LIVE · AUDIT-KETTE · EU-ANSÄSSIG
SYSTEM · 99,99 % VERFÜGBARKEIT
v 1.0 ↗ HERGESTELLT IN DER EU
eIDAS
Qualified signature
RGPD
GDPR Compliant
ISO 27001
Certified 2026
HDS
Health-grade hosting

End-to-End-Architektur.

5 Sicherheitsebenen, vom Smartphone des Technikers bis zur 7-jährigen gesetzlichen Archivierung.

Erfassung
TLS 1.3
EU-Cloud
AES-256
eIDAS
QES
Archiv
7 ans
Blockchain
SHA-256

Standards & Zertifizierungen.

Qualifizierte elektronische Signatur
Règlement UE 910/2014 · QES Level
✓ Konform

Nexbasira nutzt die Qualifizierte Elektronische Signatur (QES) im Sinne der EU-eIDAS-Verordnung. Es ist die höchste in Europa anerkannte Stufe der elektronischen Signatur, vor dem Gesetz einer handschriftlichen Unterschrift gleichgestellt.

Rechtlich durchsetzbar
Von Gerichten in allen 27 EU-Mitgliedstaaten anerkannt.
Verifizierte Identität
Video-KYC + Ausweisprüfung vor der Unterzeichnung.
RFC 3161-Zeitstempel
Qualifizierter Zeitstempel durch Vertrauensdiensteanbieter.
Qualifizierter Vertrauensdiensteanbieter
QTSP-Partner, gelistet von der ANSSI.
Schutz personenbezogener Daten
Règlement UE 2016/679 · DPO certifié
✓ Konform

Nexbasira ist GDPR-nativ: Datenschutz ist in das Produkt eingebaut, nicht nachträglich aufgesetzt. Unser DPO (Data Protection Officer) ist AFNOR-zertifiziert.

Nur EU-Daten
100% in Frankreich & Deutschland gehostet. Keine Übertragungen außerhalb der EU.
Recht auf Löschung
Vollständige Löschung auf Anfrage, in max. 30 Tagen.
Datenportabilität
Export aller Daten als JSON/PDF jederzeit.
DPA / Unterauftragsverarbeitung
Auftragsverarbeitungsvertrag mit jedem Enterprise-Kunden unterzeichnet.
Informationssicherheits-Management
Certifié 2026 · Audit annuel
✓ Zertifiziert

Nexbasira ist seit 2026 nach ISO 27001 zertifiziert. Unser ISMS umfasst den gesamten Produktumfang, die Infrastruktur, das Personal und die Geschäftsprozesse. Jährliches externes Audit.

End-to-End-Verschlüsselung
TLS 1.3 bei der Übertragung, AES-256 im Ruhezustand.
Strikte Zugriffskontrolle
SSO, verpflichtende MFA, Least-Privilege-Prinzip.
Vierteljährliche Pentests
Externe Penetrationstests 4×/Jahr + Bug-Bounty.
Getestetes BCP / DRP
Business-Continuity-Plan 2×/Jahr getestet. RTO < 4h, RPO < 15min.
Hosting von Gesundheitsdaten
Disponible sur demande · Plan Enterprise
Option

Für Kunden aus dem medizinischen Sektor oder mit sensiblen Daten bietet Nexbasira HDS-Hosting über OVHcloud an, zertifiziert vom französischen Gesundheitsministerium. Verfügbar im Enterprise-Plan.

Audits & Attestierungen.

Alle unsere Audit-Berichte sind für Enterprise-Kunden auf Anfrage verfügbar (unter NDA).

Audit / Zertifizierung
Prüfer
Letzte Aktualisierung
Status
ISO 27001:2022
Bureau Veritas
Mar 2026
✓ ACTIVE
SOC 2 Type II
Mazars
Feb 2026
✓ ACTIVE
RGPD Audit
CNIL Compliance
Jan 2026
✓ ACTIVE
Pentest external
Synacktiv
Apr 2026
✓ PASSED
eIDAS QTSP
ANSSI listing
2025
✓ ACTIVE

Für Ihr Sicherheitsteam.

Konkrete Antworten auf die übliche Checkliste. Jede Zeile steht im Code, in diesem Commit — keine Marketing-Wunschliste.

