Zum Hauptinhalt springen

Sicherheit bei Justparity

Wie wir die Gehaltsdaten Ihrer Beschäftigten schützen, welchen Sicherheitsstandards wir folgen und wie Sie eine Schwachstelle melden.

Zuletzt aktualisiert: 7. Juli 2026 · security@justparity.com

Sicherheitsarchitektur

Justparity ist auf einem modernen, isolierten Stack mit mehrstufigem Schutz (Defense in Depth) aufgebaut:

  • Isolation zwischen Kunden: Row-Level Security (RLS) auf den Tabellen mit personenbezogenen Daten, logische Multi-Tenant-Isolation getestet und gehärtet (zuletzt im April 2026). Nach der Härtung ist keine Exponierung von Daten zwischen verschiedenen Kunden bekannt.
  • Authentifizierung: Supabase Auth mit JWT, Unterstützung der Mehrfaktor-Authentifizierung (MFA), Session Hardening und Rate Limiting beim Login.
  • Verschlüsselung bei der Übertragung: TLS 1.3 überall. Der Antrag auf Aufnahme in die HSTS-Preload-Liste ist eingereicht.
  • Verschlüsselung im Ruhezustand: AES-256 für die Datenbank und für alle Dateien (Supabase Storage).
  • Netzwerkisolation: Der Zugriff auf die Datenbank ist durch Row-Level Security, JWT und TLS geschützt. Keine direkte SQL-Exponierung gegenüber dem Internet.
  • Observability: Sentry für das Fehlermonitoring im Browser.

OWASP Top 10

Justparity wird mit den OWASP Top 10 als Baseline entwickelt. Stand gemäß dem letzten internen Audit (18. Januar 2026):

RisikoStatusKontrollen
A01 Broken Access ControlMitigiertRLS, Rollenprüfungen, Audit-Trail
A02 Cryptographic FailuresMitigiertTLS 1.3, AES-256 im Ruhezustand
A03 InjectionMitigiertParametrisierte Queries, Zod-Validierung
A04 Insecure DesignMitigiertThreat Modeling, Secure by Default
A05 Security MisconfigurationMitigiertEnv-Validierung beim Boot, HSTS, CSP
A06 Vulnerable ComponentsÜberwachtDependabot, npm audit in der CI
A07 Authentication FailuresMitigiertJWT, MFA, Rate Limiting, Session Hardening
A08 Software/Data IntegrityMitigiertSignierte CI/CD, unveränderliche Audit-Logs
A09 Security LoggingMitigiertSentry, Supabase-Logs, Audit-Trail
A10 SSRFMitigiertAllowlist für ausgehende Aufrufe

Zertifizierungen und Roadmap

Wir arbeiten auf formelle Zertifizierungen hin, um die Anforderungen von Enterprise-Kunden zu erfüllen:

SOC 2 Type II

Langfristiges Ziel. Kein Datum festgelegt.

ISO 27001

Langfristiges Ziel.

DSGVO

Der Betrieb erfolgt im Einklang mit der DSGVO und mit der loi du 1er août 2018 portant organisation de la Commission nationale pour la protection des données et du régime général sur la protection des données, die die DSGVO im luxemburgischen Recht ergänzt. Das interne Sicherheitsaudit wurde im Januar 2026 abgeschlossen, ein unabhängiger externer Bericht (ISAE 3000) ist in Vorbereitung. Einzelheiten unter /dsgvo und die vertraglichen Zusagen im Auftragsverarbeitungsvertrag.

Die Just Parity ApS ist eine Gesellschaft dänischen Rechts, die über keine Niederlassung in Luxemburg und über keine Zulassung der Commission de Surveillance du Secteur Financier (CSSF) verfügt. Kunden, die der Aufsicht der CSSF unterstehen, haben die ihnen obliegenden Pflichten zur Auslagerung an einen externen Dienstleister und zur Nutzung von Cloud-Diensten selbst zu erfüllen.

Penetrationstests

Das interne Sicherheitsaudit wurde am 18. Januar 2026 abgeschlossen (Sprint zur Härtung der Sicherheit). Ein externer Penetrationstest ist in Vorbereitung. Sobald er durchgeführt ist, kann der Bericht unter einer Vertraulichkeitsvereinbarung geteilt werden, auf Anfrage per E-Mail an security@justparity.com.

