Sicherheit

Informationssicherheit bei Anfragenfluss

Unsere Software verarbeitet Anfragen und Kontaktdaten der Kunden unserer Partnerbetriebe. Hier steht, wer bei uns für Sicherheit verantwortlich ist, wie wir unsere Systeme schützen und wie du uns eine Schwachstelle meldest.

Verantwortlich für Informationssicherheit
Damian MieleckeLeitung Kundenbetreuung & IT, Anfragenfluss GmbH

Damian Mielecke verantwortet die Sicherheit unserer Produktionssysteme: Zugriffs- und Rechtekonzept, Sicherheitsprüfungen vor jedem Live-Gang, Bewertung gemeldeter Schwachstellen und die Reaktion auf Sicherheitsvorfälle. Er ist zugleich die Anlaufstelle für Sicherheitshinweise von außen.

d.mielecke@anfragenfluss.desecurity.txt

Welche Systeme wir betreiben

Eine Plattform zur Erfassung, Qualifizierung und Übergabe von Anfragen an unsere Partnerbetriebe, eine telefonische Assistenz zur Erstqualifizierung, interne Werkzeuge für Kampagnen und Kundenbetreuung sowie diese Website mit ihren Landingpages. Die Systeme laufen auf Cloud-Infrastruktur, die wir selbst konfigurieren und betreiben.

Wie wir schützen

Zugriffskontrolle

Zugriff auf Kundendaten nur mit persönlichem Konto, Rollen und Mehrfaktor-Anmeldung. Datenbankzugriffe sind auf Zeilenebene je Kunde abgesichert.

Verschlüsselung

Alle Verbindungen laufen über TLS. Gespeicherte Daten liegen bei unseren Infrastrukturpartnern verschlüsselt, Zugangsdaten werden nie im Klartext abgelegt.

Sichere Entwicklung

Änderungen an Produktionssystemen durchlaufen Code-Review und einen Sicherheitscheck, bevor sie live gehen. Abhängigkeiten werden regelmäßig aktualisiert.

Schnittstellen

Eingehende Webhooks werden auf Signatur geprüft, alle Eingaben serverseitig validiert. Schlüssel sind je Dienst getrennt und werden rotiert.

Überwachung und Reaktion

Systeme und Protokolle werden laufend überwacht. Für Sicherheitsvorfälle gibt es einen festen Ablauf mit benannter Verantwortung und Information der Betroffenen.

Datenschutz

Wir verarbeiten nur die Daten, die für die Anfragenbearbeitung nötig sind, auf Basis von Auftragsverarbeitungsverträgen mit unseren Kunden.

Schwachstelle melden

Wenn du eine Sicherheitslücke in einem unserer Systeme findest, melde sie bitte direkt an d.mielecke@anfragenfluss.de. Hilfreich sind betroffene Adresse oder Komponente, Schritte zum Nachstellen und eine Einschätzung der Auswirkung. Du bekommst innerhalb von zwei Werktagen eine Eingangsbestätigung und innerhalb von zehn Werktagen eine erste Bewertung. Wir informieren dich, sobald die Lücke geschlossen ist.

Spielregeln
  • Keine Beeinträchtigung der Verfügbarkeit (keine Lasttests, kein Denial of Service).
  • Kein Zugriff auf Daten Dritter über das zum Nachweis nötige Minimum hinaus, keine Veränderung oder Löschung von Daten.
  • Kein Social Engineering, Phishing oder physischer Zugriff auf Mitarbeitende und Standorte.
  • Sobald eine Schwachstelle nachgewiesen ist, stoppst du und meldest sie uns, statt sie weiter auszunutzen.
  • Veröffentlichung erst nach Abstimmung mit uns, spätestens 90 Tage nach deiner Meldung.

Wer sich an diese Regeln hält und in guter Absicht handelt, hat von uns keine rechtlichen Schritte zu befürchten. Eine Vergütung zahlen wir derzeit nicht, nennen dich auf Wunsch aber als Finder.

Stand: Oktober 2026. Maschinenlesbar unter /.well-known/security.txt.