VoiCase Favicon

Sieben Sicherheitsebenen.
Null Kompromisse.

VoiCase ist eine sichere cloudbasierte Lösung für Hinweisgebermeldungen für europäische Unternehmen und globale Compliance-Teams. Jede Ebene ist unabhängig gehärtet.

GDPRAES-256ISO 27001TLS 1.3SOC 2 Ready
99.9%
Plattform-Verfügbarkeit
0
Datenverletzungen
7
Sicherheitsebenen
24/7
Bedrohungsüberwachung
Standards & Zertifizierungen
ISO 27001
GDPR
SOC 2 Ready
TLS 1.3
AES-256 · KMS
HSTS · CSP
AWS WAF
PostgreSQL RLS
OIDC Deploy
hCaptcha
Architektur

Tiefengestaffelte Verteidigung. Sieben unabhängige Ebenen.

Jede Ebene arbeitet unabhängig — eine Schwachstelle an einem Punkt wird durch die Ebenen darüber und darunter abgefangen.

1

Edge- & Bot-Schutz

AWS WAF mit 5 Regelgruppen — OWASP-Muster, bekannte Exploits und gestaffeltes Ratenlimit. hCaptcha bei allen öffentlichen Formularen.

2

Transportverschlüsselung

TLS 1.3 bevorzugt, 1.2 Minimum. HTTP → HTTPS 301 Umleitung. Kein Klartext-Datenverkehr in der gesamten Anfragekette.

3

Netzwerkisolierung

Private VPC mit SG-Referenzkette. Anwendung und Datenbank in isolierten Subnetzen — keine öffentlichen IPs. S3 über VPC Gateway Endpoint.

4

Identität & Zugriff

OIDC für CI/CD, IAM-tokenbasierte Datenbank-Authentifizierung, JWT + MFA für Benutzer. 4 Rollen × 16 Berechtigungs-Flags pro Benutzer.

5

Geheimnisverwaltung

16 Secrets in AWS Secrets Manager, beim Container-Start injiziert. Kein Klartext in Task-Definitionen, API-Ausgaben oder Logs.

6

Anwendungs-Sicherheit

BaseApiHandler validiert jede Anfrage: Organisationsprüfung, Rollen- & Berechtigungsprüfung, UUID-Bereinigung. Typisiertes Audit-Log.

7

Daten im Ruhezustand

AES-256 in allen Speichern — Aurora (KMS), S3 (SSE-S3), ECR-Images, Secrets Manager. Versionierung, Löschschutz, 7-Tage-Backups.

Sicherheitsebenen

Zum Schutz gebaut. Auf jeder Ebene.

Sechs Sicherheitsdomänen arbeiten zusammen, damit Ihre Daten und Ihre Hinweisgeber sicher bleiben.

Edge-Schutz

Mehrstufige Edge-Abwehr

Angriffe werden am Perimeter gestoppt — bevor sie eine einzige Zeile Anwendungscode erreichen.

  • AWS WAF mit OWASP Core Rule Set + Known Bad Inputs — blockiert SQLi, XSS, SSRF, Log4Shell automatisch
  • Gezieltes Ratenlimit: Auth-Endpunkte (300/5min), KI-Endpunkte (500/5min), global (3.000/5min pro IP)
  • hCaptcha-Bot-Schutz bei jedem öffentlichen Meldeformular; HTTP → HTTPS 301 Umleitung — kein Klartext-Datenverkehr
Netzwerk

Private Netzwerkarchitektur

Anwendungsdienste und Datenbanken haben keine direkte Internetverbindung — Datenverkehr fließt über einen gehärteten Pfad.

  • Private VPC mit ECS-Containern und Aurora PostgreSQL in isolierten Subnetzen — keine öffentlichen IPs
  • Dreistufige Sicherheitsgruppen-Kette: ALB → ECS → Aurora mit SG-Referenzregeln
  • S3-Datenverkehr über VPC Gateway Endpoint geroutet — verlässt nie den AWS-Backbone
Verschlüsselung

Ende-zu-Ende-Verschlüsselung

Jedes Byte ist bei Übertragung und Speicherung verschlüsselt — mit dedizierten KMS-Schlüsseln.

