# 9.3 Sicherheit und Datenschutz

Die Anwendung verarbeitet personenbezogene und unternehmensbezogene Daten.

Zu berücksichtigen sind insbesondere:

- DSGVO
- Zugriffskontrolle
- Rollen- und Berechtigungskonzept
- Transportverschlüsselung
- sichere Speicherung sensibler Zugangsdaten
- Audit-Logging
- Aufbewahrungsfristen
- Lösch- und Sperrkonzepte
- Backup
- Restore
- Schutz von API-Zugangsdaten
- Protokollierung externer Abfragen

Passwörter, API-Keys und andere Secrets dürfen nicht unverschlüsselt in Konfigurationsdateien oder Datenbanktabellen gespeichert werden.