Sicherheit
Die Sicherheit der Daten unserer Kunden hat bei Drag absolute Priorität. Unser Ziel ist eine sichere Umgebung bei einem kompromisslos guten Nutzererlebnis.
Um eine Sicherheitslücke oder ein anderes Sicherheitsproblem zu melden, senden Sie eine E-Mail an security@dragapp.com.
Häufig gestellte Fragen
Hier finden Sie einige häufige Fragen zur Sicherheit. Weitere Informationen finden Sie hier: vollständigen Sicherheitsabschnitt unseres Help Centers.
– Speichert Drag meine E-Mails? Wir speichern den Inhalt Ihrer E-Mails nicht. Bei der Nutzung von Drag werden alle Ihre E-Mails direkt über die Gmail-API abgerufen oder gesendet. Außerdem nutzen wir Gmails OAuth für die Verbindung mit Ihrem E-Mail-Konto, sodass wir auch keinen Zugriff auf Ihr Passwort haben. Sie können Drag den Zugriff auf Ihr Konto jederzeit entziehen.
– Warum fordert Drag Berechtigungen für mein Konto an? Drag benötigt bestimmte Berechtigungen für Ihr Gmail-Konto, um ordnungsgemäß zu funktionieren. Zum Beispiel die Berechtigung, E-Mails zu archivieren, damit diese Aktion ausgeführt werden kann, wenn Sie auf den Button „Archivieren“ in Drag-Boards klicken. Welche Nutzerdaten wir erheben und wie wir sie verwenden, schützen und weitergeben, legen wir vollständig offen in unserer Datenschutzerklärung.
– Erfüllt Drag die Sicherheitsrichtlinien von Google Cloud? Unsere Systeme erfüllen die Google Cloud Security Policies vollständig und durchlaufen während ihres gesamten Lebenszyklus eine Reihe von Sicherheitsprüfungen. Jede neue Version unserer Chrome-Erweiterung wird vom internen Auditteam von Google manuell geprüft, um sicherzustellen, dass keine Sicherheitsrichtlinien verletzt wurden, und nach der Freigabe im Chrome Web Store bereitgehalten.
– Wird die Sicherheit von Drag auditiert? Wir werden jährlich von einem externen Sicherheitsunternehmen geprüft, das Google selbst beauftragt. Gerne senden wir Ihnen unser aktuelles Prüfzertifikat. Klicken Sie auf die Schaltfläche unten, wenn Sie es anfordern möchten.
– Wo hat Drag seinen Firmensitz? Drag wird von der DRAGAPP.COM LIMITED betrieben, einer Limited Company nach britischem Recht.
Compliance
DSGVO
Konform mit der EU-DSGVO (Datenschutz-Grundverordnung).
CASA TIER 2
Zertifiziert nach Googles CASA (Cloud Application Security Assessment).
CCPA
Drag verkauft die von uns erhobenen personenbezogenen Daten nicht.
Durchgängige Sicherheit
Drag läuft vollständig auf Amazon Web Services (AWS), mit integrierten Sicherheits- und Datenschutzfunktionen von Ende zu Ende. Unser Team ergreift zusätzliche proaktive Maßnahmen für eine sichere Infrastrukturumgebung. Weitere, genauere Informationen zur Sicherheit bei AWS finden Sie unter https://aws.amazon.com/security/.
Sicherheit im Rechenzentrum
Die Kundendaten von Drag werden von Amazon Web Services (AWS), zertifiziert nach SOC 2 Type 2, in Virginia, USA, gehostet.
AWS verfügt über eine beeindruckende Liste von Berichten, Zertifizierungen und Prüfungen durch Dritte zur Sicherstellung einer vollständigen und fortlaufenden Rechenzentrumssicherheit auf dem neuesten Stand der Technik.
Die AWS-Infrastruktur befindet sich in von Amazon kontrollierten Rechenzentren auf der ganzen Welt, und die Rechenzentren selbst sind durch eine Reihe physischer Kontrollen vor unbefugtem Zugriff geschützt. Weitere Informationen zu den AWS-Rechenzentren und ihren Sicherheitskontrollen finden Sie hier.
Anwendungssicherheit
Die gesamte Kommunikation der Drag-Web-App wird per TLS 1.2 verschlüsselt. Sie kann von Dritten nicht eingesehen werden und entspricht dem Verschlüsselungsniveau von Banken und Finanzinstituten. Alle Daten von Drag werden im Ruhezustand mit AES-256 verschlüsselt.
Drag erfüllt fortlaufend die PCI-Anforderungen und hält sich an strenge Branchenstandards für das Speichern, Verarbeiten und Übermitteln von Kreditkartendaten im Internet.
Drag überwacht Sicherheit, Leistung und Verfügbarkeit aktiv rund um die Uhr, an 365 Tagen im Jahr. Zusätzlich beauftragen wir einen Drittanbieter mit Penetrationstests.
Unsere vollständige Datenschutzerklärung finden Sie hier: https://www.dragapp.com/privacy/.