  • TLS 1.3 bevorzugt, 1.2 Minimum (1.0/1.1 vollständig blockiert)
  • AES-256 im Ruhezustand: Aurora PostgreSQL (KMS), S3-Anhänge (SSE-S3), Secrets Manager (KMS)
  • HSTS, CSP, X-Frame-Options DENY, X-Content-Type-Options auf jeder Antwort erzwungen
Zugriffskontrolle

Granulare Zugriffskontrolle

Vier Rollenstufen, 16 Berechtigungs-Flags pro Benutzer und Mandantenisolierung auf Datenbankebene.

  • 4 Rollen (Admin / Manager / Mitglied / Betrachter) × 16 granulare Berechtigungs-Flags pro Benutzer
  • PostgreSQL Row-Level Security — mandantenübergreifender Zugriff unmöglich
  • MFA für Admins erzwungen; Passkey / WebAuthn unterstützt; IAM-Datenbank-Auth
Datenschutz

Anonym durch Architektur

Identität des Hinweisgebers ist strukturell von der Meldung getrennt — geschützt durch Code, nicht durch Richtlinien.

  • Domänenisolierte Meldung — Melder- und Admin-Oberflächen teilen keine Cookies oder Sitzungen
  • IP-Adressen der Hinweisgeber werden Administratoren auf keiner Ebene offengelegt
  • Kein Konto, Login oder identifizierende Informationen erforderlich — vollständig anonyme Abgabe
  • Eindeutiger sicherer Token für Nachverfolgung ausgestellt; Row-Level Security
Compliance

Standardmäßig Compliance-bereit

Audit-Trails, DSGVO-Workflows und Datenresidenzsteuerung direkt in die Plattform integriert.

  • Unveränderbarer Audit-Trail für jede Vorgangsaktion und Datenänderung
  • Integrierte DSGVO-Workflows: Auskunftsersuchen, Aufbewahrungsprüfwarteschlange, 1-Klick PDF-Export
  • Alle Daten in der EU (Frankfurt, Deutschland); ausgerichtet auf SOC 2 und ISO 27001
Live-Architektur

Erkunden Sie den kompletten Stack. Klicken Sie auf eine Komponente.

Eine interaktive Karte aller Sicherheitsprüfpunkte, die Ihre Daten passieren — vom Browser des Benutzers bis zur verschlüsselten Datenbank.

Öffentliches Internet

Der gesamte Client-Datenverkehr ist mit TLS 1.3 als bevorzugtem Protokoll und TLS 1.2 als Minimum verschlüsselt. Ältere TLS-Versionen sind dauerhaft deaktiviert. HTTP-Port 80 leitet per 301-Redirect um — kein Klartext-Datenverkehr.

Sicherheitsmaßnahmen

TLS 1.3 bevorzugt — authentifizierte Verschlüsselung mit Forward Secrecy
TLS 1.2 Minimum — TLS 1.0 und 1.1 dauerhaft blockiert
AWS ELBSecurityPolicy-TLS13-1-2-2021-06
HTTP Port 80 → 301 permanente HTTPS-Umleitung

Jede eingehende Anfrage passiert die AWS Web Application Firewall, bevor sie Anwendungscode erreicht. Fünf Regelgruppen blockieren OWASP-Angriffsmuster, bekannte Exploits und erzwingen Ratenlimits.

Sicherheitsmaßnahmen

P10 — OWASP Core Rule Set (SQLi, XSS, Path Traversal)
P20 — Bekannte schädliche Eingaben (Log4Shell, SSRF, RFI, bekannte CVEs)
P30 — Auth-Endpunkt-Ratenlimit: 300 Anfr. / 5 Min. → BLOCKIEREN
P40 — KI-Endpunkt-Ratenlimit: 500 Anfr. / 5 Min. → BLOCKIEREN
P50 — Globales Ratenlimit: 3.000 Anfr. / 5 Min. pro IP → BLOCKIEREN

Der ALB übernimmt die TLS-Terminierung, verteilt Datenverkehr über Verfügbarkeitszonen und leitet nur an gesunde Container weiter. Er ist der einzige Zugangspunkt.

