Informationssicherheit bei Anfragenfluss
Unsere Software verarbeitet Anfragen und Kontaktdaten der Kunden unserer Partnerbetriebe. Hier steht, wer bei uns für Sicherheit verantwortlich ist, wie wir unsere Systeme schützen und wie du uns eine Schwachstelle meldest.
Damian Mielecke verantwortet die Sicherheit unserer Produktionssysteme: Zugriffs- und Rechtekonzept, Sicherheitsprüfungen vor jedem Live-Gang, Bewertung gemeldeter Schwachstellen und die Reaktion auf Sicherheitsvorfälle. Er ist zugleich die Anlaufstelle für Sicherheitshinweise von außen.
Welche Systeme wir betreiben
Eine Plattform zur Erfassung, Qualifizierung und Übergabe von Anfragen an unsere Partnerbetriebe, eine telefonische Assistenz zur Erstqualifizierung, interne Werkzeuge für Kampagnen und Kundenbetreuung sowie diese Website mit ihren Landingpages. Die Systeme laufen auf Cloud-Infrastruktur, die wir selbst konfigurieren und betreiben.
Wie wir schützen
Zugriff auf Kundendaten nur mit persönlichem Konto, Rollen und Mehrfaktor-Anmeldung. Datenbankzugriffe sind auf Zeilenebene je Kunde abgesichert.
Alle Verbindungen laufen über TLS. Gespeicherte Daten liegen bei unseren Infrastrukturpartnern verschlüsselt, Zugangsdaten werden nie im Klartext abgelegt.
Änderungen an Produktionssystemen durchlaufen Code-Review und einen Sicherheitscheck, bevor sie live gehen. Abhängigkeiten werden regelmäßig aktualisiert.
Eingehende Webhooks werden auf Signatur geprüft, alle Eingaben serverseitig validiert. Schlüssel sind je Dienst getrennt und werden rotiert.
Systeme und Protokolle werden laufend überwacht. Für Sicherheitsvorfälle gibt es einen festen Ablauf mit benannter Verantwortung und Information der Betroffenen.
Wir verarbeiten nur die Daten, die für die Anfragenbearbeitung nötig sind, auf Basis von Auftragsverarbeitungsverträgen mit unseren Kunden.
Schwachstelle melden
Wenn du eine Sicherheitslücke in einem unserer Systeme findest, melde sie bitte direkt an d.mielecke@anfragenfluss.de. Hilfreich sind betroffene Adresse oder Komponente, Schritte zum Nachstellen und eine Einschätzung der Auswirkung. Du bekommst innerhalb von zwei Werktagen eine Eingangsbestätigung und innerhalb von zehn Werktagen eine erste Bewertung. Wir informieren dich, sobald die Lücke geschlossen ist.
- Keine Beeinträchtigung der Verfügbarkeit (keine Lasttests, kein Denial of Service).
- Kein Zugriff auf Daten Dritter über das zum Nachweis nötige Minimum hinaus, keine Veränderung oder Löschung von Daten.
- Kein Social Engineering, Phishing oder physischer Zugriff auf Mitarbeitende und Standorte.
- Sobald eine Schwachstelle nachgewiesen ist, stoppst du und meldest sie uns, statt sie weiter auszunutzen.
- Veröffentlichung erst nach Abstimmung mit uns, spätestens 90 Tage nach deiner Meldung.
Wer sich an diese Regeln hält und in guter Absicht handelt, hat von uns keine rechtlichen Schritte zu befürchten. Eine Vergütung zahlen wir derzeit nicht, nennen dich auf Wunsch aber als Finder.
Stand: Oktober 2026. Maschinenlesbar unter /.well-known/security.txt.