Verkaufspräsentation. Sie gehört in den Code.

lock

Server-Vault

AES-256-CTR. Für Zugangsdaten, die der Server selbst benutzt: OAuth-Tokens, Slack-Hooks, SMTP-Passwörter. Der Server kann sie entschlüsseln, du brauchst dich nicht drum zu kümmern.

vpn_key

End-to-End-Vault

PBKDF2-SHA256 mit 600.000 Iterationen → AES-256-GCM. Für Daten, die nicht mal wir sehen sollen. Schlüssel kommt aus deinem Master-Passwort, Server kennt nur Chiffrate.

Wer sieht was: RBAC mit Tiefgang

Rollen, Rechte und Module sind drei Achsen. Du legst Rollen an ("Standortleiter", "Kassiererin", "Marketing"), gibst ihnen Rechte ("kann Rechnungen einsehen", "kann Stunden buchen"), und ordnest sie Modulen zu.

Jede Rolle ist mandantenscharf. Mitarbeiter in Filiale A sehen Filiale A. Holding sieht alles. ResellerResellerEin Reseller verkauft aYOUne unter eigener Marke an seine eigenen Kunden weiter — mit eigenen Preisen. Wie ein Händler, der ein Produkt im eigenen Namen anbietet.-Kunden sehen ihre eigenen Daten.

Audit-Logs als Standard

Jede sensible Operation (Login, Daten-Änderung, Vault-Zugriff, Rechte-Änderung) wird unwiderruflich protokolliert. Wenn dein Datenschutzbeauftragter fragt "Wer hat am 14. April auf den Kunden Müller zugegriffen?", liefert dir die Plattform die Antwort in Sekunden.

vpn_key

FIDO2 / WebAuthn

Anmeldung mit YubiKey, Windows-Hello, Touch-ID. Phishing-resistent, denn eine geklaute Mail-Adresse hilft Angreifern nichts.

smartphone

TOTP

Klassisches 2FA mit Google Authenticator oder ähnlich.

nfcNFCNFC ist die Funktechnik fürs Bezahlen und Anmelden per Antippen — Karte oder Handy kurz ans Lesegerät halten. aYOUne nutzt sie an Terminals und Zutrittslesern.

NFC-UID

Mitarbeiter-Karte als physisches 2FA. Karte verloren? Sofort sperrbar.

security

Datenexport

Auskunftsrecht (DSGVO Art. 15) per Knopfdruck. Daten kommen als JSON oder CSV.

delete

Recht auf Löschung

DSGVO Art. 17: wir löschen wirklich, auch in Backups (mit klarer Frist).

description

AVV-Vorlage

Auftragsverarbeitungsvertrag als Standard-Vorlage. Wir signieren digital.

language

EU-Hosting

Cloud läuft in EU-Regionen. Kein Drittland-Transfer ohne deine ausdrückliche Zustimmung.

Webhooks und externe Schnittstellen

Externe Webhooks (Stripe, PayPal, SumUp, etc.) landen auf einem dedizierten Hooks-Endpoint mit HMAC- und RSA-Signatur-Prüfung. Heißt: jemand der sich einen Stripe-WebhookWebhookEin Webhook ist eine automatische Benachrichtigung zwischen zwei Programmen: Passiert etwas, etwa eine Zahlung, meldet das eine System es sofort dem anderen — ohne dass jemand nachschauen muss. ausdenkt und an deinen Server schickt, kommt nicht durch.

Pen-Tests, Security-Review

Die Plattform wird regelmäßig extern geprüft. Pen-Test-Berichte und unsere Sicherheits-Briefings sind auf Anfrage verfügbar, unter NDA für Mittelstand und Konzerne.

In der Cloud nur du und deine Nutzer. Wir greifen nur mit deiner expliziten Freigabe (Support-Fall) zu, mit Audit-Eintrag.

Wir kommen nicht ran. Du bekommst einen BIP39-Recovery-Code beim Anlegen, den hebst du auf. Verloren = Daten verloren. Das ist der Sinn von zero-knowledge.

Ja. Backups verschlüsselt at-rest, Übertragung verschlüsselt, Wiederherstellung dokumentiert.

Wir arbeiten an ISO 27001 und SOC 2. Aktueller Status auf Anfrage.