PDFHQ-Logo
Sicherheit und Vertrauen

Sicherheit bei PDFHQ

Ihre Dokumente gehören Ihnen. Unsere Aufgabe ist es, sie sicher zu verarbeiten, vertraulich zu behandeln und sicherzustellen, dass der Service verfügbar ist, wenn Sie ihn benötigen. Auf dieser Seite wird erläutert, wie wir Daten über Infrastruktur, Anwendungscode, Personen und Prozesse hinweg schützen.

Letzte Aktualisierung: 31. Oktober 2025

Auf einen Blick

  • TLS 1.2+ in transit, AES‑256 at rest

  • Ephemeral processing: files auto‑delete by default

  • EU/UK hosting option; data locality respected

  • Role‑based access control; SSO/SAML available for Teams

  • Independent backups and disaster recovery

  • Vulnerability scanning and dependency patching

  • Responsible disclosure program

Inhalt

Verschlüsselung

Wir setzen durchTLS 1.2+ für alle Verbindungen zuPDFHQ und unsere APIs. Im Ruhezustand gespeicherte DokumenteAES-256 Verschlüsselung auf verschlüsselten Volumes. Schlüssel werden von cloudnativem KMS mit strengen Zugriffsrichtlinien und Prüfpfaden verwaltet.

Links, die wir für Downloads und Freigaben generieren, sind zeitgebunden und enthalten unvorhersehbare Token. Abgelaufene Links können nicht wiederverwendet werden.

Dateiverwaltung und -aufbewahrung

Infrastruktur und Rechenzentren

Wir arbeiten auf der Basis großer Cloud-Anbieter mit physisch sicheren Rechenzentren und zertifizierten Kontrollen (z. B. ISO 27001/27017/27018, SOC 1/2/3 – Anbieterebene). Wir verwenden Netzwerksegmentierung, private Subnetze, WAF und verwaltete Geheimnisse.

Für berechtigte Workloads ist eine Datenresidenz in der EU/im Vereinigten Königreich verfügbar. Einige Telemetriedaten (z. B. Dienstzustand) werden möglicherweise global verarbeitet, Dokumentinhalte sind jedoch ausgeschlossen.

Anwendungssicherheit

  • Sicherer SDLC: Codeüberprüfung, CI-Prüfungen und automatisiertes Abhängigkeitsscannen.
  • Geheimnisse der Hygiene: Kurzlebige Anmeldeinformationen, von KMS verwaltete Schlüssel, keine Geheimnisse im Code.
  • Isolierung: Container/Funktionen pro Anfrage, sofern möglich; IAM mit den geringsten Privilegien.
  • Überwachung: Zentralisierte Protokolle, Anomaliewarnungen und Ratenbegrenzung.

Zugangskontrolle

Intern erfolgt der ZugriffRBAC Undgeringstes Privileg. Der Produktionszugriff ist mit MFA gesperrt und geprüft. Für Kunden bieten wir rollenbasierte Berechtigungen und bei Teams-Plänen optionale Berechtigungen SSO/SAML Integration.

Backups und Verfügbarkeit

Wir pflegen verschlüsselte Point-in-Time-Backups wichtiger Konfigurations- und Kontodaten. Operative Runbooks decken Disaster Recovery und regionales Failover ab. Wir veröffentlichen die Betriebszeit auf unserer Statusseite (in Kürze verfügbar) und sorgen für eine reibungslose Verschlechterung der Tools.

Compliance und Datenschutz

  • DSGVO/UK DSGVO: Wir handeln alsProzessor für Dokumente, die Sie hochladen. Für Teams-Kunden ist auf Anfrage ein DPA verfügbar.
  • Unterauftragsverarbeiter: begrenzte, geprüfte Anbieter, die für die Bereitstellung des Dienstes erforderlich sind.
  • Datenschutz durch Technikgestaltung: Wir minimieren die Erhebung personenbezogener Daten und bieten Export-/Löschkontrollen.

Sicherheit beim elektronischen Signieren

Zu den Signaturen gehören manipulationssicheres Hashing und detaillierte Prüfprotokolle (Wer, Wann, IP, Benutzeragent). Signierte PDFs werden versiegelt, um unbemerkte Änderungen zu verhindern. Für vertrauliche Vereinbarungen ist eine optionale Unterzeichnerauthentifizierung per E-Mail-Verifizierung und Zwei-Faktor-Eingabeaufforderungen verfügbar.

KI-Funktionen und Datenschutz

Wenn Sie sich für KI-Tools entscheiden (Zusammenfassen, Übersetzen, Schwärzen von Vorschlägen usw.), werden Inhalte durch Computer verarbeitet, die von Analysen und Werbung isoliert sind. Sofern Sie die Datenfreigabe nicht ausdrücklich aktivieren, um Modelle zu verbessern,Ihre Daten werden nicht zum Trainieren verwendet gemeinsame Modelle.

Zahlungen und Abrechnung

Wir speichern keine Rohkartennummern. Die Zahlungsabwicklung erfolgt über PCI-DSS-konforme Prozessoren (z. B. Stripe). Wir speichern Kunden- und Abonnement-IDs, keine vollständigen Kartendaten.

Verantwortungsvolle Offenlegung

Wir freuen uns über Berichte von Sicherheitsforschern. Wenn Sie glauben, eine Schwachstelle gefunden zu haben, kontaktieren Sie uns und wir werden der Sache umgehend nachgehen. Bitte vermeiden Sie den Zugriff auf die Daten anderer Benutzer und geben Sie uns vor der Veröffentlichung eine angemessene Zeit zur Behebung.

  • E-Mail: security@pdfhq.io
  • PGP: Bald verfügbar – wir werden einen öffentlichen Schlüssel und security.txt unter veröffentlichen/.well-known/security.txt.

Fragen?

Wenn Sie Compliance-Fragebögen haben oder eine DPA benötigen, wenden Sie sich an security@pdfhq.io. Wir helfen Ihnen gerne weiter.