Sicherheit der Infrastruktur
Die Infrastruktur von Drag wird in einer vollständig redundanten, gesicherten Umgebung gehostet, auf die nur das Betriebs-Supportpersonal Zugriff hat. So können wir vollständige Daten- und Zugriffstrennung, Firewall-Schutz und weitere Sicherheitsfunktionen nutzen.
- Sichere Kommunikation mit den Servern über HTTPS, mit einem Verschlüsselungsschlüssel, der lokal auf den Rechnern der Nutzer gespeichert ist. Den Zugriffsschlüssel erhalten ausschließlich die Nutzer über Googles OAuth.
- Datenbank im Ruhezustand verschlüsselt und durch einen Schlüssel aus mindestens 16 alphanumerischen Zeichen geschützt.
- AWS Key Management Services (KMS) im Einsatz, um kryptografische Schlüssel mit Zugriff auf die Gmail-API sicher zu verwalten.
Unser technisches Team ist umfassend in der Umsetzung von Best Practices für Sicherheit geschult.
Sicher von Grund auf
Die meisten gemeinsamen Postfächer auf dem Markt sind so aufgebaut, dass bei jeder E-Mail an das gemeinsame Postfach eine Kopie in den Posteingang jedes einzelnen Nutzers geht. Das heißt zum Beispiel, dass Sie Nutzer nicht daran hindern können, E-Mails nach außen weiterzuleiten. Oder: Wenn jemand das Unternehmen oder ein bestimmtes Team verlässt, liegt jede E-Mail an das gemeinsame Postfach weiterhin in dessen Posteingang.
Dass dies das Risiko von Datenschutzverletzungen drastisch erhöht, versteht sich von selbst.
Mit Drag verliert jemand, der Ihr Unternehmen verlässt, sofort den Zugriff auf alle künftigen und bisherigen E-Mails eines gemeinsamen Postfachs. Wir duplizieren keine E-Mails über mehrere Postfächer hinweg. Technisch gesehen nutzt Drag die Kontoberechtigungen für den Zugriff auf ein bestimmtes Postfach gemeinsam, und diese können jederzeit mit sofortiger Wirkung widerrufen werden.
Unterauftragsverarbeiter
Cloud-Hosting, Authentifizierung und Speicher
Stripe
Zahlungs-Gateway
Amazon Web Services
Cloud-Infrastruktur
Sendgrid
E-Mail-Versanddienst
ActiveCampaign
E-Mail-Versanddienst und CRM
Github
Code-Repository
Crisp IM
Helpdesk & Support
Sicherheitskontrollen
Architektur, Design und Bedrohungsmodellierung
- Die Anwendung nutzt für die Kommunikation zwischen ihren Komponenten, einschließlich APIs, Middleware und Datenschichten, eine einzige geprüfte Authentifizierung.
Überprüfung der Authentifizierung
- Die Anwendung verwendet zugelassene kryptografische Algorithmen; interne Geheimnisse und API-Schlüssel werden in der gesicherten Umgebung gespeichert.
Prüfung der Zugriffskontrolle
- Das Verzeichnis-Browsing ist deaktiviert, da Verzeichnis-Metadaten sensible Informationen preisgeben können.
Prüfung von Validierung, Bereinigung und Kodierung
- Die Anwendung ist gegen HTTP-Parameter-Pollution-Angriffe geschützt, und alle sicherheitsrelevanten HTTP-Header sind korrekt implementiert.
Prüfung gespeicherter Kryptografie
- Die Anwendung schützt vor kryptografischen Schwachstellen, ob bei Zufallszahlen, Verschlüsselungs- oder Hash-Algorithmen, Schlüssellängen, Runden oder Chiffren.
Prüfung von Fehlerbehandlung und Logging
- Die Anwendung verhindert, dass sensible Daten in Serverkomponenten und Anwendungs-Caches zwischengespeichert werden.
Prüfung des Datenschutzes
- Im Browserspeicher abgelegte Daten werden von der Anwendung sicher verwaltet.
Überprüfung der Kommunikation
- Verbindungen zum und vom Server nutzen vertrauenswürdige TLS-Zertifikate.
Prüfung auf Schadcode
- Der Quellcode der Anwendung und Bibliotheken von Drittanbietern enthalten keine Hintertüren, etwa fest codierte oder zusätzliche undokumentierte Konten oder Schlüssel.
Überprüfung der Geschäftslogik
- Die Anwendung verfügt über Anti-Automatisierungs-Kontrollen zum Schutz vor Denial-of-Service-Angriffen.
Prüfung von Dateien und Ressourcen
- Dateien aus nicht vertrauenswürdigen Quellen werden außerhalb des Web-Root-Verzeichnisses mit eingeschränkten Berechtigungen gespeichert.
Prüfung von API und Webdiensten
- Die Anwendungs-APIs geben keine sensiblen Informationen wie API-Schlüssel, Sitzungstokens usw. preis.
