Soziale Integration für Senioren und Kinder mit Behinderungen durch Musik, Spiele, kreative Workshops, Ausflüge und ehrenamtliches Engagement.

Sicherheitserklärung

Sicherheitserklärung

Zuletzt aktualisiert: 2025-12-08

Software entwickelt von Plexotrade LLC — V2.4.4

Lächeln teilen e.V.: Willkommen in der Sicherheitsdokumentation unserer Website. Nachfolgend beschreiben wir die verschiedenen Sicherheitsmaßnahmen, die wir zum Schutz Ihrer Daten und zur Gewährleistung der Integrität unserer Anwendung implementiert haben.

Diese Sicherheitserklärung konzentriert sich auf die technischen und organisatorischen Maßnahmen, die wir zum Schutz des Dienstes anwenden. Informationen darüber, wie wir personenbezogene Daten verarbeiten, einschließlich der Rechtsgrundlagen und Ihrer Datenschutzrechte, finden Sie in unserer Datenschutzerklärung.

1. Django-Sicherheitseinstellungen

Wir haben verschiedene Sicherheitseinstellungen in Django konfiguriert, um unsere Anwendung vor häufigen Sicherheitslücken zu schützen.

  • Erzwingen sicherer HTTPS-Verbindungen
    • SECURE_SSL_REDIRECT: Leitet alle HTTP-Anfragen auf HTTPS um und stellt sicher, dass Daten während der Übertragung verschlüsselt werden.
    • SESSION_COOKIE_SECURE: Stellt sicher, dass Session-Cookies nur über sichere HTTPS-Verbindungen übertragen werden und schützt dadurch Benutzersitzungen.
    • CSRF_COOKIE_SECURE: Stellt sicher, dass CSRF-Tokens ausschließlich über HTTPS übertragen werden und verbessert den Schutz vor Cross-Site-Request-Forgery-Angriffen.
  • Schutz von HTTP-Headern und Verhinderung von XSS
    • SECURE_BROWSER_XSS_FILTER: Aktiviert den integrierten XSS-Filter des Browsers zum Schutz vor Cross-Site-Scripting-Angriffen.
    • SECURE_CONTENT_TYPE_NOSNIFF: Verhindert, dass Browser Dateien als einen anderen MIME-Typ interpretieren als angegeben, wodurch das Risiko bestimmter Angriffe reduziert wird.
  • Vertrauenswürdige Ursprünge für den CSRF-Schutz
    • CSRF_TRUSTED_ORIGINS: Konfiguriert vertrauenswürdige Ursprünge für CSRF-geschützte Anfragen, damit nur legitime Anfragen verarbeitet werden.
  • Benutzerdefinierte Admin-URL

    Zur Erhöhung der Sicherheit des Django-Administrationsbereichs verwenden wir eine dynamische URL, die sich anhand eines sicheren Tokens ändert. Dadurch wird es für unbefugte Benutzer erheblich schwieriger, die Anmeldeseite des Administrationsbereichs zu finden.

  • Google-2FA-Authentifizierung

    Wir haben Google 2FA (Zwei-Faktor-Authentifizierung) für die Anmeldung im Django-Administrationsbereich integriert. Dadurch wird eine zusätzliche Sicherheitsebene geschaffen, sodass unbefugter Zugriff auch bei kompromittierten Anmeldedaten verhindert wird.

  • Google reCAPTCHA

    Google reCAPTCHA ist integriert, um Formulare vor Bots und automatisiertem Missbrauch zu schützen. Die öffentlichen und privaten Schlüssel werden sicher über Umgebungsvariablen verwaltet, wodurch die Integrität der reCAPTCHA-Implementierung gewährleistet wird.

  • Content Security Policy (CSP)

    Wir haben Richtlinien für die Content Security Policy (CSP) eingerichtet, um das Laden schädlicher Inhalte auf unseren Webseiten zu verhindern und das Risiko von XSS- und anderen Angriffen zu reduzieren.

  • Bereinigung von Inhalten

    Die Bereinigung von Eingabedaten ist entscheidend, um Angriffe wie XSS und SQL-Injection zu verhindern. Wir verwenden sowohl strenge als auch standardmäßige Bereinigungsverfahren, um Daten vor der Speicherung oder Anzeige zu überprüfen und ausschließlich sichere Inhalte zu verarbeiten.

2. Cloudflare-Integration

Wir verwenden Cloudflare zur Verbesserung der Leistung und Sicherheit unserer Website. Cloudflare bietet globales Caching, Codeoptimierung, SSL-/HTTPS-Durchsetzung sowie leistungsstarke Sicherheitsfunktionen wie Firewalls und DDoS-Schutz.

3. TLS/SSL- und Netzwerkschutz

  • Heroku SSL: Heroku SSL wird verwendet, um die Datenübertragung zwischen Ihrem Browser und unseren Servern zu verschlüsseln und sämtliche Kommunikation vor Abhören zu schützen.
  • Firewalls: Wir nutzen Firewalls von Cloudflare, Heroku, AWS S3 und Supabase, um unsere Server vor unbefugtem Zugriff und Angriffen zu schützen. SSL-Verschlüsselung wird bei allen Diensten erzwungen und gewährleistet eine sichere Datenübertragung.

4. Datenbanksicherheit und Caching

  • Datenbank-Caching: Wir haben Caching-Mechanismen implementiert, um unnötige Datenbankabfragen zu reduzieren, die Leistung zu verbessern und das Risiko einer Serverüberlastung zu minimieren.
  • Row-Level Security (RLS): Row-Level Security (RLS) ist in unseren PostgreSQL-Datenbanken aktiviert, um den Zugriff auf Daten auf Zeilenebene einzuschränken und die Einhaltung von Datenschutzvorschriften wie der DSGVO sicherzustellen.
  • Rate Limiting: Unser Rate Limiter verhindert übermäßige Anfragen an den Server, schützt vor potenziellen Denial-of-Service-Angriffen und gewährleistet eine faire Nutzung der Ressourcen.

