Trust Center
Transparenz zu Sicherheit, Datenschutz und Verlässlichkeit bei oxom.
Status & Highlights
Kontrollen & Maßnahmen
Zugriffe auf geschützte Bereiche laufen über Clerk-Authentifizierung.
Zugriffe werden über Rollen wie Admin, Editor und Member differenziert.
Berechtigungen werden möglichst eng am Workspace- und Aufgabenkontext gehalten.
Änderungen werden vor Veröffentlichung geprüft.
Abhängigkeiten werden laufend beobachtet und aktualisiert.
Ausbau von Schutzmechanismen für missbrauchsanfällige Endpunkte ist geplant.
Verbindungen zur Plattform sind auf HTTPS/TLS ausgelegt.
Backup-Funktionen werden primär durch unsere Infrastruktur-Provider bereitgestellt.
Erweiterte Security-Audit-Logs für mehr Transparenz sind geplant.
Datenzugriffe werden über Workspace-Scoping und Supabase-RLS-Policies begrenzt.
Plattform-, Subdomain- und Custom-Domain-Routing folgt einem Tenant-Resolution-Modell.
Security Advisories
OXOM-2026-001
Eine interne Datenbankfunktion zur Entschlüsselung gespeicherter API-Credentials war ohne Authentifizierung über die REST-API erreichbar. Der Zugriff wurde auf serverseitige Service-Role beschränkt. Betroffene Daten: keine Anzeichen auf unautorisierte Zugriffe.
Subprozessoren
| Anbieter | Zweck | Standort | Link |
|---|---|---|---|
| Vercel | Hosting und Edge-Auslieferung | EU/US (providerabhängig) | vercel.com |
| Supabase | Postgres-Datenbank und Plattformdienste | EU/US (providerabhängig) | supabase.com |
| Clerk | Authentifizierung und Session-Management | EU/US (providerabhängig) | clerk.com |
| Anthropic | AI Features | Variiert | www.anthropic.com/ |
| OpenAI | AI Features | Variiert | openai.com |
| Dub | Link-Infrastruktur | Variiert | dub.co |
| Liveblocks | Collab | EU/US (providerabhängig) | liveblocks.io |
| Cloudflare | Datenspeicher (R2) | EU/US (providerabhängig) | www.cloudflare.com/ |
| Stripe | Zahlungsabwicklung und Billing | EU/US (providerabhängig) | stripe.com |
| DeepL | Übersetzung und Sprachverarbeitung | EU/US (providerabhängig) | www.deepl.com/en |
| ElevenLabs | Text-to-Speech | Variiert | elevenlabs.io |
| Upstash | Redis-basiertes Rate Limiting | EU/US (providerabhängig) | upstash.com |
| Discord | Community- und Ankündigungs-Integrationen | Variiert | discord.com |
| Twitch | Command- und Bot-Integrationen | Variiert | www.twitch.tv/ |
| Linear | Issue-Tracking und internes Ticketing | Variiert | linear.app |
| Buffer | Social-Media-Planung und Publishing | Variiert | buffer.com |
| StreamElements | Chat-Bot-Commands pro Account | Variiert | streamelements.com |
| Documenso | Digitale Signatur von Verträgen und NDAs | EU/US (providerabhängig) | documenso.com |
| Brandfetch | Marken-Logos und -Assets abrufen | Variiert | brandfetch.com |
| Resend | Transaktions-E-Mail-Versand (u. a. Postfach/Sponsor-Antworten) | EU/US (providerabhängig) | resend.com |
Vulnerability Disclosure
Bitte betroffene URL, Reproduktionsschritte und erwartete Auswirkung angeben.
Keine Störung des laufenden Betriebs und nur minimal notwendiger Datenzugriff.
Reaktionsziele
- Erstbestätigung innerhalb von 72 Stunden.
- Kritisch: Ziel für erste Mitigation innerhalb von 72 Stunden.
- Hoch: Ziel für Behebung innerhalb von 7 Tagen.
- Mittel: Ziel für Behebung innerhalb von 30 Tagen.
- Niedrig: Ziel für Behebung innerhalb von 90 Tagen.
Safe Harbor: Gutgläubige, verantwortungsvolle Meldungen werden unterstützt, sofern legal, nicht-destruktiv und mit begrenztem Scope getestet wird.
FAQs
Wo werden meine Daten gespeichert?
Daten liegen bei ausgewählten Infrastruktur-Providern. Wo sinnvoll und möglich, setzen wir auf EU-nahe Deployments.
Wie trennt ihr Workspaces voneinander?
Workspace-Daten werden auf Anwendungsebene und über Supabase Row-Level Security (RLS) voneinander isoliert.
Unterstützt oxom Custom Domains?
Ja. Subdomains und Custom Domains sind über das Domain-Mapping-Modell der Plattform vorgesehen.
Wie kann ich ein Sicherheitsproblem melden?
Bitte an security@oxom.de senden, inklusive betroffener URL, Reproduktionsschritten und möglicher Auswirkung.
Gibt es ein Bug-Bounty-Programm?
Ein öffentliches Bug-Bounty-Programm ist aktuell nicht angekündigt. Coordinated Disclosure ist über den Security-Kontakt möglich.
Unterstützt ihr SSO?
Ein öffentlicher SSO-Status ist derzeit nicht separat dokumentiert. Für den aktuellen Stand bitte Support kontaktieren.
Wie geht ihr mit AI-Daten um?
AI-Funktionen können externe Modell-Provider nutzen. Wir zielen darauf ab, nur notwendige Daten zu übermitteln und den Umfang zu minimieren.
Wie schnell reagiert ihr auf Sicherheitsmeldungen?
Ziel ist eine Erstbestätigung innerhalb von 72 Stunden und eine priorisierte Behebung nach Schweregrad.
Zuletzt aktualisiert: 5. August 2026