Sicherheitsmaßnahmen

TLS am ALB terminiert — Datenverkehr an private Subnetze weitergeleitet
Multi-AZ-Verteilung: eu-central-1a und eu-central-1c
Gesundheitsprüfungen steuern neue Deployments vor Verkehrsaufnahmen
Port 3000 Weiterleitung nur über Sicherheitsgruppen-Referenz
Privates VPC · eu-central-1

Die Anwendung läuft in ECS Fargate-Containern in privaten Subnetzen ohne öffentliche IP. Melde- und Admin-Oberflächen laufen auf getrennten Domänen.

Sicherheitsmaßnahmen

Privates Subnetz — assignPublicIp: DEAKTIVIERT
Domänenisolierte Meldung — Melder und Admin teilen keine Cookies oder Ursprungskontexte
JWT + MFA Durchsetzung in Middleware
Organisation + Rolle + 16 Berechtigungs-Flags pro Anfrage geprüft
16 Secrets aus Secrets Manager über ARN-Referenzen injiziert
HSTS, CSP, X-Frame-Options DENY auf jeder Antwort
hCaptcha bei allen öffentlichen Melde-Endpunkten

Aurora PostgreSQL läuft in einem privaten Subnetz und akzeptiert nur Verbindungen von der ECS-Task-Sicherheitsgruppe auf Port 5432. Row-Level Security erzwingt die Mandantenisolierung.

Sicherheitsmaßnahmen

Privates Subnetz — Port 5432 nur aus ECS-Task SG
PostgreSQL Row-Level Security: Mandantenisolierung durch DB-Engine erzwungen
AES-256 Verschlüsselung im Ruhezustand über dedizierten KMS-Schlüssel
IAM tokenbasierte Authentifizierung — keine statischen Passwörter
SSL auf allen Verbindungen erzwungen
Löschschutz AN · Automatische 7-Tage-Backups

Dateianhänge werden in einem vollständig privaten S3-Bucket gespeichert. Dateien sind nur über temporäre signierte URLs mit 24-Stunden-Gültigkeit zugänglich.

Sicherheitsmaßnahmen

Alle 4 öffentlichen Zugriffsblockaden aktiv — kein öffentlicher Zugriff
AES-256 Verschlüsselung im Ruhezustand (SSE-S3)
Versionierung AN — Zeitpunktbezogene Datenwiederherstellung
Signierte URLs mit 24h TTL — Dateien nie öffentlich exponiert
VPC Gateway Endpoint — S3-Datenverkehr bleibt im AWS-Backbone
HTTPS-only Bucket-Richtlinie — HTTP-Anfragen liefern 403

16 Anwendungsschlüssel unter einem dedizierten Präfix im AWS Secrets Manager gespeichert. Beim Containerstart injiziert.

Sicherheitsmaßnahmen

16 Secrets unter voicase/ Präfix
Verschlüsselt im Ruhezustand mit dediziertem KMS-Schlüssel
Injiziert als secrets[].valueFrom ARN-Referenzen
Kein Klartext in DescribeTaskDefinition API-Ausgabe
Ausführungsrolle nur auf voicase/* Präfix beschränkt
CI/CD authentifiziert über OIDC — keine gespeicherten Anmeldedaten
Unser Versprechen

Vertrauen verdient durch Taten, nicht Worte.

Wir haben in eine Sicherheitsinfrastruktur investiert, die Branchenstandards übertrifft.

Zero-Trust-Architektur

Jede Anfrage passiert WAF, TLS, JWT-Validierung, Organisationsprüfungen und Row-Level Security — sieben unabhängige Ebenen.

Fälschungssichere Audit-Trails

Jede Aktion, jedes Zugriffsereignis und jede Datenänderung wird dauerhaft mit typisierten Sicherheitsereignissen protokolliert.

Anonym durch Architektur

Die Identität des Hinweisgebers ist strukturell von den Daten getrennt. IPs, Sitzungen und Metadaten werden niemals offengelegt.

