# Plattformsicherheit nach Kubernetes Restricted

> Capitality-Anwendungsdienste nach Kubernetes Restricted: ohne Administratorrechte, schreibgeschützt, ausfallsichere Anmeldung, Hosting in der EU.

**Kurz gesagt:** Jeder Anwendungsdienst von Capitality läuft nach dem Kubernetes Pod Security Standard **Restricted** – ohne Administratorrechte, auf einem schreibgeschützten System, mit ausfallsicherer Anmeldung und Hosting in der EU. Sie müssen nichts einrichten.

_Zuletzt geprüft: 10. Oktober 2026._

Ihre Kunden, Eigentümer, Objekte und Abschlüsse sind der Kern Ihres
Geschäfts. Capitality schützt sie dort, wo es am meisten zählt: in der
Software, die sie verarbeitet. Seit Oktober 2026 läuft jeder Anwendungsdienst
von Capitality – die Web-App, die API dahinter, die Anmeldung und die
Kommunikation – nach **Restricted**, dem strengsten der drei
Sicherheitsprofile, die Kubernetes für Anwendungen festlegt. Für eine
Maklersoftware, die täglich Kunden-, Eigentümer- und Objektdaten verarbeitet,
ist das kein Detail, sondern die Grundlage.

## Was „Restricted“ bedeutet

Das Kubernetes-Projekt veröffentlicht drei
[Pod Security Standards](https://kubernetes.io/docs/concepts/security/pod-security-standards/):
Privileged, Baseline und Restricted. Restricted folgt den aktuellen Best
Practices zur Härtung und ist das Profil, nach dem Sicherheitsteams fragen.
Für Capitality heißt das:

- **Keine Administratorrechte.** Jeder Dienst läuft als gewöhnlicher Nutzer
  ohne Sonderrechte. Nicht einmal unsere eigene Software kann als
  Systemadministrator handeln.
- **Kein Weg zu mehr Rechten.** Die Rechteausweitung ist abgeschaltet, alle
  optionalen Betriebssystem-Privilegien sind entfernt.
- **Gefilterter Systemzugriff.** Ein Systemaufruf-Filter blockiert selten
  benötigte, riskante Operationen an der Grenze zum Betriebssystem.

## Gehärtet über den Standard hinaus

- **Schreibgeschützt.** Die laufende Software lässt sich nicht verändern.
  Jeder Dienst hat genau einen temporären Arbeitsbereich und sonst nichts,
  wohin er schreiben kann – was ein Eindringling hinterlässt, übersteht
  keinen Neustart.
- **Schlank.** Jeder Dienst enthält nur, was er zum Laufen braucht – keine
  Allzweck-Werkzeuge, die ein Eindringling nutzen könnte.
- **Aktuelles Fundament.** Die Dienste laufen auf einer aktuellen, gepflegten
  Betriebssystem-Basis.
- **Geprüfte Identitäten zwischen Diensten.** Fragt ein Capitality-Dienst
  den Anmeldedienst, wer Sie sind, weisen sich beide Seiten mit Zertifikaten
  aus – über eine verschlüsselte Verbindung.

## Anmeldung, die erreichbar bleibt

Die Anmeldung läuft in zwei unabhängigen Kopien, verteilt auf unsere Server.
Updates werden Kopie für Kopie ausgerollt – Sie können sich anmelden, während
wir Verbesserungen ausliefern.

## Hosting in der EU

Die Produktivsysteme laufen in der EU. Capitality wird von der Capkrea GmbH
in Deutschland entwickelt und betrieben.

## Für Ihre Sicherheitsprüfung

Diese Maßnahmen sind Teil des gehosteten Produkts – Sie müssen nichts
einrichten. Braucht Ihre IT oder Ihr Datenschutzbeauftragter Details für eine
Lieferantenbewertung oder für Ihre technischen und organisatorischen
Maßnahmen (TOM), schreiben Sie an
**[security@capitality.io](mailto:security@capitality.io)**.

Welche Pflichten Ihr Büro selbst nach der DSGVO hat – Auftragsverarbeitung,
Informationspflichten, Löschfristen –, erklärt der Leitfaden
[DSGVO für Immobilienmakler](https://capitality.io/makler-wissen/dsgvo-immobilienmakler).

Eine Sicherheitslücke melden: siehe
[Sicherheit und Datenschutz](https://docs.capitality.io/de/security/).

## Häufige Fragen

### Erfüllt Capitality den Kubernetes Pod Security Standard „Restricted“?

Ja. Seit Oktober 2026 läuft jeder Anwendungsdienst von Capitality – die Web-App, die API, die Anmeldung und die Kommunikation – nach Restricted, dem strengsten der drei Pod Security Standards von Kubernetes.

### Läuft Capitality mit Root- oder Administratorrechten?

Nein. Jeder Anwendungsdienst läuft als gewöhnlicher Nutzer ohne Sonderrechte. Die Rechteausweitung ist abgeschaltet, alle optionalen Betriebssystem-Privilegien sind entfernt.

### Lässt sich die laufende Software verändern?

Nein. Die Anwendungsdienste sind schreibgeschützt. Jeder hat genau einen temporären Arbeitsbereich und sonst nichts, wohin er schreiben kann – und was dort liegt, übersteht keinen Neustart.

### Wo werden meine Daten gehostet?

Die Produktivsysteme laufen in der EU. Capitality wird von der Capkrea GmbH in Deutschland entwickelt und betrieben.

### Muss ich etwas einrichten?

Nein. Diese Maßnahmen sind Teil des gehosteten Produkts.

### An wen wende ich mich für eine Lieferantenbewertung?

Schreiben Sie an security@capitality.io – für Fragebögen, technische und organisatorische Maßnahmen (TOM) oder die Meldung einer Schwachstelle.

---

HTML version: https://docs.capitality.io/de/platform-security/ · Language: de
