Sicherheit
Die Sicherheit Ihrer Daten steht im Mittelpunkt von dAio. Da Sie der Plattform Ihre Standorte, Ihre Emissionsberichte und die Informationen Ihrer Teams anvertrauen, wendet dAio einen durchgängigen Schutz an: robuste Authentifizierung, Verschlüsselung, Zugriffstrennung und DSGVO-Konformität. Diese Seite erklärt, was dAio für Sie tut und was Sie über Ihre Einstellungen tun können, um die Sicherheit Ihres Kontos und Ihrer Organisation zu stärken.

Tipp: Sicherheit ist eine geteilte Verantwortung. dAio schützt die Infrastruktur und die Daten; Sie behalten die Kontrolle über Passwörter, Mitgliederzugriffe und die Vertraulichkeit Ihrer Informationen. Überprüfen Sie diese Einstellungen direkt bei der Kontoeröffnung und danach bei jeder Teamänderung.
Authentifizierung
dAio basiert auf einer Authentifizierung mit signierten Tokens, die sicher bleibt, ohne Ihre Teams zu ständigen erneuten Anmeldungen zu zwingen.
| Mechanismus | Rolle |
|---|---|
| JWT (JSON Web Token) | Jede Anfrage wird durch ein signiertes Token authentifiziert, niemals durch Ihr Passwort im Klartext. |
| Token-Ablauf | Zugriffstokens laufen nach einer begrenzten Zeit ab, um das Risikofenster bei Diebstahl zu verringern. |
| Refresh-Tokens | Die Erneuerung erfolgt nahtlos: Ihre Mitarbeitenden bleiben angemeldet, ohne ihre Zugangsdaten erneut einzugeben. |
| Passwort | Mindestens 8 Zeichen, ausschließlich als Hash (bcrypt) gespeichert – niemals im Klartext, auch nicht auf Seiten von dAio. |
Achtung: dAio kann Ihnen Ihr Passwort niemals mitteilen, da es nicht im Klartext gespeichert wird. Falls Sie es vergessen, nutzen Sie das Zurücksetzungsverfahren über den Anmeldebildschirm.
Ihr Passwort verwalten
Wählen Sie ein langes, einzigartiges Passwort, das ausschließlich für dAio reserviert ist:
- Verwenden Sie mindestens 12 Zeichen mit Groß- und Kleinbuchstaben, Zahlen und Symbolen.
- Verwenden Sie niemals ein Passwort wieder, das bereits bei einem anderen Dienst genutzt wurde.
- Speichern Sie es in einem Passwort-Manager statt in einer Datei oder einer E-Mail.
Tipp: Ein Passwort-Manager für Unternehmen (mit den richtigen Berechtigungen geteilt) verhindert, dass Zugangsdaten per Nachricht zirkulieren oder beim Ausscheiden eines Mitarbeitenden verloren gehen.
Sitzungen und Abmeldung
Ihre Sitzung bleibt aktiv, solange Ihre Tokens gültig sind. Auf einem gemeinsam genutzten oder öffentlichen Gerät beenden Sie sie ausdrücklich:
- Die Schaltfläche Abmelden am Ende der Einstellungen beendet die Sitzung und löscht die Tokens des Geräts.
- Melden Sie sich an einem gemeinsam genutzten Computer, einem Baustellenrechner oder einem geteilten Tablet immer ab.
Achtung: Das bloße Schließen des Browser-Tabs meldet Sie nicht ab. Auf einem fremden Gerät verwenden Sie stets Abmelden.
Telefonverifizierung
Die Ihrem Profil zugeordnete Telefonnummer dient dem Empfang kritischer Warnungen per SMS und WhatsApp. Ihre Verifizierung stellt sicher, dass nur gültige Kontakte Ihre sensiblen Benachrichtigungen erhalten:
- Geben Sie in den Einstellungen Ihre Nummer und die Ländervorwahl ein.
- Geben Sie den per SMS erhaltenen Code ein, um den Besitz der Nummer zu bestätigen.
- Nach der Verifizierung wird die Nummer zu einem vertrauenswürdigen Kanal für Ihre Warnungen.
Rollen und Berechtigungen
Die Zugriffssteuerung folgt dem Prinzip der minimalen Rechtevergabe: Jedes Mitglied erhält nur die für seine Arbeit nötigen Rechte.
- Jede Aktion wird serverseitig überprüft, niemals nur in der Oberfläche.
- Mitglieder sehen nur die ihnen zugewiesenen Standorte.
- Sensible Aktionen (Löschung, Abrechnung, Sitzplatzverwaltung) sind dem Eigentümer und den Administratoren vorbehalten.
