Sicherheit & Datenschutz
Sicherheit & Datenschutz
Sicherheit ist bei Hansestack das Fundament. Unsere Architektur ist darauf ausgelegt, dass wir technisch gar nicht in der Lage sind, die Passwörter deiner Nutzer zu kennen.
Privatsphäre durch k-Anonymität
Wir nutzen das Prinzip der k-Anonymität, um vollständige DSGVO-Konformität zu gewährleisten.
- Lokale Vorverarbeitung: Bevor eine Anfrage an unsere Server gesendet wird, hasht dein System das Passwort (z.B. mittels SHA-1).
- Präfix-Transfer: Du übermittelst uns nur die ersten 5 Zeichen des Hashes. Ein 5-Zeichen-Präfix (z. B.
004C7) ist niemals eindeutig; es wird von Millionen verschiedenen Passwörtern geteilt. - Anonyme Antwort: Wir senden dir eine Liste aller Hash-Endungen (Suffixe) zurück, die mit diesem Präfix beginnen. Der finale Abgleich findet isoliert auf deinem Server statt.
Ergebnis: Wir sehen niemals das Klartext-Passwort und niemals den vollständigen Hash.
Infrastruktur & Datensouveränität
- Standort: Unsere Server laufen ausschließlich in Deutschland in den ISO 27001 zertifizierten Rechenzentren der Hetzner Online GmbH.
- Zero Cloud-Act: Da Hansestack ein rein deutsches Privatprojekt ohne US-Verbindungen ist, unterliegen wir nicht dem CLOUD Act. Ein Zugriff durch US-Behörden ist ausgeschlossen.
Datensparsamkeit (Log-Policy)
Wir speichern keine personenbezogenen Daten (PII) aus den API-Requests:
- Keine Abfrage-Logs: Die übermittelten 5-stelligen Präfixe werden nicht im Kontext von Nutzer-Sessions oder anfragenden IPs langfristig geloggt.
- Telemetrie: Wir erfassen lediglich aggregierte Metriken (z. B. API-Calls pro Stunde), um das Rate-Limiting des Portals zu bedienen.
Vulnerability Disclosure
Wir schätzen die Arbeit der Security-Community. Wenn du während der Beta-Phase eine Schwachstelle (Vulnerability) in der API oder dem Entwickler-Portal findest, bitten wir um eine verantwortungsbewusste Offenlegung (Responsible Disclosure).
- Sende eine E-Mail an security@hansestack.de
- Alternativ: Melde die Lücke über die "Private Vulnerability Reporting"-Funktion in unserem GitHub Feedback Repo. Eröffne für sicherheitskritische Bugs bitte kein öffentliches Issue!