Trust Center

Campaiva betreibt eine Marketing-Plattform für DSGVO-konforme Kundendaten in Deutschland. Diese Seite dokumentiert unsere Sicherheits-, Compliance- und Datenschutz-Maßnahmen.

Infrastruktur

  • Hetzner DE / EU-Hosting
  • PostgreSQL 16 mit FORCE Row-Level Security
  • Verschlüsselte Backups (off-site geplant)
  • Read-Replica für Lastverteilung

Authentifizierung

  • Argon2id Password-Hashing
  • JWT Access + Refresh-Token-Rotation
  • TOTP-2FA für Admin-Accounts (Pflicht via MFA_ENFORCE)
  • Per-Account Brute-Force-Lockout (5 Fehlversuche in 15 Min)

Mandanten-Isolation

  • Row-Level Security mit FORCE auf 100% der tenant-scoped Tabellen
  • Boot-Assertion verhindert Container-Start bei RLS-Lücke
  • Tenant-Throttler limitiert API-Last pro Tenant

E-Mail-Compliance

  • Double-Opt-In default-on
  • List-Unsubscribe Header (RFC 8058 one-click)
  • DKIM signing (selector: mail)
  • DMARC + SPF konfiguriert

Webhooks + Outbound

  • SSRF-Protection für outbound Webhooks
  • OAuth-Token-Encryption at rest
  • Webhook-DLQ mit Exp-Backoff (cap 6h)

Observability

  • Sentry für Exception-Tracking
  • Telegram-Alerts (mit E-Mail-Fallback)
  • Backup-Verify-Cron täglich um 03:00 UTC
  • Migration-Tracker in PostgreSQL

Dokumente

Sicherheits-Kontakt

Sicherheits-Lücken bitte melden an security@campaiva.com.

Maschinen-lesbar: /.well-known/security.txt

Status

Live-Status: status.campaiva.com (in Vorbereitung)

Stand: 2026-05-13. Diese Seite wird quartalsweise aktualisiert.