Sicherheit

Trust Center

Transparenz zu Sicherheit, Datenschutz und Verlässlichkeit bei oxom.

Status & Highlights

Sicherheit
In Arbeit
Sicherheitsanforderungen werden in Architektur, Betrieb und Releases berücksichtigt.
Datenschutz
In Arbeit
Wir zielen darauf ab, Datenzugriffe auf den jeweils notwendigen Umfang zu begrenzen.
Datenresidenz
Umgesetzt
Wo möglich und providerseitig verfügbar, setzen wir auf EU-nahe Infrastruktur.
Zugriffskontrolle
Umgesetzt
Authentifizierung, Rollenmodell und Workspace-Scoping sind im Produkt verankert.
Verschlüsselung
Umgesetzt
Übertragung erfolgt per TLS. Verschlüsselung at-rest wird von Infrastruktur-Providern bereitgestellt.
Incident Response
Aktiv
Sicherheitsmeldungen werden priorisiert triagiert; Ziel für Erstbestätigung: 72 Stunden.

Kontrollen & Maßnahmen

Identität & Zugriff
Authentifizierung (Clerk)

Zugriffe auf geschützte Bereiche laufen über Clerk-Authentifizierung.

Umgesetzt
Rollenmodell

Zugriffe werden über Rollen wie Admin, Editor und Member differenziert.

Umgesetzt
Least Privilege

Berechtigungen werden möglichst eng am Workspace- und Aufgabenkontext gehalten.

In Arbeit
Applikationssicherheit
Änderungsprüfung

Änderungen werden vor Veröffentlichung geprüft.

In Arbeit
Dependency Hygiene

Abhängigkeiten werden laufend beobachtet und aktualisiert.

In Arbeit
Rate Limiting & Abuse Prevention

Ausbau von Schutzmechanismen für missbrauchsanfällige Endpunkte ist geplant.

Geplant
Datenschutz & Schutzmaßnahmen
Transportverschlüsselung

Verbindungen zur Plattform sind auf HTTPS/TLS ausgelegt.

Umgesetzt
Backups

Backup-Funktionen werden primär durch unsere Infrastruktur-Provider bereitgestellt.

Umgesetzt
Audit Logging

Erweiterte Security-Audit-Logs für mehr Transparenz sind geplant.

Geplant
Multi-Tenancy-Isolation
Workspace-Isolation

Datenzugriffe werden über Workspace-Scoping und Supabase-RLS-Policies begrenzt.

Umgesetzt
Domain-Separation

Plattform-, Subdomain- und Custom-Domain-Routing folgt einem Tenant-Resolution-Modell.

Umgesetzt

Security Advisories

OXOM-2026-001

Vault Decrypt Secret — Unauthentifizierter API-Zugriff
Hoch

Eine interne Datenbankfunktion zur Entschlüsselung gespeicherter API-Credentials war ohne Authentifizierung über die REST-API erreichbar. Der Zugriff wurde auf serverseitige Service-Role beschränkt. Betroffene Daten: keine Anzeichen auf unautorisierte Zugriffe.

Gemeldet: 03.05.2026Behoben: 03.05.2026

Subprozessoren

Aktuelle Provider
Diese Liste zeigt zentrale externe Anbieter im aktuellen Produktbetrieb und kann sich ändern.
AnbieterZweckStandortLink
VercelHosting und Edge-AuslieferungEU/US (providerabhängig)vercel.com
SupabasePostgres-Datenbank und PlattformdiensteEU/US (providerabhängig)supabase.com
ClerkAuthentifizierung und Session-ManagementEU/US (providerabhängig)clerk.com
AnthropicAI FeaturesVariiertwww.anthropic.com/
OpenAIAI FeaturesVariiertopenai.com
DubLink-InfrastrukturVariiertdub.co
LiveblocksCollabEU/US (providerabhängig)liveblocks.io
CloudflareDatenspeicher (R2)EU/US (providerabhängig)www.cloudflare.com/
StripeZahlungsabwicklung und BillingEU/US (providerabhängig)stripe.com
DeepLÜbersetzung und SprachverarbeitungEU/US (providerabhängig)www.deepl.com/en
ElevenLabsText-to-SpeechVariiertelevenlabs.io
UpstashRedis-basiertes Rate LimitingEU/US (providerabhängig)upstash.com
DiscordCommunity- und Ankündigungs-IntegrationenVariiertdiscord.com
TwitchCommand- und Bot-IntegrationenVariiertwww.twitch.tv/
LinearIssue-Tracking und internes TicketingVariiertlinear.app
BufferSocial-Media-Planung und PublishingVariiertbuffer.com
StreamElementsChat-Bot-Commands pro AccountVariiertstreamelements.com
DocumensoDigitale Signatur von Verträgen und NDAsEU/US (providerabhängig)documenso.com
BrandfetchMarken-Logos und -Assets abrufenVariiertbrandfetch.com
ResendTransaktions-E-Mail-Versand (u. a. Postfach/Sponsor-Antworten)EU/US (providerabhängig)resend.com

Vulnerability Disclosure

Sicherheitsmeldungen
Sicherheitsmeldungen bitte an security@oxom.de.

Bitte betroffene URL, Reproduktionsschritte und erwartete Auswirkung angeben.

Keine Störung des laufenden Betriebs und nur minimal notwendiger Datenzugriff.

Reaktionsziele

  • Erstbestätigung innerhalb von 72 Stunden.
  • Kritisch: Ziel für erste Mitigation innerhalb von 72 Stunden.
  • Hoch: Ziel für Behebung innerhalb von 7 Tagen.
  • Mittel: Ziel für Behebung innerhalb von 30 Tagen.
  • Niedrig: Ziel für Behebung innerhalb von 90 Tagen.

Safe Harbor: Gutgläubige, verantwortungsvolle Meldungen werden unterstützt, sofern legal, nicht-destruktiv und mit begrenztem Scope getestet wird.

FAQs

Wo werden meine Daten gespeichert?

Daten liegen bei ausgewählten Infrastruktur-Providern. Wo sinnvoll und möglich, setzen wir auf EU-nahe Deployments.

Wie trennt ihr Workspaces voneinander?

Workspace-Daten werden auf Anwendungsebene und über Supabase Row-Level Security (RLS) voneinander isoliert.

Unterstützt oxom Custom Domains?

Ja. Subdomains und Custom Domains sind über das Domain-Mapping-Modell der Plattform vorgesehen.

Wie kann ich ein Sicherheitsproblem melden?

Bitte an security@oxom.de senden, inklusive betroffener URL, Reproduktionsschritten und möglicher Auswirkung.

Gibt es ein Bug-Bounty-Programm?

Ein öffentliches Bug-Bounty-Programm ist aktuell nicht angekündigt. Coordinated Disclosure ist über den Security-Kontakt möglich.

Unterstützt ihr SSO?

Ein öffentlicher SSO-Status ist derzeit nicht separat dokumentiert. Für den aktuellen Stand bitte Support kontaktieren.

Wie geht ihr mit AI-Daten um?

AI-Funktionen können externe Modell-Provider nutzen. Wir zielen darauf ab, nur notwendige Daten zu übermitteln und den Umfang zu minimieren.

Wie schnell reagiert ihr auf Sicherheitsmeldungen?

Ziel ist eine Erstbestätigung innerhalb von 72 Stunden und eine priorisierte Behebung nach Schweregrad.

Zuletzt aktualisiert: 5. August 2026