Details zur Rollenmatrix und zur Standortzuweisung finden Sie in der Teamverwaltung.
Tipp: Wenden Sie die minimale Rechtevergabe sowohl beim Onboarding als auch beim Offboarding an. Vergeben Sie die restriktivste ausreichende Rolle und entziehen Sie ausscheidenden Mitarbeitenden den Zugriff sofort.
Datenverschlüsselung
Ihre Daten sind sowohl bei der Übertragung als auch im Ruhezustand geschützt.
| Ebene | Methode |
|---|---|
| Bei der Übertragung | TLS 1.3 (HTTPS) für alle Kommunikationen zwischen Ihren Geräten und dAio. |
| Im Ruhezustand | AES-256-Verschlüsselung sensibler Daten. |
| API-Schlüssel | Als Hash gespeichert, niemals im Klartext. |
| Dateispeicher | Serverseitige Verschlüsselung über Cloudflare R2. |
Datenschutz und DSGVO-Konformität
dAio entspricht der Datenschutz-Grundverordnung (DSGVO) und gibt Ihnen die Kontrolle über Ihre Informationen direkt über Ihre Einstellungen, Bereich Daten & Konto.
| DSGVO-Recht | So üben Sie es in dAio aus |
|---|---|
| Auskunft und Übertragbarkeit | Schaltfläche Meine Daten exportieren: vollständiger Download im Standard-JSON-Format. |
| Berichtigung | Bearbeiten Sie jederzeit Ihr Profil und die Organisationsinformationen. |
| Löschung | Schaltfläche Mein Konto löschen: vollständige Löschung innerhalb von 30 Tagen. |
| Einwilligung | Ausdrückliches Opt-in für Marketingkommunikation. |
Ihre Daten exportieren
Klicken Sie unter Einstellungen > Daten & Konto auf Meine Daten exportieren. dAio erzeugt eine JSON-Datei mit all Ihren Informationen, bereit zur Archivierung oder Übertragung.
Ihr Konto löschen
Die Kontolöschung ist endgültig. Um Fehler zu vermeiden, verlangt dAio eine ausdrückliche Bestätigung:
- Klicken Sie unter Einstellungen > Daten & Konto auf Mein Konto löschen.
- Geben Sie zur Bestätigung Ihre exakte E-Mail-Adresse ein.
- Bestätigen Sie: Konto und zugehörige Daten werden innerhalb von 30 Tagen gelöscht.
Achtung: Die Kontolöschung ist unwiderruflich. Exportieren Sie Ihre Daten vorab, wenn Sie eine Kopie behalten möchten. Wenn Sie Eigentümer einer Organisation sind, übertragen Sie die Eigentümerschaft oder kündigen Sie das Abonnement, bevor Sie Ihr Konto löschen.
Für Anfragen zu Ihren personenbezogenen Daten erreichen Sie den Datenschutzbeauftragten (DSB) unter [email protected].
Datenaufbewahrung
dAio bewahrt Ihre Daten nur so lange auf, wie es zur Bereitstellung des Dienstes erforderlich ist.
| Datentyp | Aufbewahrungsdauer |
|---|---|
| Wetterdaten | Gleitende 2 Jahre |
| Emissionen und Berichte | Dauer des Abonnements + 30 Tage |
| Aktivitätsprotokolle | 12 Monate |
| Nachrichten | 6 Monate |
| Gelöschtes Konto | Löschung innerhalb von 30 Tagen |
Infrastruktur
- Hosting auf Cloudflare-Infrastruktur (weltweites Netzwerk).
- PostgreSQL-Datenbank mit täglichen Backups.
- Redis-Cache für Echtzeitdaten.
- Backups auf Cloudflare R2 gespeichert (geo-redundant).
Bewährte Praktiken
- Starkes, einzigartiges Passwort: lang, nur für dAio, in einem Passwort-Manager aufbewahrt.
- Abmeldung auf gemeinsam genutzten Geräten: Verwenden Sie außerhalb Ihres persönlichen Geräts immer die Schaltfläche Abmelden.
- Minimale Rechtevergabe: Weisen Sie jedem Mitglied die restriktivste ausreichende Rolle zu und entziehen Sie den Zugriff beim Ausscheiden.
- Trennung nach Standort: Weisen Sie Mitgliedern nur die Standorte zu, die sie wirklich benötigen.
- Kontaktdaten verifizieren: Eine verifizierte Telefonnummer garantiert den Empfang Ihrer kritischen Warnungen.
- Regelmäßig exportieren: Bewahren Sie über den DSGVO-Export eine Kopie Ihrer Daten auf, bevor Sie sensible Vorgänge durchführen.
Info: Bei Fragen oder Sicherheitsmeldungen wenden Sie sich an [email protected].