Zum Inhalt springen

Sicherheit und Datenschutz

Capitality wird von der Capkrea GmbH in Deutschland entwickelt. Diese Seite ist die öffentliche Richtlinie zur Meldung von Schwachstellen und der betreute Sicherheitskontakt. Sie ist eine Produktrichtlinie, keine Rechtsberatung.

Schreiben Sie an [email protected], auf Deutsch oder Englisch. Nennen Sie die betroffene Oberfläche (die Web-App, einen Arbeitsbereich oder eine öffentliche Seite), eine Version oder ein Datum und einen Nachweis, der keine Kundendaten enthält.

Bitte greifen Sie nicht auf Daten anderer Kunden zu, führen Sie keine Überlastungsangriffe durch und machen Sie die Meldung nicht von einer Zahlung abhängig.

Derselbe Kontakt steht in der security.txt (RFC 9116). Die Richtlinie auf der Produktdomain ist capitality.io/security, die Richtlinie der Capkrea GmbH steht unter capkrea.com/security.html.

Im Geltungsbereich. Die Capitality-Webanwendung, die öffentliche Website und die Dokumentation sowie der Identitätsdienst, den wir für die Anmeldung betreiben.

Nicht im Geltungsbereich. Systeme, die Sie betreiben (Ihr E-Mail-Dienst, Ihre Geräte, von Ihnen eingerichtete Integrationen); Fehler, die nur in unveränderter Fremdsoftware stecken, von der wir abhängen – melden Sie diese dem Hersteller und sagen Sie uns Bescheid, wenn sie eine ausgelieferte Oberfläche betreffen.

Die Anmeldung nutzt kurzlebige Zugriffstoken. Berechtigungen (Rollen, Zugriff auf Arbeitsbereiche) werden bei jeder Anfrage auf dem Server ermittelt – sie stehen nicht im Token. Sitzungen werden gespeichert und lassen sich widerrufen; das Ablaufen eines Tokens ist eine Rückfallebene, nicht der Weg des Widerrufs.

Produktivsysteme laufen in der EU. Betriebsdetails und Unterauftragsverarbeiter veröffentlichen wir auf den Rechtsseiten der Website, sobald sie feststehen.