Sie müssen sich nicht blind auf unser Wort verlassen.
Vinny verarbeitet täglich sensible Bewohner-, Miet- und Betriebsdaten. Sicherheit, Datenschutz und Compliance sind fest integriert – auditiert, zertifiziert und von unabhängigen Dritten verifiziert.
Wichtige Informationen
Der Zugriff wird nach dem Need-to-Know-Prinzip gewährt, basierend auf dem Konzept der minimalen Rechtevergabe.
Defense-in-Depth-Prinzip
Sicherheitskontrollen sind mehrschichtig aufgebaut, sodass ein einzelner Ausfall das System nicht gefährdet.
Konsistent angewendet
Kontrollen werden im gesamten Unternehmen einheitlich angewendet.
Kontinuierlich optimiert
Die Kontrollmechanismen werden im Laufe der Zeit kontinuierlich optimiert, um ihre Effizienz zu steigern.
Inaktive Daten
Alle Datenspeicher, die Kundendaten enthalten, sind im Ruhezustand (at rest) verschlüsselt. Für unsere besonders sensiblen Daten wird eine Verschlüsselung auf Feldebene angewendet, bevor sie die Datenbank erreichen – weder der physische noch der logische Zugriff auf die Datenbank reicht aus, um diese zu lesen.
Datenübertragung
Sämtliche Daten im Transit werden durch TLS 1.2 oder höher geschützt, wobei HSTS erzwungen wird, um Protocol-Downgrade-Angriffe zu verhindern. Die Verwaltung der TLS-Schlüssel und -Zertifikate erfolgt über AWS, die Bereitstellung über Application Load Balancer.
Secret-Management
Die Verwaltung der Verschlüsselungscodes erfolgt über den AWS Key Management Service (KMS), der das Schlüsselmaterial in Hardware-Sicherheitsmodulen (HSMs) speichert. Dies bedeutet, dass keine Einzelperson, einschließlich der Mitarbeiter von Amazon oder Vinny, direkt auf das Schlüsselmaterial zugreifen kann; die Ver- und Entschlüsselung erfolgt ausschließlich über KMS-APIs. Anwendungsgeheimnisse werden im Ruhezustand über den AWS Secrets Manager und den Parameter Store verschlüsselt, wobei der Zugriff streng limitiert ist.
Jährliche externe Penetrationstests mit Aikido. Tägliche interne Tests dazwischen.
Vinny führt jährliche Penetrationstests mit Aikido durch, einem führenden Unternehmen für GraphQL-Sicherheit. Alle Produkt- und Infrastrukturkomponenten sind im Prüfumfang enthalten, wobei der vollständige Zugriff auf den Quellcode gewährt wird, um eine maximale Abdeckung zu gewährleisten.


Schwachstellenscans
6 SCHICHTEN · ALLZEIT BEREITEndpunkterkennung und -schutz
Alle Unternehmensgeräte werden zentral über ein MDM-System und Anti-Malware-Lösungen verwaltet. Festplattenverschlüsselung, Bildschirmsperre und automatische Updates sind standardmäßig vorgeschrieben. Sicherheitswarnungen für Endgeräte werden rund um die Uhr (24/7/365) überwacht.
Sicherer Remote-Zugriff
Der Fernzugriff auf interne Ressourcen wird über ein AWS-VPN abgesichert. DNS-Server mit integrierter Malware-Blockierung bieten zusätzlichen Schutz für Mitarbeiter beim Surfen im Internet.
Cybersecurity-Schulung
Alle Mitarbeiter absolvieren bei der Einstellung sowie jährlich ein Sicherheitstraining. Neue Software-Entwickler nehmen zusätzlich an einer Schulung für
Identitäts- & Zugangsmanagement
Phishing-resistente Authentifizierung wird erzwungen – durchgängig WebAuthn, wo immer möglich. Der Zugriff wird rollenbasiert gewährt und bei Beendigung des Arbeitsverhältnisses automatisch entzogen.
Regulatorische Compliance
Vinny bewertet kontinuierlich Aktualisierungen regulatorischer und neuer Rahmenbedingungen, um das Programm stetig weiterzuentwickeln.
Datenschutzerklärung
Wie Vinny personenbezogene Daten erhebt, nutzt und schützt.
Betroffenenanfragen
Reichen Sie Anträge auf Datenzugriff, -löschung oder -übertragbarkeit über einen zentralen Kanal ein; Rückmeldungen erfolgen innerhalb von 30 Tagen.












