Gewerk Trust Center

Sicherheit transparent erklären – und nur das behaupten, was nachweisbar ist.

Hier trennen wir technische Schutzmaßnahmen, die in der Plattform tatsächlich implementiert sind, von externen Nachweisen, die separat erbracht werden müssen.

Technisch umgesetzt

Schutzmechanismen im aktuellen Plattformstand.

Diese Punkte beschreiben vorhandene technische Funktionen – keine pauschale Zertifizierung der gesamten Organisation.

IMPLEMENTIERT

Kontoschutz & Sitzungen

Passwörter werden mit PBKDF2 gehasht. Login-Versuche werden gedrosselt, Sitzungen serverseitig geführt und sicherheitsrelevante Session-Metadaten zentral gespeichert.

IMPLEMENTIERT

Mandanten- & Rollenbezug

Geschäftsdaten werden organisationsbezogen abgefragt. Administrative Funktionen prüfen Rollen und Berechtigungen serverseitig – nicht nur über versteckte Buttons.

IMPLEMENTIERT

Audit & Nachvollziehbarkeit

Administrative und sicherheitsrelevante Aktionen können im Audit-Log mit Akteur, Organisation, Zeitpunkt und technischen Kontextdaten nachvollzogen werden.

IMPLEMENTIERT

Security Header

Die Plattform setzt unter anderem CSP, HSTS bei HTTPS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy und Frame-Schutz.

IMPLEMENTIERT

Datenexport

Organisationen können ihre zentralen Geschäfts- und Kontodaten strukturiert exportieren. Der Export selbst wird protokolliert.

IMPLEMENTIERT

Backup, Restore & Rollback

Deployments sichern den bestehenden Stand und können zurückrollen. Im Betreiberportal existiert zusätzlich ein Restore-Test für Datenbank-Backups.

Externe Nachweise

Was wir bewusst nicht erfinden.

Ein Trust Center wird glaubwürdiger, wenn fehlende externe Evidenz sichtbar bleibt, statt sie mit Marketingtext zu ersetzen.

NICHT BEHAUPTET

Externer Pentest

Solange kein unabhängiger Prüfbericht vorliegt und veröffentlicht wurde, behauptet Gewerk keinen extern bestätigten Pentest oder ein entsprechendes Prüfsiegel.

SEPARAT NACHZUWEISEN

Zertifizierungen

Diese Seite ersetzt keine ISO-, SOC- oder sonstige Zertifizierung. Zertifizierungen werden erst genannt, wenn ein belastbarer Nachweis tatsächlich vorliegt.

INFRASTRUKTURTHEMA

Unabhängige Statusseite

Eine glaubwürdige externe Statusseite sollte außerhalb derselben Produktionsinfrastruktur überwacht werden. Die interne Statusansicht ist dafür kein Ersatz.

Datenschutz-Unterlagen

AVV, TOMs, Unterauftragsverarbeiter, Löschfristen und Datenstandorte müssen mit den tatsächlich eingesetzten Dienstleistern und Verträgen übereinstimmen. Deshalb werden hier keine erfundenen Angaben veröffentlicht.

RPO / RTO

Wiederanlauf- und Datenverlustziele sollten erst als verbindliche Werte veröffentlicht werden, wenn Betrieb, Backupstrategie und Tests diese Werte dauerhaft stützen.

SLA & Support

Verbindliche Verfügbarkeits- oder Reaktionszeitversprechen gehören in einen tatsächlich betriebenen Tarif mit Messung und Eskalationsprozess – nicht als unverbindliche Website-Zahl.

GewerkSuit Live-SupportSchreib uns direkt. Wenn niemand live ist, bleibt die Nachricht als Anfrage erhalten.
Wie können wir dir helfen?