Sicherheit

Kurz gesagt: Rechnungen, die Sie prüfen oder erzeugen lassen, verarbeiten wir im Arbeitsspeicher eines Servers in der EU und verwerfen sie danach. Gespeichert wird nur, was ein Konto zum Funktionieren braucht. Verbindlich, mit allen Maßnahmen, steht es im Auftragsverarbeitungsvertrag.

Hosting in der EU

Website, API und Datenbank laufen beim Hoster Railway in der Region EU West (Amsterdam, Niederlande). NormAPI betreibt keine eigenen Server; die physische Sicherheit der Rechenzentren liegt beim Hoster.

Betrieben wird NormAPI von Dmytro Yalanskyi mit Sitz in der Ukraine (siehe Impressum). Administrativen Zugang hat ausschließlich er. Für die Ukraine besteht kein Angemessenheitsbeschluss der EU, deshalb enthält der Auftragsverarbeitungsvertrag die EU-Standardvertragsklauseln.

Verschlüsselte Verbindungen

  • normapi.de, normapi.com und api.normapi.de sind nur per TLS erreichbar; unverschlüsselte Anfragen werden auf HTTPS umgeleitet.
  • Per HSTS werden Browser angewiesen, ein Jahr lang ausschließlich verschlüsselt zu verbinden, einschließlich aller Subdomains.
  • Die Datenbank hat keine öffentliche Adresse. API und Datenbank sind über das private, WireGuard-verschlüsselte Netz des Hosters verbunden.

Rechnungsinhalte werden nicht gespeichert

Eine eingereichte Rechnung — ob XML, PDF oder Daten zum Erzeugen — wird im Arbeitsspeicher verarbeitet und nach der Antwort verworfen. Sie landet weder in der Datenbank noch in Logdateien und wird nicht an Dritte weitergegeben.

Gespeichert wird nur:

  • Konto: E-Mail-Adresse, Anmeldeweg und die Zustimmung zu den AGB
  • API-Schlüssel, ausschließlich als Hash
  • tagesgenaue Nutzungszähler je Schlüssel, für Abrechnung und Missbrauchskontrolle
  • ein Aufruf-Protokoll mit Zeitpunkt, Schlüsselname, Endpunkt, Statuscode und Dauer — nach sieben Tagen gelöscht
  • anonyme Tageszähler je ausgelöster Prüfregel, ohne Bezug zu Dokument oder Konto

Ihr Konto löschen und Ihre Daten exportieren können Sie jederzeit selbst im Konto-Bereich.

API-Schlüssel nur als Hash

Schlüssel erzeugt der Server zufällig (192 Bit). Sie sehen einen Schlüssel genau einmal; wir speichern nur seinen SHA-256-Hash und können ihn deshalb selbst nicht mehr lesen. Widerrufen können Sie Schlüssel jederzeit im Konto. Da jede Anfrage den Schlüssel direkt in der Datenbank prüft, ohne Zwischenspeicher, wird ein widerrufener Schlüssel ab diesem Moment abgewiesen.

Anmelde-Links per E-Mail sind 24 Stunden gültig und werden beim ersten Aufruf verbraucht.

Verfügbarkeit

Die Erreichbarkeit wird extern überwacht; den aktuellen Stand zeigt die Statusseite. Ausgefallene Dienste starten automatisch neu. Ratenbegrenzung und Obergrenzen für gleichzeitige Prüfungen und PDF-Erzeugungen schützen vor Überlast: Unter Last antwortet die API schnell mit 503 und Retry-After statt mit Zeitüberschreitungen.

Unterauftragsverarbeiter

Diese Dienstleister verarbeiten Daten, die Sie uns zur Verarbeitung übergeben:

  • Railway Corporation

    548 Market St PMB 68956, San Francisco, CA 94104, USA

    Zweck
    Hosting von Website, API und Datenbank. Rechnungen werden dort im Arbeitsspeicher verarbeitet und nicht gespeichert.
    Ort
    Region EU West (Amsterdam, Niederlande)
    Garantien
    Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; EU-Standardvertragsklauseln, da der Anbieter seinen Sitz in den USA hat
  • Zoho Corporation B.V.

    Utrecht, Niederlande

    Zweck
    E-Mail-Postfach für Support und Korrespondenz — betrifft Ihre Daten nur, wenn Sie uns welche per E-Mail senden.
    Ort
    Rechenzentren in der EU
    Garantien
    Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; Verarbeitung in der EU

Für eigene Zwecke von NormAPI — Abrechnung, Anmelde-E-Mails, Reichweitenmessung — arbeiten wir außerdem mit diesen Anbietern:

  • Paddle.com Market Limited

    London, Vereinigtes Königreich

    Zweck
    Zahlungsabwicklung als Händler (Merchant of Record). Paddle ist dafür eigenständig verantwortlich.
    Ort
    Vereinigtes Königreich
    Garantien
    Angemessenheitsbeschluss der EU-Kommission für das Vereinigte Königreich
  • Mailjet SAS

    13-13 bis rue de l'Aubrac, 75012 Paris, Frankreich

    Zweck
    Versand von Anmelde-Links und Regelwerk-Benachrichtigungen; verarbeitet wird die E-Mail-Adresse.
    Ort
    Europäische Union
    Garantien
    Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; Verarbeitung in der EU
  • PostHog, Inc.

    San Francisco, USA

    Zweck
    Nutzungsanalyse der Website und des Konto-Bereichs. Rechnungsinhalte werden dabei nicht erfasst.
    Ort
    EU-Cloud (Frankfurt am Main)
    Garantien
    Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; EU-Standardvertragsklauseln
  • GitHub, Inc.

    88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA

    Zweck
    Anmeldung mit GitHub, nur wenn Sie diesen Weg wählen. GitHub ist dafür eigenständig verantwortlich.
    Ort
    USA
    Garantien
    Eigene Verantwortung von GitHub; die Übermittlung erfolgt auf Ihre Veranlassung

Änderungen an den Unterauftragsverarbeitern kündigen wir mindestens 30 Tage vorher an; Sie können widersprechen (Auftragsverarbeitungsvertrag, § 5).

Auftragsverarbeitungsvertrag und TOMs

Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist Bestandteil der AGB und gilt damit für jeden Kunden, unabhängig vom Tarif. Vertragstext, technische und organisatorische Maßnahmen (Anlage 1) und Unterauftragsverarbeiter (Anlage 2): Auftragsverarbeitungsvertrag. Eine unterschriebene Fassung senden wir auf Anfrage an kontakt@normapi.de.

Sicherheitsvorfälle melden

Schwachstellen und Vorfälle melden Sie bitte an kontakt@normapi.de mit dem Betreff „Sicherheit“. Wir bestätigen den Eingang und melden uns mit einer Einschätzung. Bei einer Verletzung des Schutzes personenbezogener Daten informieren wir betroffene Kunden unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis. Maschinenlesbar steht der Kontakt unter /.well-known/security.txt.