Sicherheit
Wie FoxPlan Ihre Projektdaten schützt: sichere Entwicklungspraktiken, starke Authentifizierung, Verschlüsselung, souveränes Hosting in Frankreich und DSGVO-Konformität.
Sichere Entwicklung
FoxPlan folgt anerkannten Praktiken für sichere Softwareentwicklung, ausgerichtet an den OWASP Top 10. Der Code wird fortlaufend mit SonarQube analysiert, durch automatisierte Tests (JUnit, Jest) abgedeckt, und Abhängigkeiten werden über Maven und npm nachverfolgt. Die Anwendung baut auf gehärteten Frameworks wie Spring Security auf.
Authentifizierung & Zugriffskontrolle
Passwörter werden mit BCrypt gehasht und nie im Klartext gespeichert. Die API-Authentifizierung beruht auf JWT-Token mit HS512-Signatur. Unternehmens-Single-Sign-on wird über OAuth 2.0 / OpenID Connect und SAML 2.0 unterstützt, ergänzt um Multi-Faktor-Authentifizierung (TOTP-Apps und Einmalcodes per E-Mail). Innerhalb jedes Mandanten steuern Rollen sowie die Zugehörigkeit zu Portfolios, Projekten und Ressourcen die Zugriffe.
Datenschutz
Der gesamte Datenverkehr wird per HTTPS/TLS verschlüsselt übertragen. Sensible Konfigurationen — etwa SSO-Geheimnisse — werden im Ruhezustand mit AES-GCM verschlüsselt. Die Verschlüsselung auf Infrastrukturebene (Datenträger, Backups) stellt die Hosting-Plattform bereit. Mandanten sind logisch isoliert: Daten eines Unternehmens werden nie einem anderen zugänglich.
Hosting & digitale Souveränität
Das öffentliche SaaS läuft auf Scaleway-Infrastruktur in Frankreich, betrieben von einem unabhängigen französischen Unternehmen. Entwicklung, Support und Verarbeitung finden auf französischem Staatsgebiet statt. Für sensible Sektoren bietet FoxPlan zudem dediziertes Hosting und eine On-Premise-Installation auf Ihrer eigenen Infrastruktur.
DSGVO-Konformität
Die Verarbeitung personenbezogener Daten ist in unserer Datenschutzerklärung beschrieben; für Kunden als Verantwortliche steht ein Auftragsverarbeitungsvertrag (AVV/DPA) bereit. Die Daten werden innerhalb der Europäischen Union verarbeitet, ohne Übermittlung außerhalb der EU im Standard-SaaS-Angebot.
Audit-Protokoll & Portabilität
Ein konfigurierbares Audit-Protokoll erfasst Administrations- und API-Aktivitäten (standardmäßig 30 Tage Aufbewahrung, anpassbar). Berechtigte Administratoren können ihre Daten jederzeit als CSV, XLSX, XML oder JSON exportieren — ein Wechsel bedeutet nie den Verlust der Historie.
Web- & API-Schutz
Browserseitige Schutzmaßnahmen sind standardmäßig aktiv: cookie-gestützte CSRF-Token, Content Security Policy (CSP), Referrer-Policy- und Permissions-Policy-Header, Same-Origin-Framing-Kontrollen und ein dedizierter CORS-Filter. Session-Cookies sind HttpOnly; die Attribute Secure / SameSite greifen, sobald der Token-im-Cookie-Modus aktiviert ist. Eine konfigurierbare Ratenbegrenzung mit gleitendem Fenster schützt öffentliche Endpunkte wie die SSO-Discovery vor automatisiertem Missbrauch.
Überwachung & Incident-Response
Audit-Ereignisse werden für einen konfigurierbaren Zeitraum aufbewahrt (standardmäßig 30 Tage) mit geplanter Löschung der ältesten Einträge; die Protokollierung von API-Aufrufen lässt sich je Mandant aktivieren. Der Betrieb stützt sich auf Spring Boot Actuator und Prometheus-kompatible Metriken bei kontrollierter Exposition. Der Hoster betreibt eine eigene Sicherheitsüberwachung (SOC-Klasse); FoxPlan ergänzt sie um die eigene Incident-Bearbeitung. Bei einer Verletzung des Schutzes personenbezogener Daten wird der Kunde unverzüglich und innerhalb von 24 Stunden informiert; bei der Meldung an die CNIL innerhalb von 72 Stunden unterstützen wir ihn.
Operativer Zugriff & geteilte Verantwortung
Der Zugriff von FoxPlan-Mitarbeitenden zu Support- oder Wartungszwecken unterliegt vertraglichen und prozessualen Kontrollen; die betreffenden Personen befinden sich in Frankreich, sofern für ein bestimmtes Projekt nichts anderes vereinbart ist. Die Umgebungen sind getrennt (Nicht-Produktion / Produktion) über isolierte Spring-Profile und Konfigurationen. Die Daten werden täglich gesichert, mit Replikation und regelmäßig getesteten Wiederherstellungsverfahren. Die Aufteilung der Verantwortlichkeiten zwischen FoxPlan und der Kundenorganisation ist in den Vertragsanhängen dokumentiert; die Unterauftragsverarbeiter — vor allem Scaleway (Frankreich) für das Hosting — sind in der Datenschutzerklärung und im AVV aufgeführt.
Zertifizierungen & Fragebögen
Zertifizierungen wie ISO 27001 oder SOC 2 können je nach Geltungsbereich FoxPlan oder den zugrunde liegenden Cloud-Anbieter betreffen. Fordern Sie die aktuellen Zertifikate, unseren Sicherheitsfragebogen oder eine Kopie des AVV unter contact@fox-plan.com an.