Sicherheit & Datenschutz

Die Antworten für den Einkauf, öffentlich.

Monitoring sitzt innerhalb deines Perimeters: Es kennt deine Hostnamen, deine Antwortzeiten und oft ein, zwei Zugangsdaten. Dafür hast du eine klare Auskunft verdient, wie das betrieben wird — einschließlich der Teile, die wir nicht haben. Die stehen unten auf dieser Seite, statt zu fehlen.

Wo es läuft

Deutsche Kerninfrastruktur, globale Checks

Anwendung und Datenbank laufen bei Hetzner in Deutschland. Unsere Checker werden von Hetzner und UpCloud betrieben, auch außerhalb der EU. Die ausgewählten Prüfregionen bestimmen, wo eine Monitor-Konfiguration für den Check verarbeitet wird.

Geschützte Dienstverbindungen

Die Kerninfrastruktur kommuniziert über ein zugriffsbeschränktes privates Netz. Externe Checker verbinden sich verschlüsselt über WSS mit individuellen Zugangsschlüsseln und begrenzten Nachrichtenrechten. Datenbank und interne Metrik-Endpunkte sind nicht öffentlich erreichbar.

Veröffentlichte Probes

Unsere Checker kommen von festen, veröffentlichten Egress-Adressen und weisen sich im User-Agent aus. Du kannst uns per IP freigeben statt per Vertrauen.

Wer hereinkommt

Widerrufbare, opake Sessions

Browser-Sessions sind zufällige opake Tokens in einem host-only HttpOnly-Cookie. Serverseitig liegt nur ihr Hash — eine Kopie der Datenbank ergibt also keine nutzbare Session. Du siehst deine aktiven Sessions und kannst jede einzeln widerrufen oder alle anderen auf einmal.

Zwei-Faktor-Authentifizierung

TOTP mit Backup-Codes, pro Nutzer. Ein Unternehmen kann sie in den Sicherheitseinstellungen für alle verpflichtend machen.

Gescopete API-Keys

Der öffentliche API-Zugang läuft über pls_-Bearer-Keys mit expliziten Scopes, von dir erstellt und widerrufen. Test-Keys (pls_test_) arbeiten gegen eine Sandbox-Organisation, sodass eine Integration entstehen kann, ohne Produktion zu berühren.

Getrennte Operator-Ebene

Plattform-Operatoren authentifizieren sich auf einer eigenen Domain mit eigener Session und verpflichtender 2FA. Kundenrouten erreichen keine Operator-Funktionen, und Operator-Aktionen laufen in ein separates Audit-Protokoll.

Was mit deinen Daten passiert

Verschlüsselte Zugangsdaten

HTTP-Basic-Auth-Passwörter, individuelle Monitor-Header und die definierten Geheimnisfelder von Alarmkanälen werden mit AES-256-GCM verschlüsselt gespeichert. Request-Bodies gehören nicht zum Umfang dieser Feldverschlüsselung.

Signierte ausgehende Webhooks

Jede Webhook-Zustellung trägt eine HMAC-SHA256-Signatur über die Nutzlast, damit dein Empfänger alles ablehnen kann, was nicht von uns kam. Prüf-Snippets stehen in den Docs.

Vorhersagbare Aufbewahrung

Einzelne Check-Ergebnisse liegen höchstens 7 Tage in der Primärdatenbank, danach als aggregierte Rollups und komprimiertes Archiv für das Fenster deines Plans — 62 Tage bei Pay as you go, 90 bei Team, 365 bei Agency.

Löschung beantragen

Deine Monitoring-Daten kannst du über Reporting exportieren. Beantrage die Kontolöschung per E-Mail; wir prüfen deine Identität und bestätigen Umfang, aufzubewahrende Unterlagen und nächste Schritte. Der Antrag eines Mitglieds betrifft dessen eigene Identität; die Löschung des gesamten Unternehmens setzt einen ausdrücklichen Antrag des Inhabers voraus.

Was du deiner eigenen Prüfung vorlegen kannst

Auftragsverarbeitung

Den aktuellen Stand der Vertragsunterlagen findest du unter Auftragsverarbeitung.

Dienstleister und Datenorte

Die Datenschutzerklärung beschreibt eingesetzte Anbieter, ihre Aufgaben und Auslandsverarbeitung und verlinkt deren Datenschutz- und Übermittlungsbedingungen.

Ein Organisations-Audit-Log

Sicherheitsrelevante Änderungen — widerrufene Sessions, rotierte Keys, geänderte Einstellungen, ausgestellte Statusseiten-Zugangstokens — werden protokolliert und sind für die Admins des Unternehmens lesbar.

Zugriffsgeschützte Statusseiten

Eine Statusseite lässt sich auf eine IP-Allowlist oder einen Zugangslink beschränken. Interne oder kundenexklusive Seiten sind damit geschützt und nicht bloß unverlinkt.