Aufbewahrung und Löschung der Daten

Daten aus Lohnsystem-Integrationen werden nur so lange aufbewahrt, wie es für die Compliance-Berichterstattung erforderlich ist, und für die Dauer des aktiven Abonnements des Kunden:

  • Aktiver Kunde: Die Daten bleiben verfügbar, solange das Abonnement aktiv ist.
  • Bei Vertragsende: Personenbezogene Daten werden innerhalb von 30 Tagen aus der Produktionsumgebung gelöscht. Daten in System-Backups werden nicht einzeln gelöscht: Sie fallen mit Ablauf der festgelegten Aufbewahrungsdauer aus den Backup-Sets und bleiben bis dahin von der Produktionsumgebung getrennt (Abschnitt 11 des Auftragsverarbeitungsvertrags). Aggregierte und anonymisierte Compliance-Berichte sind keine personenbezogenen Daten und werden nach den geltenden gesetzlichen Pflichten aufbewahrt.
  • Recht auf Löschung: Für Lohn- und Personaldaten ist der Arbeitgeber der Verantwortliche, und Justparity handelt als Auftragsverarbeiter. Betroffene Personen richten ihren Antrag nach Art. 17 DSGVO daher an ihren Arbeitgeber, der sich an uns wenden kann, oder sie wenden sich direkt an uns: In diesem Fall leiten wir den Antrag an den Verantwortlichen weiter. Siehe /dsgvo.
  • Audit-Logs: Sicherheitsrelevante Logs werden für Compliance-Zwecke 12 Monate aufbewahrt.

Verantwortungsvolle Offenlegung von Schwachstellen

Wenn Sie in Justparity eine Schwachstelle entdecken, bitten wir Sie, diese verantwortungsvoll zu melden:

So melden Sie eine Schwachstelle:

  1. Senden Sie eine E-Mail an security@justparity.com
  2. Beschreiben Sie die Schwachstelle, den Reproduktionsweg und die mögliche Auswirkung.
  3. Wir bestätigen den Eingang innerhalb von 48 Stunden und geben Ihnen innerhalb von 7 Tagen eine Rückmeldung zum Stand.
  4. Wir bitten Sie, bis zum Ausrollen des Patches von einer öffentlichen Offenlegung abzusehen (Standardfrist: 90 Tage).

Hinweis: Die oben genannten Fristen (48 Stunden, 7 Tage, 90 Tage) gelten für die verantwortungsvolle Offenlegung von Schwachstellen. Die Meldung einer Verletzung des Schutzes personenbezogener Daten richtet sich demgegenüber nach dem Auftragsverarbeitungsvertrag (spätestens 24 Stunden an den Verantwortlichen), vgl. Abschnitt 10.1. Der Verantwortliche, also der Kunde, hat danach die Frist von 72 Stunden nach Art. 33 DSGVO, um die Verletzung seiner Aufsichtsbehörde zu melden; für einen in Luxemburg niedergelassenen Kunden ist das die Commission nationale pour la protection des données (CNPD). Die Just Parity ApS ist ausschließlich in Dänemark niedergelassen, weshalb ihre federführende Aufsichtsbehörde im Sinne von Art. 56 DSGVO die dänische Datenschutzbehörde (Datatilsynet) ist.

Diese Einladung ist keine Ermächtigung, auf Daten Dritter zuzugreifen, sie zu verändern oder die Verfügbarkeit des Dienstes zu beeinträchtigen: Das luxemburgische Strafrecht ahndet den betrügerischen Zugang zu einem automatisierten Datenverarbeitungssystem und das betrügerische Verweilen darin. Beschränken Sie Ihre Prüfungen auf Ihre eigenen Daten und auf nicht destruktive Tests.

Wir bieten derzeit kein Programm für Belohnungen (Bug Bounty) an, nennen aber Forschende, die eine verantwortungsvolle Offenlegung vorgenommen haben, mit deren Einverständnis bei der Veröffentlichung des Patches.

Unterauftragsverarbeiter und Datenflüsse

Justparity setzt die folgenden Unterauftragsverarbeiter ein. Die vollständige Liste mit Zwecken und Standorten steht im Auftragsverarbeitungsvertrag.

  • Supabase (Datenbank und Authentifizierung, Region EU)
  • Netlify (Web-Hosting, Edge EU)
  • Google Ireland Limited (transaktionale E-Mails, EU und Vereinigte Staaten)
  • Slack Technologies (interne Benachrichtigungen, EU)
  • Sentry (Fehlermonitoring im Browser; Region EU mit EU-Organisation)

Die Begrenzung der Anfragefrequenz erfolgt im Arbeitsspeicher der Plattform selbst und bezieht keinen externen Anbieter ein.

Fragen zur Sicherheit?

Schreiben Sie an security@justparity.com oder füllen Sie das untenstehende Formular aus.

Fragen zur Sicherheit

Beschreiben Sie Ihr Anliegen oder nutzen Sie für die verantwortungsvolle Offenlegung von Schwachstellen direkt security@justparity.com.