5. Regelmäßige Aktualisierungen

Wir aktualisieren das Django-Framework und seine Abhängigkeiten regelmäßig, um Sicherheitslücken zu schließen und eine optimale Leistung aufrechtzuerhalten.

Diese Sicherheitsmaßnahmen dienen dem Schutz unserer Anwendung und unserer Nutzer und gewährleisten eine sichere und zuverlässige Nutzung der Website. Wir verpflichten uns, höchste Sicherheitsstandards einzuhalten und unser System kontinuierlich zu überwachen und bei Bedarf weiter zu verbessern.

Obwohl wir branchenübliche Sicherheitsmaßnahmen implementieren und unsere Schutzmechanismen kontinuierlich verbessern, kann kein System eine 100%ige Sicherheit garantieren. Dennoch ergreifen wir angemessene und geeignete Maßnahmen, um den Dienst vor unbefugtem Zugriff, Missbrauch, Verlust oder Offenlegung zu schützen.

6. KI-Moderation und Datenschutz

  • Wir setzen KI Moderation über TogetherAI für Benutzer Assistent Interaktionen ein, um die Sicherheit zu gewährleisten, Missbrauch zu verhindern und gesetzliche sowie regulatorische Anforderungen zu erfüllen.
  • Werden schädliche oder risikoreiche Inhalte erkannt, können wir die Interaktion zur Überprüfung protokollieren. Diese Protokolle sind nur autorisiertem Personal zugänglich und werden weder für Werbung noch für nicht zusammenhängende Analysen verwendet.
  • Rechtsgrundlage (DSGVO): unsere berechtigten Interessen an Sicherheit und Plattformintegrität (Art. 6 Abs. 1 lit. f DSGVO) sowie, soweit anwendbar, die Erfüllung gesetzlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO).
  • Daten, die wir zur Moderation verarbeiten können: Nachrichteninhalte, Zeitstempel, Benutzer oder Kontokennungen, Modellausgaben, Taxonomiekennzeichnungen (S1 bis S14), Konfidenzwerte, Textabschnitte und Routing Metadaten.
  • Speicherung: Moderationsprotokolle werden nur so lange aufbewahrt, wie dies für Sicherheits, Prüfungs und gesetzliche Zwecke erforderlich ist. Anträge auf Löschung können eingeschränkt sein, wenn die Aufbewahrung zur Erfüllung gesetzlicher Pflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
  • Automatisierte Entscheidungen und Überprüfung: Automatisierte Prüfungen können Inhalte oder Zugriffe vorübergehend einschränken. Sie können eine menschliche Überprüfung beantragen und gegen Moderationsentscheidungen Beschwerde einlegen.
  • Internationale Datenübermittlungen: Unsere Dienstleister (einschließlich TogetherAI) können Daten außerhalb Ihres Landes verarbeiten. Wir stützen uns auf geeignete Garantien (z. B. Standardvertragsklauseln) und verlangen angemessene Vertraulichkeits und Sicherheitsmaßnahmen.
  • Wir verwenden eine Taxonomie von S1 bis S14 zur Kennzeichnung schädlicher Interaktionen. Die genaue Abdeckung der Kategorien kann je nach Moderationsmodell variieren:
  • Ihre Rechte: Sie können Anspruch auf Auskunft, Berichtigung, Einschränkung der Verarbeitung, Widerspruch und Datenübertragbarkeit haben. Einige Rechte (z. B. das Recht auf Löschung) können eingeschränkt sein, wenn eine Speicherung aus gesetzlichen oder sicherheitsrelevanten Gründen erforderlich ist.
  • Null Toleranz Richtlinie gegenüber der sexuellen Ausbeutung von Kindern (CSE): Entsprechende Inhalte werden blockiert, zu Beweiszwecken gesichert und können den zuständigen Behörden gemeldet werden.

Die KI-Moderation ist ein zentraler Bestandteil unserer Sicherheits- und Maßnahmen zur Missbrauchsprävention. Dieser Abschnitt fasst zusammen, wie wir KI zur Gewährleistung der Sicherheit einsetzen. Eine vollständige Beschreibung der KI-bezogenen Verarbeitung, Aufbewahrung sowie der Rechte betroffener Personen finden Sie in unserer Datenschutzerklärung.

7. Kontakt- und Informationen zum Verantwortlichen

Wenn Sie Fragen oder Bedenken zu dieser Sicherheitserklärung oder zu unseren Sicherheitsmaßnahmen haben, kontaktieren Sie uns bitte.

Der für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Sicherheit dieses Dienstes verantwortliche Datenverantwortliche ist in unserem Impressum angegeben.

• Im Impressum finden Sie die vollständigen Angaben zum Verantwortlichen und die Kontaktdaten.

Um Ihre Datenschutzrechte auszuüben oder eine sicherheitsbezogene Anfrage zu stellen, können Sie uns auch über unser Kontaktformular erreichen:

• Kontaktformular öffnen

Wir verwenden Cookies, um dein Nutzungserlebnis zu verbessern und dir relevantere Inhalte bereitzustellen. Dazu kann gehören, dass wir uns Seiten, Schaltflächen oder Funktionen merken, die du verwendest, sowie Angebote oder Formulare, mit denen du interagierst, um dein Erlebnis zu personalisieren.

Lies unsere Datenschutzerklärung und Nutzungsbedingungen