Der leise Teil, laut gesagt

Was wir nicht haben.

Eine Security-Seite, die nur Stärken aufzählt, ist eine Werbeseite. Das hier sind die Lücken, die eine aufmerksame Leserin ohnehin findet.

Nicht verfügbarDie ehrliche Fassung
SOC 2 / ISO 27001Haben wir beides nicht. Wir sind ein kleines Unternehmen und werden kein Audit andeuten, das nie stattgefunden hat. Wenn ein Bericht für deinen Einkauf zwingend ist, sind wir heute der falsche Anbieter — sag es uns trotzdem, denn genau das sagt uns, wann wir anfangen sollten.
SAML Single Sign-onGebaut bis zum Einstellungs-Screen und nicht weiter; im Produkt ist es ehrlich als nicht verfügbar ausgewiesen. Die aktuellen Kontrollen sind TOTP und verpflichtende 2FA.
Ein Bug-Bounty-ProgrammNoch keine bezahlte Prämie. Meldungen liest die Person, die sie beheben kann — meist am selben Tag, siehe unten.
Etwas melden

Ein Loch gefunden? Lieber von dir als von jemand anderem.

Nutz das Kontaktformular mit dem Thema Sicherheit — das landet mit Priorität — oder schreib an hello@upfour.io mit „Security“ im Betreff. Schreib dazu, was du getan hast, was passiert ist und was du erwartet hättest; ein Proof of Concept hilft, ist aber keine Bedingung.

Wir bestätigen den Eingang möglichst binnen eines Werktags und sagen dir ehrlich, ob wir es schnell beheben können oder nicht. Bitte gib uns ein angemessenes Zeitfenster vor einer Veröffentlichung. Eine Prämie zahlen wir noch nicht und tun auch nicht so — aber wir sagen öffentlich Danke, und wir werden nie argumentieren, ein echter Fund sei „außerhalb des Scopes“ gewesen.

Auftragsverarbeitung Woher unsere Checks kommen

FAQ

Die Fragen, die in Prüfungen kommen

Verlassen Kundendaten die EU?
Ja, abhängig von den ausgewählten Prüfregionen und eingesetzten Diensten. Globale Checker verarbeiten die für den Check benötigte Konfiguration vor Ort. E-Mail, Zahlungen, Support und Cloud-Speicherung können ebenfalls Drittlandverarbeitung einschließen. Die Anbieter stehen in der Datenschutzerklärung. Selbst konfigurierte Alarmkanäle erhalten die für die Zustellung benötigten Alarmdaten.
Könnt ihr unsere AVV prüfen?
Sende eure Vertragsunterlagen über den Kontakt. Wir prüfen den Inhalt und die konkrete Verarbeitungskette, auch für Agenturen.
Welche Daten verarbeitet ein Check?
Ein Check verarbeitet die konfigurierte Zieladresse und gegebenenfalls Zugangsdaten, Header und Request-Body. Keyword- und Inhaltsprüfungen lesen zusätzlich einen begrenzten Antwortinhalt. Auch dieser kann personenbezogene Daten enthalten. Vollständige HTTP-Antwortinhalte werden nicht als reguläres Check-Ergebnis gespeichert; Ergebnisse und Vorfallhistorie enthalten Status, Zeitwerte und Fehlerdiagnosen.
Was, wenn jemand bei up4 in meinen Account schauen will?
Operator-Zugriff ist eine getrennte, authentifizierte Ebene mit verpflichtender 2FA, und ihre Aktionen laufen in ein Audit-Protokoll, das der Operator nicht bearbeiten kann. Das Unternehmen ist klein genug, dass die ehrliche Antwort „eine namentlich bekannte Person, deren Aktionen protokolliert werden“ lautet und nicht „eine rollenbasierte Zugriffsmatrix“.
Wie geht ihr mit einer Datenschutzverletzung um?
Als Auftragsverarbeiter informieren wir betroffene Auftraggeber unverzüglich nach Bekanntwerden. Als Verantwortlicher prüfen wir die Meldepflicht gegenüber der Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden und gegebenenfalls die Benachrichtigung betroffener Personen. Wir dokumentieren auch Vorfälle, für die keine Meldung erforderlich ist.
Läuft die Statusseite mit allem anderen zusammen?
Nein, mit Absicht: status.upfour.io läuft außerhalb unserer eigenen Infrastruktur. Eine Statusseite, die mit dem ausfällt, worüber sie berichtet, ist Dekoration.

Vertrauen ist gut. <em>Nachlesen ist besser.</em>

9 € Startguthaben · ohne Kreditkarte. Die App ist noch auf Englisch, Alarm-Mails kommen auf Deutsch.