Sicherheit
Zuletzt aktualisiert
Kurz gesagt
DashDesk trennt jeden Workspace per Row-Level-Security in Postgres, verschlüsselt Kanal-Zugangsdaten mit AES-256-GCM, prüft Meta-Webhook-Signaturen bei jeder Anfrage und hostet seine API in Frankfurt. Es hält heute keine geprüfte Zertifizierung — kein SOC 2, kein ISO 27001, keine HIPAA-Bestätigung — und diese Seite sagt das, statt etwas anderes anzudeuten.
Welche Zertifizierungen hat DashDesk?
Keine. DashDesk hat weder ein SOC-2-Audit noch eine ISO-27001-Zertifizierung oder eine HIPAA-Bestätigung abgeschlossen und auch kein unabhängiges DSGVO-Audit durchlaufen. Wenn Ihr Einkauf heute einen dieser Berichte verlangt, kann DashDesk das nicht erfüllen, und keine Beschreibung der folgenden Maßnahmen ändert daran etwas.
Diese Seite beginnt mit der Lücke, weil die Alternative schlechter wäre. Eine Vertrauensseite, die ein Audit andeutet, das es nicht gab, macht genau die eine Angabe, die eine Einkäuferin in fünf Minuten prüfen kann — und diese Prüfung zu verlieren kostet mehr als das fehlende Zertifikat.
Was folgt, beschreibt, wie das System tatsächlich gebaut ist. Das ist eine andere und schwächere Aussage als eine geprüfte: nachvollziehbar durch Lesen des Codes und der Datenbankrichtlinien, nicht durch eine Prüferin bestätigt.
Wie ist ein Workspace vom anderen getrennt?
Durch Row-Level-Security auf jeder Mandantentabelle in Postgres, nicht durch einen Filter im Anwendungscode. Jede Abfrage läuft als die angemeldete Person, und die Datenbank verweigert Zeilen eines anderen Workspace selbst dann, wenn die API danach fragt — ein Fehler in einer Route kann also keine fremden Konversationen preisgeben.
Die drei Rollen — Admin, Teamleitung und Agent — werden von denselben Richtlinien durchgesetzt. Eine Berechtigung, die in der Oberfläche verborgen ist, wird auch an der Datenbank verweigert, und das ist die einzige Fassung einer Berechtigung, die etwas bedeutet.
Wie werden Kanal-Zugangsdaten gespeichert?
Ruhend verschlüsselt mit AES-256-GCM, mit einem Schlüssel in der Deployment-Umgebung und nie in der Datenbank. Zugriffstoken für WhatsApp, Instagram und Messenger werden nur im Moment des Signierens einer ausgehenden Anfrage entschlüsselt und nie an den Browser zurückgegeben.
Eingehende Meta-Webhooks werden bei jeder Anfrage gegen das App-Secret geprüft, sodass eine gefälschte Nutzlast, die sich als Kundennachricht ausgibt, vor dem Posteingang abgewiesen wird.
Wo liegen die Daten?
Die API und ihr Echtzeit-Gateway laufen in Frankfurt am Main. Postgres wird verwaltet gehostet. Nachrichtentext geht zur Vorsortierung und für Antwortentwürfe an den konfigurierten KI-Anbieter und wird nicht zum Training von Modellen verwendet.
Der Gesprächsverlauf gehört dem Workspace und kann von einem Admin exportiert werden. Ein Tarifwechsel löscht ihn nie.
- Row-Level-Security auf jeder Mandantentabelle in Postgres
- Kanal-Zugangsdaten ruhend mit AES-256-GCM verschlüsselt
- Meta-Webhook-Signaturen bei jeder eingehenden Anfrage geprüft
- API und Echtzeit-Gateway in Frankfurt am Main gehostet
- Rollen per Datenbankrichtlinie durchgesetzt, nicht über die Oberfläche
- Aktivitätsprotokoll des Workspace im Scale-Tarif
Häufige Fragen
- Ist DashDesk SOC-2-zertifiziert?
- Nein. DashDesk hat kein SOC-2-Audit abgeschlossen. Es hält ebenso wenig eine ISO-27001-Zertifizierung oder eine HIPAA-Bestätigung und hatte kein unabhängiges DSGVO-Audit.
- Ist DashDesk DSGVO-konform?
- DashDesk ist auf DSGVO-Pflichten hin gebaut — Hosting in der EU, Verschlüsselung ruhender Daten, Datentrennung je Workspace sowie Export und Löschung durch den Admin — wurde aber nicht unabhängig geprüft. Deshalb beschreibt es seine Maßnahmen, statt zertifizierte Konformität zu behaupten.
- Verwendet DashDesk meine Gespräche zum Training von KI-Modellen?
- Nein. Nachrichtentext geht an den konfigurierten Modellanbieter, um eine Nachricht zu klassifizieren oder eine Antwort zu entwerfen, und wird nicht zum Training von Modellen verwendet.
- Kann ich Kundendaten auf Anfrage löschen?
- Ja. Ein Admin kann eine Kundin samt Gesprächsverlauf aus dem Workspace löschen; das entfernt die Daten aus der Datenbank, statt sie nur in der Oberfläche auszublenden.
- Wie melde ich ein Sicherheitsproblem?
- Per E-Mail an support@contact.dashdesk.site mit den Einzelheiten. Meldungen liest die Person, die das Produkt baut, direkt.