Sicherheits- & Compliance-Übersicht

Für IT-Security-Manager und Compliance-Beauftragte

0

Gepaarte Geräte

0

Ausstehend

0

Widerrufen

0

Aktive Nutzer

Compliance-Status auf einen Blick

🟢 Erfüllt   🟡 Hinweis / teilweise   🔴 Nicht erfüllt

✅ Stark

Authentifizierung

✅ Konform

DSGVO-Konformität

✅ TLS aktiv

Datenverschlüsselung

✅ Granular

RBAC / Rechte

🟡 Optional

2FA

🟡 Teilweise

Audit-Log

Authentifizierung & Zugang

E-Mail + Passwort Authentifizierung

Mindestlänge 8 Zeichen, gehasht gespeichert

OTP-Verifizierung bei Registrierung

E-Mail-Bestätigung vor erstem Zugang

Passwort-Reset-Flow

Token-basierter Reset, zeitlich begrenzt

Automatische Session-Verwaltung

Token-basierte Sessions, serverseitig widerrufbar

2-Faktor-Authentifizierung (2FA)

Aktuell nicht aktiviert — auf Anfrage für Enterprise-Kunden

Geräte-Sicherheit & Pairing

PIN-basiertes Geräte-Pairing

6-stelliger Einmal-PIN, nur im Dashboard einlösbar

Token-Authentifizierung pro Gerät

Jedes Gerät erhält ein einzigartiges Device-Token

Pairing-Widerruf möglich

Admin kann jedes Gerät sofort deautorisieren

Keine offenen Zugriffspunkte

Display-URL ohne gültiges Pairing zeigt nur Wartebildschirm

Datenhaltung & Verschlüsselung

TLS-Verschlüsselung aller Verbindungen

HTTPS auf allen Endpunkten, keine HTTP-Fallbacks

Server-Standort: Deutschland / EU

Rechenzentrum innerhalb des EWR, DSGVO-konform

Passwörter nur als Hash gespeichert

Kein Klartext-Speicher, bcrypt-kompatibles Verfahren

Medien-Uploads in isoliertem Speicher

Dateien per signierter URL zugreifbar, nicht öffentlich indexiert

Datenverschlüsselung at-rest

Über Plattform-Provider (Base44) gewährleistet

Rollen & Berechtigungen (RBAC)

4 Rollen: Admin, Reseller, Customer, User

Klare Hierarchie, keine Rechte-Überschneidungen

Row-Level Security (RLS) auf Datenbankebene

Kunden sehen nur ihre eigenen Daten — serverseitig erzwungen

Mandanten-Isolation

Reseller-Daten vollständig voneinander getrennt

Prinzip der minimalen Rechte

Kunden-Nutzer können keine Reseller-Daten sehen oder ändern

DSGVO & Compliance

Datenschutzerklärung vorhanden

Aktuell, DSGVO Art. 13/14 konform, verlinkt im Footer

Impressum & AGB vorhanden

§ 5 TMG, deutsches Recht, Gerichtsstand dokumentiert

Cookie-Consent-Banner

Nur technisch notwendige Cookies ohne Einwilligung, PayPal opt-in

Recht auf Datenlöschung implementiert

Nutzer können ihr Konto selbst löschen (3-Schritt-Bestätigung)

AVV (Auftragsverarbeitungsvertrag) auf Anfrage

Gemäß Art. 28 DSGVO, für Business-Kunden

Verarbeitungsverzeichnis (VVT)

Intern zu führen — ScreenPilot liefert AVV als Grundlage

Audit & Monitoring

Display-Log: alle Anzeigevorgänge protokolliert

Zeitstempel, Inhalt, Monitor-ID — nachvollziehbar

System-Alerts bei Offline-Geräten

Automatische E-Mail-Benachrichtigung bei Verbindungsabbrüchen

Gerätestatus in Echtzeit sichtbar

Letzte-Online-Zeitstempel für jedes Gerät

Zentrales Audit-Log für Admin-Aktionen

Aktuell über Display-Log abgedeckt — dediziertes Audit-Log geplant

Dokumente & Verträge

AVV (Auftragsverarbeitungsvertrag) gemäß Art. 28 DSGVO: Auf Anfrage für alle Business-Kunden. AVV per WhatsApp anfordern →

Empfehlungen für Ihre IT-Sicherheitsrichtlinie

  • Starke Passwort-Richtlinie für alle Nutzer einführen (mind. 12 Zeichen, Komplexität)
  • Regelmäßige Überprüfung der gepaarten Geräte — nicht mehr benötigte Pairings widerrufen
  • Nutzer-Accounts bei Mitarbeiteraustritt sofort deaktivieren / löschen
  • Display-URLs nur über verschlüsselte Netzwerke (kein offenes WLAN für Endgeräte)
  • AVV mit ScreenPilot abschließen, wenn personenbezogene Inhalte auf Displays ausgespielt werden
  • Jährliche Überprüfung der Datenschutzerklärung auf Aktualität