Sicherheit
Sicherheit – Vertrauen Sie auf das agile Retrospektive-Tool von TeamRetro, um Ihre sensiblen Daten zu schützen und umfassende Sicherheit zu gewährleisten.
Unsere Kunden vertrauen darauf, dass wir ihre Daten sicher und vertraulich behandeln. Wir nehmen das Thema Sicherheit sehr ernst und arbeiten kontinuierlich daran, sicherzustellen, dass dieses Vertrauen gerechtfertigt ist. Haben Sie Fragen? Sie können sich gerne unter security@teamretro.com an uns wenden.



TeamRetro ist nach SOC 2 Typ 2 in Bezug auf Sicherheit, Verfügbarkeit, Vertraulichkeit und Datenschutz zertifiziert. Ein unabhängiger Prüfer hat unsere Richtlinien, unser Produkt, unsere Plattform und unsere Infrastruktur gemäß dem Standard für Prüfungsaufträge (ASAE 3150) bewertet und bestätigt, dass TeamRetro die strengen Anforderungen erfüllt.
SOC 3 herunterladenBeantragen Sie SOC 2 Typ 2 über das Trust Center
Sichere Plattform
Sichere Infrastruktur
Unsere Dienste werden auf der Infrastruktur von Amazon Web Services (AWS) gehostet. Wir betreiben weder eigene Router, Lastverteiler, DNS-Server noch physische Server. Die Rechenzentren von Amazon verfügen über einen rund um die Uhr besetzten Sicherheitsdienst, biometrische Zugangskontrollen, Videoüberwachung und physische Schließsysteme. Alle Systeme, vernetzten Geräte und Leitungen werden ständig überwacht. Die AWS-Einrichtungen sind nach ISO 27001, SOC 1 und SOC 2/SSAE 16/ISAE 3402 (früher SAS 70 Typ II), PCI Level 1, FISMA Moderate und Sarbanes-Oxley (SOX) zertifiziert. Erfahren Sie mehr über AWS-Sicherheit.
Hosting in den USA oder in der EU – ganz nach Ihrer Wahl
Vereinigte Staaten – die Daten werden über Rechenzentren und Unterauftragsverarbeiter mit Sitz in den USA bereitgestellt, wobei unsere Hauptdienste in Nord-Virginia gehostet werden; sowie die Europäische Union – die Daten werden über Rechenzentren und Unterauftragsverarbeiter bereitgestellt, die ausschließlich in EU-Mitgliedstaaten ansässig sind, wobei unsere Hauptdienste in Frankfurt, Deutschland, gehostet werden.
Stets verschlüsselt
Verschlüsselung während der Übertragung – Alle Daten, die an unsere Infrastruktur gesendet oder von dieser empfangen werden, werden während der Übertragung gemäß den branchenüblichen Best Practices mithilfe von Transport Layer Security (TLS 1.2 oder 1.3) verschlüsselt. Unsere SSL-Konfiguration erhält von Qualys SSL Labs die Sicherheitsbewertung A+.
Verschlüsselung im Ruhezustand – Alle unsere Nutzerdaten werden in unseren Datenbanken mit dem bewährten AES-256-Verschlüsselungsalgorithmus verschlüsselt.
Sichere Zahlungen
Unsere Plattform ist PCI-DSS-konform und gewährleistet einen sicheren Umgang mit Zahlungsdaten durch branchenführende Schutz- und Compliance-Maßnahmen. Wir befassen uns nicht mit der Verarbeitung oder Speicherung von Kreditkartennummern – Ihre Kartendaten werden direkt von Braintree (einem PayPal-Unternehmen), unserem Zahlungsdienstleister, erfasst und sicher gespeichert. Braintree ist als PCI-Level-1-konform zertifiziert und als „Visa® Global Compliant Provider“ sowie als „MasterCard® Compliant Provider (SDP)“ gelistet. Erfahren Sie mehr über die Sicherheit und Compliance von Braintree.
Überwachung der Anwendungssicherheit
- Wir setzen eine Lösung zur Sicherheitsüberwachung ein, um Einblick in die Sicherheit unserer Anwendungen zu gewinnen, Angriffe zu erkennen und im Falle einer Datenpanne schnell reagieren zu können.
- Wir setzen Technologien ein, um Ausnahmen und Protokolle zu überwachen und Anomalien in unseren Anwendungen zu erkennen.
- Wir erfassen und speichern umfassende Protokolle, um einen Prüfpfad der Aktivitäten unserer Anwendungen zu erstellen. Unsere Protokolle werden regelmäßig von unserem Sicherheitsteam überprüft, um Auffälligkeiten zu erkennen.
