Datenstandort
Die primäre Infrastruktur läuft in Deutschland bei Hetzner Online GmbH. Object Storage, Postgres und Redis befinden sich im selben Rechenzentrum. EU/EEA-Ansässigkeit ist Standard für Inhalte, Konten und Spenderdaten.
Zugriff
Das Loracta-Engineering-Team nutzt SSH-Schlüsselzugang, der an persönliche Anmeldedaten gebunden ist. Alle Produktions-Lese-/Schreibvorgänge werden protokolliert. Wir lesen Mieterinhalte NICHT zu anderen Zwecken als essenziellem Support – und wenn Support es erfordert, fragen wir zuerst und prüfen den Zugriff.
Was wir niemals tun
- Verkaufen, vermieten oder anderweitig Ihre Daten für Marketing an Dritte weitergeben.
- Ihre Inhalte zur Schulung von KI-Modellen für unseren oder fremden Nutzen verwenden.
- Tracking-Skripte in Ihre öffentlich gerenderten Mieterseiten einfügen.
- Mietern erlauben, Inhalte anderer Mieter über API oder Admin zu lesen.
KI-Anbieter
Suche und der KI-Assistent im Workspace verwenden Anthropic Claude, Google Gemini und (für Transkription) Groq Whisper. Sowohl Anthropic als auch Google haben EU SCC Zusatzmaßnahmen unterzeichnet. Keine Mieterinhalte werden für das Training der Anbieter verwendet.
Authentifizierung
E-Mail + Passwort mit optionaler TOTP-MFA. OAuth über Google und Microsoft (Apple steht noch aus). SSO via SAML/OIDC verfügbar im Scale-Tarif. Sitzungen signieren Cookies mit HS256 gegen einen umgebungsbezogenen SECRET_KEY.
Verschlüsselung
Data in transit is protected with TLS today. Backups and stored files are being moved to encryption at rest (SSE-S3); roll-out is in progress. Per-tenant Postgres-row encryption is on our compliance roadmap below.
Prüfprotokoll
Jede administrative Aktion wird in einem mandantenspezifischen Audit-Log erfasst: wer, was, wann, Anfrage-ID, IP (nach 30 Tagen gekürzt), User-Agent-Hash. Mieter können ihr Audit-Log bei Bedarf über den Workspace exportieren.
Eigentum
Ihre Inhalte bleiben Ihr Eigentum. Die Nutzungsbedingungen gewähren Loracta das eingeschränkte Recht, sie für den Plattformdienst zu hosten, zu übertragen und zu verarbeiten – nichts weiter. Bei Beendigung exportieren Sie Ihr Archiv und wir löschen Ihre Daten innerhalb von 30 Tagen, sofern Sie keine verlängerte Aufbewahrung wählen.
DSGVO
Loracta erfüllt die DSGVO. Siehe unsere Datenschutzerklärung, DPA, und Ihre Rechte.
Unterauftragsverarbeiter
Siehe die vollständige und datierte Liste unter /subprocessors.
Vorfallmeldung
Wir melden Sicherheitsvorfälle, die Kundendaten betreffen, innerhalb von 72 Stunden nach Entdeckung über den Workspace-Posteingang, gemäß DSGVO Art. 33. Detaillierte Nachberichte werden betroffenen Mietern innerhalb von 14 Kalendertagen mitgeteilt.
Compliance-Fahrplan
- SOC 2 Typ 1 (im Umfang ab Umstieg auf Established-Tarif und höher).
- ISO 27001 (für 2027 geplant).
- Mandantenbezogene Zeilenverschlüsselung auf Basis des Mandanten-Hauptschlüssels.
- SIEM-Weiterleitung (Opt-in, nur für freigegebene Aktionen) für Mieter im Scale-Tarif.