html Sicherheit & Vertrauen | Harbinge.rs

Harbinge.rs entwickelt Produkte für die Feldauswertung, die operative Reibungsverluste verringern.

info@harbinge.rs

Sicherheit & Vertrauen

Zuletzt aktualisiert: 19. August 2026

Forager wurde speziell für regulierte Umgebungen entwickelt. Sicherheit ist kein Feature, das wir nachträglich hinzugefügt haben, sondern sie ist Teil der Architektur. Auf dieser Seite erfahren Sie, wie wir Kundendaten schützen, wie unser aktueller Compliance-Status aussieht und wie Sie die detaillierte Dokumentation anfordern können, die Sie für Ihre Sicherheitsprüfung benötigen.

Architektur: So konzipiert, dass sie sich aus Ihrem Netzwerk heraushält

  • Eine Integration in Ihr Unternehmensnetzwerk ist nicht erforderlich. Die Forager-App läuft auf Android-Geräten über deren eigene Netzwerkverbindung; Raven-Beacons senden kryptografisch signierte (HMAC-SHA256) Telemetriedaten an Gateways, die eine dedizierte Mobilfunk-Uplink-Verbindung nutzen. Keines unserer Produkte verbindet sich mit Ihrem WLAN, greift auf Ihre VLANs zu oder erfordert Ausnahmen in Ihrer Firewall.
  • Anlagendaten, keine Patientendaten. Forager erfasst Daten zu Geräten: Geräte-IDs, Standorte und den Verlauf der Anwesenheitsbestätigungen. Die Plattform ist nicht dafür ausgelegt, geschützte Gesundheitsdaten (PHI) oder Patientenakten zu empfangen oder zu speichern.
  • Fotos von Inventaretiketten werden niemals unbeschnitten vom Gerät übertragen. Das Zuschneiden des Barcodes/Etiketts erfolgt vor dem Hochladen auf dem Mobilgerät anhand eines im Arbeitsspeicher befindlichen Kamerabildes; das vollständige, unbeschnittene Bild wird niemals in eine Datei, Galerie oder einen Speicher geschrieben, sodass es kein unbeschnittenes Original gibt, das synchronisiert, gesichert oder missbraucht werden könnte. Harbingers empfängt, speichert oder überträgt niemals das vollständige Kamerabild.
  • In der Datenbank wird die Isolation zwischen verschiedenen Mandanten erzwungen. Jede Kundendatentabelle verfügt über eine auf Ihre Organisation beschränkte Sicherheit auf Zeilenebene, die von PostgreSQL selbst und nicht durch Anwendungscode durchgesetzt wird. Ein mandantenübergreifender Zugriff ist über keinen Anwendungspfad hinweg strukturell unmöglich.

Datenschutz

  • Verschlüsselung während der Übertragung: TLS auf jedem Endpunkt: mobile App, Dashboard, APIs und Webhooks.
  • Verschlüsselung im Ruhezustand: Kundendaten werden von unserem Cloud-Anbieter im Ruhezustand verschlüsselt; Integrationsgeheimnisse (wie beispielsweise Webhook-Signaturschlüssel) werden zusätzlich in einem speziellen Datenbank-Tresor verschlüsselt und sind für Browser-Clients oder Protokolle niemals einsehbar.
  • Fotobeweise: Die Fotos für die Bescheinigungen werden in privaten Buckets gespeichert, auf die ausschließlich über kurzlebige, signierte URLs zugegriffen werden kann, die auf Ihre Organisation beschränkt sind.
  • Sicherungen: Automatische tägliche Backups durch den Anbieter sowie unabhängige, verschlüsselte Offsite-Backups unter unserer direkten Kontrolle, mit nachgewiesenen Wiederherstellungen, nicht nur vermeintlichen.

Zugriffskontrolle und Rechenschaftspflicht

  • Rollenbasierter Zugriff: Auf der Datenbankebene werden dreistufige Rollen (Admin / Lead / Tech) durchgesetzt, wobei für Teamleiter der Geltungsbereich auf die Website-Ebene beschränkt ist.
  • Mehrfaktor-Authentifizierung ist für alle Administratorkonten obligatorisch und wird serverseitig bei jeder Anfrage durchgesetzt, nicht nur bei der Anmeldung.
  • Protokollierung von Prüfvorgängen: Jede Verwaltungsaktion wird in ein unveränderliches Audit-Protokoll geschrieben, das festhält, wer, was, wann, die IP-Adresse des Absenders und das Ergebnis, einschließlich abgelehnter Versuche. Audit-Einträge können über keinen Anwendungspfad bearbeitet oder gelöscht werden.
  • Unveränderlicher Nachweisverlauf: Anwesenheitsbestätigungen können nur neu angelegt werden. Bei Korrekturen werden neue Datensätze erstellt; der Verlauf wird niemals überschrieben.

Verfügbarkeit

  • Aktueller Status: status.harbinge.rs: Öffentliche Verfügbarkeitsüberwachung von Produktionsdiensten mit Ereignisverlauf und RSS-Abonnement.
  • Dokumentierte Notfallwiederherstellung mit festgelegten Wiederherstellungsprioritäten und erprobten Wiederherstellungsverfahren.
  • Graceful Degradation: Die Kernplattform läuft vollständig bei den großen Cloud-Anbietern; Ausfälle von Zusatzverarbeitungsdiensten haben keine Auswirkungen auf die Bestandsverfolgung, die Zertifizierung oder den Zugriff auf das Dashboard.