- Sicherheitsereignisse werden protokolliert, und bei kritischen Angriffen werden Benachrichtigungen versendet, um eine schnelle Behebung zu ermöglichen.
Sicherheitsmaßnahmen für Anwendungen
- Wir nutzen Amazon Web Application Firewall, um unsere Nutzer vor einer Vielzahl von Sicherheitslücken zu schützen. AWS WAF bietet Schutz vor den kritischsten Angriffskategorien wie SQL-Injektionen und Cross-Site-Scripting. Es blockiert Angriffe in Echtzeit und warnt uns, sobald Angreifer beginnen, unsere Anwendungen zu überlasten.
- Wir nutzen Sicherheits-Header, um unsere Nutzer vor Angriffen zu schützen. Unsere Dienste wurden von SecurityHeaders.io mit der Note „A+“ bewertet.
Störungsmanagement
Verdächtige Sicherheitsvorfälle, einschließlich logischer und physischer Sicherheitsverletzungen, werden gemäß unserer Richtlinie und unseren Verfahren zur Reaktion auf Vorfälle erfasst, nachverfolgt und behoben. Soweit dies nach geltendem Recht, einschließlich des EU-Cyber-Resilience-Gesetzes, erforderlich ist, melden wir den zuständigen Behörden (wie beispielsweise der ENISA) schwerwiegende Sicherheitsvorfälle innerhalb der vorgeschriebenen Fristen. Sollten Sie Fragen haben oder den Verdacht hegen, dass ein Vorfall eingetreten sein könnte, wenden Sie sich bitte an security@teamretro.com.
Meldung von Betriebsunterbrechungen
Unternehmenskunden können sich per E-Mail über etwaige Probleme benachrichtigen lassen. Unsere Hosting-Plattform sorgt in der Regel dafür, dass bei Änderungen an unseren Diensten keine Ausfallzeiten entstehen. Bei geplanten Ausfallzeiten werden wir unsere Kunden jedoch mindestens 24 Stunden im Voraus per E-Mail benachrichtigen.
Ihr Datenschutz – geschützt
Ihre Daten bleiben Ihr Eigentum und sind nur denjenigen zugänglich, denen Sie den Zugriff gestatten. TeamRetro (und das GroupMap Technology-Team) darf nur unter bestimmten Umständen auf Ihre Daten zugreifen, beispielsweise wenn dies gesetzlich vorgeschrieben ist oder zur Bereitstellung von technischem Support erforderlich ist. Ausführliche Informationen finden Sie in der Datenschutzerklärung von TeamRetro.
Aufbewahrung und Löschung von Daten
Wir speichern die Daten unserer Nutzer für einen Zeitraum von 365 Tagen nach Ablauf ihrer Testphase oder ihres Abonnements. Anschließend werden alle Daten vollständig aus der Anwendung gelöscht. Nutzer können die Löschung ihrer Daten jederzeit beantragen, indem sie ihr Konto löschen oder sich an den TeamRetro-Support wenden. Weitere Informationen zu unseren Datenschutzeinstellungen finden Sie in unserer Datenschutzerklärung.
Geschäftskontinuität und Notfallwiederherstellung
Wir erstellen Sicherungskopien aller unserer kritischen Ressourcen und führen regelmäßig Tests zur Wiederherstellung der Sicherungskopien durch, um im Katastrophenfall eine schnelle Wiederherstellung zu gewährleisten. Alle 24 Stunden erstellen wir eine vollständige Sicherungskopie der Kundendaten. Die Sicherungskopien werden sicher verschlüsselt und 30 Tage lang aufbewahrt; danach werden sie sicher vernichtet. Wir haben Pläne zur Geschäftskontinuität und zur Notfallwiederherstellung erstellt und überprüfen diese jährlich.

Nutzerschutz
Einmalige Anmeldung
Single Sign-On (SSO) über Ihren SAML-Identitätsanbieter (IdP) steht allen TeamRetro-Kunden zur Verfügung.
Passwortgeschützt
Passwörter bei TeamRetro werden mit einem Salt versehen und mithilfe des hochmodernen bcrypt-Algorithmus kryptografisch gehasht. TeamRetro wendet mithilfe der ZXCVBN-Bibliothek von Dropbox Mindestanforderungen an die Passwortkomplexität an und stellt so sicher, dass Passwörter sicher, nicht erratbar und unknackbar sind.
