adminrose.de · Stand 14.08.2026
Technischer Sicherheits- und Datenschutzstand
Diese Seite erläutert den technischen Schutz des getrennten Verwaltungsportals. Sie ist keine Datenschutzerklärung für die Rose-&-Bible-App, keine Rechtsberatung und keine DSGVO-Zertifizierung.
Zur sicheren AnmeldungWelche Daten verarbeitet das Portal?
| Daten | Zweck und Umgang |
|---|---|
| E-Mail und Passwort | Werden nur zur Anmeldung über Supabase Auth übermittelt. Der Portalcode speichert oder protokolliert das Passwort nicht. |
| Authenticator-Code und Faktor-ID | Werden nur zur TOTP-Bestätigung verarbeitet. Der Einrichtungsschlüssel und der QR-Code sind Geheimnisse; bei Offenlegung muss ein neuer Faktor eingerichtet werden. |
| Verschlüsselte Portal-Sitzung | Liegt zeitlich begrenzt in einem HttpOnly-Cookie. JavaScript kann ihn nicht lesen; Secure und SameSite=Strict gelten in Produktion. |
| Begründete Admin-Vorgänge | Aktenzeichen, Begründung, Ziel und Ergebnis können für Support, Betroffenenrechte, Rollen- und Betriebsverwaltung an das Rose-Backend übermittelt und dort auditiert werden. |
| Technische Schutzereignisse | Das Portal begrenzt fehlgeschlagene Login- und MFA-Versuche im Prozess. Infrastruktur- und Cloud-Logs sind ein gesonderter Betriebs- und Löschprüfpunkt. |
Nachweisbare Schutzmaßnahmen
- HTTPS und HSTS in der Produktionskonfiguration.
- Passwortanmeldung plus verpflichtender zeitbasierter zweiter Faktor (TOTP).
- Verschlüsselte, authentifizierte Sitzung mit
HttpOnly-,Secure- undSameSite=Strict-Cookie. - Kein JavaScript-Tokenstore und keine Service Role, Zahlungs- oder KI-Geheimnisse in der Portalumgebung.
- Content Security Policy, Schutz gegen Einbettung, restriktive Berechtigungsrichtlinie, CSRF- und Origin-Prüfung.
- Serverseitige Rollenprüfung vor jeder Verwaltungsoperation sowie eine feste Routen- und Eingabe-Allowlist.
- Getrenntes Repository und getrennte Bereitstellung vom mobilen App-Client.
Wichtige Grenzen
Dieses Portal stellt keine beliebige Datenbank- oder SQL-Schnittstelle bereit. Es ist aber ein Verwaltungszugang zu personenbezogenen Daten und bleibt deshalb besonders schutzbedürftig. Rollen, Auftragsverarbeitung, Datenregionen, Backups, Aufbewahrungsfristen, Incident Response, Monitoring, Restore-Tests und regelmäßige externe Sicherheitsprüfungen müssen organisatorisch nachweisbar betrieben werden.
Der ausführliche technische Daten- und Schutzstand der App wird intern im Whitepaper „Datensicherheit und Datenschutz“ gepflegt. Die endgültige Datenschutzerklärung für App-Nutzerinnen und -Nutzer muss die tatsächlich aktivierten Dienste und die rechtlich geprüften Angaben enthalten.