Compliance-Situation

SOC 2 Typ 2In Vorbereitung: Kontrollumgebung implementiert und dokumentiert; Beobachtungszeitraum noch nicht begonnen. Die Dokumentation zur Kontrollumgebung steht potenziellen Kunden im Rahmen einer Geheimhaltungsvereinbarung zur Verfügung.
HIPAAEntwickelt für Umgebungen, die unter die HIPAA-Vorschriften fallen. Forager ist so konzipiert, dass es ohne PHI betrieben wird; Organisationen mit HIPAA-Verpflichtungen sollten die Datenverarbeitung durch Forager gemeinsam mit ihren Compliance-Teams prüfen. Eine BAA ist auf Anfrage erhältlich.
Datenschutz-GrundverordnungFür Unternehmenskunden steht eine Datenverarbeitungsvereinbarung mit Standardvertragsklauseln zur Verfügung. Siehe unsere Datenschutzerklärung.
RichtlinienVerwaltet und versioniert: Incident Response, Änderungsmanagement, Rotation von Zugangsdaten, Datenaufbewahrung, Audit-Protokollierung, Lieferantenrisiken. Verfügbar unter Geheimhaltungsvereinbarung.

Unterauftragsverarbeiter

Wir halten unsere Lieferantenliste bewusst kurz. Kundendaten werden verarbeitet von:

Anbieter Rolle Standort
Supabase (auf AWS)Datenbank, Authentifizierung, DateispeicherungVereinigte Staaten (us-west-1)
VercelWeb-Dashboard für HostingVereinigte Staaten
CloudflareDNS, CDN, DDoS-SchutzGlobaler Vorsprung
BackblazeVerschlüsselte externe BackupsVereinigte Staaten (US-Westen)

Jeder Unterauftragsverarbeiter verfügt über eigene, unabhängige Sicherheitszertifikate (SOC 2 / ISO 27001). Unternehmenskunden werden gemäß der Datenschutzvereinbarung (DPA) über Änderungen bei den Unterauftragsverarbeitern informiert.

Datenaufbewahrung, Löschung und Export

  • Exportieren, solange aktiv: Kunden können ihre aktuelle Bestandsliste jederzeit über das Dashboard als CSV-Datei exportieren, ohne dass hierfür eine Anfrage erforderlich ist.
  • Bei Beendigung: Das Löschen der Daten eines Unternehmens ist ein überwachter Vorgang: Er erfordert einen expliziten Bestätigungsschritt, wird mit Angaben dazu protokolliert, wer ihn durchgeführt hat und aus welchem Grund, und wirkt sich auf alle Tabellen und gespeicherten Dateien aus (Profile, Standortverlauf, Bescheinigungen, Vermögenswerte, Grundrisse, Fotos und Authentifizierungskonten). Für den Fall einer strittigen oder versehentlichen Löschanforderung wird kurzzeitig ein Snapshot aufbewahrt.
  • Zeitleiste: Primärdaten werden innerhalb von 30 Tagen nach Eingang eines bestätigten Kündigungsantrags gelöscht. Kopien in verschlüsselten Backups, einschließlich des Snapshots vor der Löschung, werden im Rahmen unserer standardmäßigen Backup-Rotation entfernt und sind spätestens 90 Tage nach der Kündigung nicht mehr vorhanden.

Benachrichtigung über Datenschutzverletzungen

Sollten wir einen Vorfall feststellen, der Kundendaten betrifft, werden wir die betroffenen Kunden unverzüglich und spätestens 72 Stunden nach Feststellung des Vorfalls benachrichtigen, entsprechend den in der DSGVO festgelegten Benachrichtigungsfristen. Die Benachrichtigung wird an den hinterlegten Ansprechpartner des Kontos gesendet und enthält Informationen darüber, was geschehen ist, welche Daten betroffen sind und welche Maßnahmen wir ergreifen.

Eine Sicherheitslücke melden

Wenn Sie glauben, ein Sicherheitsproblem in einem Produkt oder Dienst von Harbinge.rs entdeckt zu haben, senden Sie bitte eine E-Mail an Compliance@harbinge.rs mit den Einzelheiten. Wir verpflichten uns, Meldungen innerhalb von 2 Werktagen zu bestätigen. Bitte führen Sie ohne vorherige schriftliche Genehmigung keine Tests an Produktionssystemen durch, die Kundendaten enthalten.

Anforderung von Sicherheitsunterlagen

Interessenten können unsere Antworten auf den Sicherheitsfragebogen, die Kontrollunterlagen, die Datenschutzvereinbarung (DPA) oder die BAA anfordern, indem sie sich an folgende Adresse wenden: Compliance@harbinge.rs oder über die Kontaktformular. Die meisten Anfragen werden im Rahmen einer beiderseitigen Vertraulichkeitsvereinbarung innerhalb weniger Werktage bearbeitet.