Kontoüberprüfung
Benutzer müssen vor der Nutzung eines TeamRetro-Kontos ihre Inhaberschaft an einer E-Mail-Adresse über einen Link bestätigen, der in einer automatisch versendeten E-Mail enthalten ist. Alle Benutzer müssen authentifiziert sein, bevor sie Zugriff auf Kundendaten erhalten.
Schutz vor Kontoübernahme
Wir schützen unsere Nutzer vor Datenlecks, indem wir Brute-Force-Angriffe überwachen und blockieren.
Zwei-Faktor-Authentifizierung
Wir bieten die Möglichkeit einer Zwei-Faktor-Authentifizierung über Google oder Ihren SAML-IdP, um Sie vor Angriffen zum Zweck der Kontoübernahme zu schützen.
Rollenbasierte Zugriffskontrolle
Für alle Konten wird eine erweiterte rollenbasierte Zugriffskontrolle (RBAC) angeboten.
IP-Whitelisting
Sobald die Konfiguration vorgenommen und durchgesetzt wurde, wird jeder, der versucht, von außerhalb der zulässigen IP-Bereiche auf das Konto zuzugreifen, blockiert. Dies ermöglicht Unternehmen eine strengere Kontrolle darüber, wie und von wo aus ihre Teams auf TeamRetro zugreifen.
Überwachung verdächtigen Nutzerverhaltens
Wir nutzen Datadog, um verdächtige Aktivitäten zu überwachen und im Falle von Kontoübernahmen schnell reagieren zu können. Zudem schützt es Kunden vor Datendiebstahl, indem es „Credential Stuffing“- oder Brute-Force-Angriffe blockiert.
Sicherheitsmaßnahmen
Sichere Programmierung
Unsere Entwickler sind verpflichtet, unsere offiziell dokumentierte Richtlinie zur Anwendungssicherheit einzuhalten und sich an bewährte Sicherheitsverfahren sowie Rahmenwerke (OWASP Top 10, SANS Top 25) zu halten. Wir wenden die folgenden bewährten Verfahren an, um ein Höchstmaß an Sicherheit in unserer Software zu gewährleisten:
- Entwickler nehmen an regelmäßigen Sicherheitsschulungen teil, um sich über häufige Schwachstellen und Bedrohungen zu informieren
- Wir überprüfen unseren Code auf Sicherheitslücken
- Wir aktualisieren unsere Abhängigkeiten regelmäßig und stellen sicher, dass keine davon bekannte Sicherheitslücken aufweist.
- Wir setzen statische Anwendungssicherheitstests (SAST) ein, um grundlegende Sicherheitslücken in unserem Code zu erkennen.
- Wir nutzen Dynamic Application Security Testing (DAST), um unsere Anwendungen zu überprüfen
- Durch den Einsatz von Datadog können wir Sicherheitslücken, die durch Sicherheitstests, Audits oder im Rahmen von Programmen zur Offenlegung von Sicherheitslücken aufgedeckt wurden, effizienter beheben. Zudem werden wir benachrichtigt, wenn Anwendungskomponenten mit bekannten Sicherheitslücken in der Produktion verwendet werden (Abhängigkeiten).
Schwachstellen-Scans
TeamRetro wird monatlich sowie nach bedeutenden Veröffentlichungen von intruder.io überprüft, um potenzielle Schwachstellen in der Infrastruktur, auf der Plattform und in den Anwendungen zu identifizieren. Alle identifizierten Schwachstellen werden gemäß unseren Richtlinien zur Anwendungssicherheit bewertet und behoben.
Penetrationstests
Wir lassen regelmäßig unabhängige Penetrationstests durchführen, um die Sicherheit der TeamRetro-Plattform zu überprüfen. Wir beheben alle kritischen Probleme innerhalb von 48 Stunden und Probleme mit hohem Schweregrad innerhalb von 7 Tagen.
Risikobewertungen
Es wird eine jährliche Risikobewertung durchgeführt, um Bedrohungen und Schwachstellen der TeamRetro-Systeme zu ermitteln. Auf der Grundlage der Ergebnisse der Risikobewertung werden Strategien zur Risikominderung entwickelt.
Systemabsicherung
SERVER-KONTAINERISIERUNG – TeamRetro nutzt die Betriebssystem-Konteinerisierung über AWS Fargate, um sicherzustellen, dass der Zugriff auf TeamRetro-Daten und -Code ordnungsgemäß eingeschränkt ist. Alle TeamRetro-Dienste laufen auf dedizierten Rechenressourcen, die in einem eigenen virtuellen Netzwerk isoliert sind.
