Zurück zur Startseite

Sicherheit & Zugriffskontrolle

Zuletzt aktualisiert: 17. September 2026


Zusammenfassung der Sicherheitskontrollen, die für Artikel 32 der DSGVO und Sicherheitsfragebögen von Kunden relevant sind.

Zugriffskontrolle & RBAC

  • Akademie-Rollen: Owner, Moderator, Member, Visitor
  • JWT-Sitzungscookies (httpOnly, Secure, SameSite) für authentifizierten API-Zugriff
  • BFF prüft Sitzung serverseitig
  • Owner-only für Zahlungen und Einstellungen

SSO / Federated Login

Für Gemeinden und Unternehmen integrieren wir Standard-IdPs — wir erstellen kein benutzerdefiniertes SSO von Grund auf:

  • Nur wo Single Sign-on eingeschaltet ist: WorkOS für Microsoft und Anmeldungen von Organisationen (SAML und OpenID Connect) sowie Okta einschließlich Auth0 für Google- und Okta-Anmeldungen, vermittelt über das Backend
  • BFF: GET /api/auth/sso/{provider}
  • Gleiche httpOnly-Sitzung nach Login

Sicherheitsprotokolle

Sicherheitsrelevante Ereignisse werden protokolliert:

  • Login, Einwilligung, Export, Löschung
  • Zahlungs-Audit (Stripe)
  • 12 Monate Aufbewahrung; minimale PII

Penetrationstests

Mehrschichtige Tests:

  • npm audit in CI
  • OWASP-Header via next.config.mjs
  • Jährlicher Penetrationstest durch Dritte wird vor größeren Rollouts im öffentlichen Sektor empfohlen

Schwachstelle melden

Responsible disclosure: security@coursfy.com