🇪🇺

Datenresidenz

Primäre Region eu-central-1 (Frankfurt) + eu-west-3 (Paris)
Schrems II Keine US-Control-Plane. Kein US-Unterauftragsverarbeiter in der Audit-Kette oder Nachweisspeicherung.
Speicherung Verschlüsseltes S3 mit organisationspräfixierten Schlüsseln. Lifecycle in Cold-Archive nach 90 Tagen für die eIDAS-Aufbewahrung.
Self-host Verfügbar im Enterprise-Plan. Docker- + Caddy-Stack dokumentiert.
🔐

Kryptografie

Audit-Kette SHA-256 über kanonische JSON-Umschläge. Verweis auf den vorherigen Link je Ereignis. Postgres-Advisory-Lock pro Session.
Zeitstempelung 3 unabhängige TSAs — Tezos (YodaLedger), RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Verankert bei Sitzungsende + auf Anfrage.
Webhook-Signierung HMAC-SHA256 im Format t=...,v1=.... 5-Min-Toleranz für Uhrenabweichung. Fernet-verschlüsseltes Secret im Ruhezustand.
API-Zugangsdaten SHA-256 + SECRET_KEY-Pepper im Ruhezustand. Constant-Time-Verifikation. Soft-Revoke bewahrt die Audit-Kette.
Feld-Tokens Einmal-JWT HS256, IP/UA-gebunden, zeitlich begrenzt, auf eine Session + einen Teilnehmer beschränkt.
PAdES-Signierung Detached PKCS#7/CMS im PDF-Signaturdictionary. RFC 3161-Zeitstempel über dem Signaturwert. Subfilter ETSI.CAdES.detached.
🛡

Zugriffskontrollen

Mandantenisolierung Postgres Row-Level Security auf jeder mandantenfähigen Tabelle. app.current_org als Session-Level-GUC, von der Middleware bei jeder Anfrage erzwungen.
RBAC 4 Systemrollen pro Organisation (org_admin / inspector / observer / auditor) + benutzerdefinierte Rollen. Slug-geprüft auf View-Ebene + gegengeprüft durch RLS.
MFA TOTP. Richtlinie pro Organisation: MFA für die Rolle org_admin erforderlich, falls aktiviert.
SSO OIDC + SAML 2.0. JIT-Provisionierung, begrenzt durch E-Mail-Domain-Allowlist + Standardrolle.
SCIM SCIM 2.0-Endpunkt mit Bearer-Token pro Organisation. Standard-Ressourcen /Users + /Groups.
⚙️

Operative Sicherheit

CI-Gate ruff strict gate (backend) + eslint strict (frontend) + Playwright E2E + pytest + vitest. Ein einziger Warnhinweis lässt den Build scheitern.
SBOMs CycloneDX-SBOMs pro Build veröffentlicht (Backend + 3 Frontend-Projekte + 3 SDK-Pakete).
Abhängigkeits-Scanning pip-audit auf requirements.txt + npm audit für jedes Paket bei jedem CI-Lauf.
Reproduzierbare Builds Docker-Images per Digest gepinnt. requirements.txt + package-lock.json committet.
Logging Strukturierte JSON-Logs. Keine rohen PII in Logs. 30 Tage Hot-Retention, 1 Jahr Cold.

Etwas gefunden?

Wir wissen das zu schätzen. Hier sind die Zusagen, die wir im Gegenzug machen, und der sichere Kanal, um uns zu erreichen.

01

Empfangsbestätigung innerhalb von 2 Werktagen

Menschliche Antwort, kein Autoresponder. Sie wissen, dass wir es gelesen haben.

02

Triage und CVE innerhalb von 5 Tagen

Schweregrad-Klassifizierung, Zuweisung einer internen ID, Behebung in der Warteschlange.

03

Kritische Fixes innerhalb von 7 Tagen

Für kritische Schwachstellen nach der Triage. Advisories folgen den CVE-Konventionen.

04

Öffentliche Anerkennung & Bounty

Öffentliche Hall of Fame, falls Sie möchten. Geldprämien je nach Schweregrad.

Sichere E-Mail
security@nexbasira.com
PGP-Schlüssel — Fingerabdruck
A1B2 C3D4 E5F6 0708 1920 · 3132 3435 3637 3839 4041
Öffentlicher Schlüssel
/.well-known/pgp.asc
Vollständige Richtlinie
/.well-known/security.txt

Bitte veröffentlichen Sie nichts, bevor wir einen Fix ausgeliefert haben. Wir halten Sie bei jedem Schritt auf dem Laufenden.

Brauchen Sie den Sicherheitsfragebogen?

CAIQ, VSA, SIG oder Ihr eigenes Format — wir antworten innerhalb von 5 Werktagen und liefern die Artefakte (SBOM, Pentest-Berichte, Attestierungen).