9.3 Sicherheit und Datenschutz
Die Anwendung verarbeitet personenbezogene und unternehmensbezogene Daten.
Zu berücksichtigen sind insbesondere:
- DSGVO
- Zugriffskontrolle
- Rollen- und Berechtigungskonzept
- Transportverschlüsselung
- sichere Speicherung sensibler Zugangsdaten
- Audit-Logging
- Aufbewahrungsfristen
- Lösch- und Sperrkonzepte
- Backup
- Restore
- Schutz von API-Zugangsdaten
- Protokollierung externer Abfragen
Passwörter, API-Keys und andere Secrets dürfen nicht unverschlüsselt in Konfigurationsdateien oder Datenbanktabellen gespeichert werden.