TEMPORÄRE DATEISYSTEME AUF DEN SERVERN – Die Server von TeamRetro arbeiten mit einem temporären Dateisystem, das mindestens einmal täglich oder bei jeder Bereitstellung einer neuen Version auf eine aktuelle Kopie des zuletzt bereitgestellten Codes zurückgesetzt wird.
SYSTEM-PATCHES – Die Installation von Patches auf Plattformebene (Betriebssystem, Systembibliotheken und Dienste) für die TeamRetro-Anwendungs- und Datenbankserver erfolgt fortlaufend.
ANWENDUNGSPATCHES – Die Bereitstellung von Anwendungs-Patches (Anwendungsbibliotheken usw.) erfolgt fortlaufend durch TeamRetro.
COMPUTER – Alle Geräte des Teams (wie beispielsweise Laptops und Desktop-Computer für die Entwicklung) verfügen über verschlüsselte Speicher und sind durch aktuelle Antivirensoftware geschützt.
Umfassende Protokollierung
Wir führen umfassende Protokolle über jede Transaktion im System, einschließlich spezifischer Protokollierungen von Anmeldeversuchen. Unsere Protokolle werden regelmäßig von unserem Sicherheitsteam überprüft, um Versuche eines unbefugten Zugriffs zu erkennen.
Zugangsrechte unseres Teams
- Unsere strengen internen Verfahren verhindern, dass Mitarbeiter oder Administratoren Zugriff auf Nutzerdaten erhalten. Wir greifen nur unter bestimmten Umständen auf Ihre Daten zu, beispielsweise wenn dies gesetzlich vorgeschrieben ist oder zur Bereitstellung von technischem Support erforderlich ist. Ausführliche Informationen finden Sie in unserer Datenschutzerklärung.
- Unsere Mitarbeiter und Auftragnehmer unterzeichnen eine Geheimhaltungs- und Vertraulichkeitsvereinbarung, um die sensiblen Daten unserer Kunden zu schützen.
- Unsere Mitarbeiter und Auftragnehmer werden von einem führenden Dienstleister für Hintergrundüberprüfungen überprüft.
- Die Zugriffsberechtigung jedes einzelnen unserer Mitarbeiter richtet sich nach dem jeweiligen Bedarf, wird regelmäßig überprüft und widerrufen, sobald sie nicht mehr erforderlich ist. Für alle kritischen TeamRetro-Systeme schreiben wir eine Multi-Faktor-Authentifizierung vor.
- Für den Administratorzugang ist eine Zwei-Faktor-Authentifizierung erforderlich.
Verantwortungsvolle Offenlegung
Wir laden alle, die sich an die Grundsätze der verantwortungsvollen Offenlegung halten und unsere Richtlinien sowie Nutzungsbedingungen einhalten, dazu ein, an unserem Programm zur Offenlegung von Sicherheitslücken teilzunehmen. Bitte vermeiden Sie automatisierte Tests und führen Sie Sicherheitstests ausschließlich mit Ihren eigenen Daten durch. Bitte geben Sie keine Informationen zu den Sicherheitslücken weiter, bis wir diese behoben haben. Die Höhe der Prämien liegt in unserem Ermessen und richtet sich nach der Schwere der gemeldeten Sicherheitslücke. Erfahren Sie mehr über das TeamRetro-Programm zur verantwortungsvollen Offenlegung.
Drittanbieter und Unterauftragsverarbeiter
TeamRetro nutzt eine Reihe von Drittanbietern, um ein umfassendes Online-Erlebnis zu ermöglichen.
Wir bei TeamRetro legen großen Wert auf Transparenz hinsichtlich der Drittanbieter und Unterauftragsverarbeiter, mit denen wir zusammenarbeiten, um unseren Service bereitzustellen und zu unterstützen. Unsere Unterauftragsverarbeiter werden sorgfältig ausgewählt, wobei wir darauf achten, dass sie hohe Standards in Bezug auf Sicherheit, Datenschutz und Zuverlässigkeit erfüllen.
Wir überprüfen regelmäßig unsere Beziehungen zu unseren Dienstleistern, um sicherzustellen, dass diese weiterhin mit unseren Compliance-Verpflichtungen im Einklang stehen, und bieten unseren Kunden einen klaren Überblick darüber, wie und wo ihre Daten verarbeitet werden können. Ausführliche Informationen finden Sie auf unserer Seite zu den Auftragsverarbeitern von TeamRetro.
Haben Sie eine Frage oder möchten Sie uns etwas mitteilen? Schreiben Sie uns einfach eine E-Mail an security@teamretro.com.