EU-ansässig, löschgeschützt

Alle Daten werden in Frankfurt (eu-central-1) auf ISO 27001-Infrastruktur gespeichert. Aurora-Löschschutz, automatisierte Backups und 99,9 % Verfügbarkeit.

Sicherheits-FAQ

Sicherheitsfragen, klar beantwortet

Alles, was Sie über den Schutz Ihrer Daten und Ihrer Hinweisgeber wissen müssen.

Alle Daten werden auf ISO 27001-zertifizierter AWS-Infrastruktur in der EU (Frankfurt, Deutschland — eu-central-1) gespeichert. Anwendungskontainer und die Datenbank laufen in privaten Subnetzen ohne öffentliche IP-Adressen. Der Zugriff ist strikt rollenbasiert mit vier Berechtigungsstufen, 16 granularen Berechtigungs-Flags pro Benutzer und abteilungsspezifischer Sichtbarkeit. PostgreSQL Row-Level Security erzwingt die Mandantenisolierung auf Datenbankebene.

Hinweisgeber geben Meldungen ab, ohne ein Konto zu erstellen oder identifizierende Informationen anzugeben. Ein eindeutiger sicherer Token wird für die Nachverfolgung ausgestellt. IP-Adressen der Hinweisgeber werden nur auf Plattform-Sicherheitsebene zur Missbrauchsverhinderung verarbeitet und sind für Organisations-Administratoren niemals zugänglich. hCaptcha schützt alle öffentlichen Formulare.

Bei der Übertragung: TLS 1.3 ist das bevorzugte Protokoll (TLS 1.2 Minimum; 1.0/1.1 blockiert). HTTP Port 80 leitet per 301-Redirect um — kein Klartext-Datenverkehr. Im Ruhezustand: Aurora PostgreSQL ist über einen dedizierten AWS KMS-Schlüssel verschlüsselt (AES-256). S3-Dateianhänge nutzen AES-256 (SSE-S3). Alle 16 Anwendungsschlüssel liegen im AWS Secrets Manager.

Die Mandantenisolierung wird auf drei Ebenen erzwungen: Erstens validiert BaseApiHandler jede Anfrage und prüft Organisations-ID und Berechtigungen. Zweitens stellt PostgreSQL Row-Level Security sicher, dass Datenbankabfragen auf den authentifizierten Mandanten beschränkt sind. Drittens schränkt die abteilungsbezogene Fallsichtbarkeit ein, wer welche Fälle sehen kann.

AWS WAF ist an den Application Load Balancer mit fünf Regelgruppen angeschlossen: OWASP Core Rule Set, Known Bad Inputs, Auth-Endpunkt-Ratenbegrenzung (300 Anfr./5 Min.), KI-Endpunkt-Ratenbegrenzung (500 Anfr./5 Min.) und globale Ratenbegrenzung (3.000 Anfr./5 Min. pro IP). hCaptcha ist auf allen öffentlichen Endpunkten erzwungen.

Die CI/CD-Pipeline verwendet GitHub Actions mit OIDC-Föderation zur Authentifizierung bei AWS — es werden keine langlebigen Anmeldeinformationen im Quellcode gespeichert. Container-Images werden mit unveränderlichen SHA-Tags und automatischer Schwachstellenprüfung an ECR übertragen. Secrets werden beim Containerstart direkt injiziert.

Ja. VoiCase führt einen unveränderbaren Audit-Trail für jede Vorgangsaktion, jeden Zugriffsereignis und jede Datenänderung. Alle Ereignisse werden über einen typisierten Sicherheits-Audit-Logger erfasst. Audit-Datensätze können in strukturiertem PDF-Format exportiert werden — bereit für Aufsichtsbehörden oder rechtliche Prüfungen.

Die Infrastruktur wird auf ISO 27001-zertifiziertem AWS in der EU (Frankfurt) gehostet. Die Plattform-Steuerungen sind an den SOC 2 Trust Criteria und ISO 27001 Annex A ausgerichtet. Integrierte DSGVO-Workflows decken Auskunftsanträge (Art. 15–22) und Aufbewahrungsfristen ab.

Fragen zur Sicherheit?

Unser Sicherheitsteam führt Sie gerne im Detail durch alle Schutzmaßnahmen.