Trust Center
Campaiva betreibt eine Marketing-Plattform für DSGVO-konforme Kundendaten in Deutschland. Diese Seite dokumentiert unsere Sicherheits-, Compliance- und Datenschutz-Maßnahmen.
Infrastruktur
- Hetzner DE / EU-Hosting
- PostgreSQL 16 mit FORCE Row-Level Security
- Verschlüsselte Backups (off-site geplant)
- Read-Replica für Lastverteilung
Authentifizierung
- Argon2id Password-Hashing
- JWT Access + Refresh-Token-Rotation
- TOTP-2FA für Admin-Accounts (Pflicht via MFA_ENFORCE)
- Per-Account Brute-Force-Lockout (5 Fehlversuche in 15 Min)
Mandanten-Isolation
- Row-Level Security mit FORCE auf 100% der tenant-scoped Tabellen
- Boot-Assertion verhindert Container-Start bei RLS-Lücke
- Tenant-Throttler limitiert API-Last pro Tenant
E-Mail-Compliance
- Double-Opt-In default-on
- List-Unsubscribe Header (RFC 8058 one-click)
- DKIM signing (selector: mail)
- DMARC + SPF konfiguriert
Webhooks + Outbound
- SSRF-Protection für outbound Webhooks
- OAuth-Token-Encryption at rest
- Webhook-DLQ mit Exp-Backoff (cap 6h)
Observability
- Sentry für Exception-Tracking
- Telegram-Alerts (mit E-Mail-Fallback)
- Backup-Verify-Cron täglich um 03:00 UTC
- Migration-Tracker in PostgreSQL
Dokumente
- Sub-Auftragsverarbeiter - 12 Drittanbieter mit AVV / SCC
- Responsible-Disclosure-Policy
- DPIA (Datenschutz-Folgenabschätzung) - Template public, finale Version Q2 2026 nach Pen-Test
- Auftragsverarbeitungs-Vertrag (Template)
- Penetration-Test Executive Summary - geplant Q2 2026
- Public Roadmap
- Changelog
Sicherheits-Kontakt
Sicherheits-Lücken bitte melden an security@campaiva.com.
Maschinen-lesbar: /.well-known/security.txt
Status
Live-Status: status.campaiva.com (in Vorbereitung)
Stand: 2026-05-13. Diese Seite wird quartalsweise aktualisiert.