Sicherheit und Datenschutz bei ROSIE
Verschlüsselung
| Ebene | Massnahme |
|---|---|
| Übertragung | TLS für alle Verbindungen, HSTS erzwungen (inkl. Subdomains, Preload) |
| Speicherung | Vertrauliche Felder wie Diagnosen, Arztzeugnisse, Mutterschutzangaben, AHV-Nummer und IBAN einzeln verschlüsselt (AES-GCM); stündliche Sicherungen verschlüsselt (age) |
| Feld-Ebene | zusätzliche AES-GCM-Verschlüsselung für besonders sensible Felder (z. B. 2FA-Geheimnisse) |
| Audit-Protokolle | verschlüsselt mit separatem Schlüssel |
Ehrlich offengelegt: Lohnangaben (Monatslohn, Stundensatz) und das Geburtsdatum sind nicht einzeln verschlüsselt. Sie sind durch die verschlüsselte Übertragung, Zugriffskontrollen und die verschlüsselten Sicherungen geschützt. Eine Verschlüsselung des ganzen Datenträgers sagen wir nicht zu. Eine Feldverschlüsselung dieser Angaben ist als Ausbau geplant.
Zugriff und Authentifizierung
- Passwörter: PBKDF2-SHA256 mit 100'000 Iterationen und 32-Byte-Salt — niemals im Klartext
- Sitzungen: signierte JWT (HMAC-SHA256), 8 Stunden Gültigkeit, Refresh-Token-Rotation
- Zwei-Faktor-Authentifizierung (TOTP nach RFC 6238) optional aktivierbar
- Rollenbasierte Zugriffskontrolle (Admin / Planung / Mitarbeitende)
- Rate-Limiting gegen Brute-Force: 10 Login-Versuche pro 60 Sekunden und IP
Single Sign-On (SSO/SAML) ist derzeit nicht verfügbar.
Mandantentrennung
Die Daten jedes Kunden werden logisch getrennt verarbeitet: jede Datenbankabfrage ist an kryptografisch verifizierte Mandanten-Claims (JWT) gebunden und serverseitig auf die Mandanten-ID gefiltert (Row-Level-Isolation in einer gemeinsam betriebenen Datenbank). Besonders schützenswerte Felder sind zusätzlich feldverschlüsselt. Eine physische Trennung je Kunde besteht nicht.
Backup und Wiederherstellung
- Tägliche Backups, Aufbewahrung: 30 Tages-Stände
- Jedes Backup mit SHA-256-Integritätshash, komprimiert und verschlüsselt abgelegt
- Datenexport jederzeit durch den Mandanten-Admin möglich (vollständiger Export als JSON)
Datenschutz nach revDSG
- Umsetzung der Betroffenenrechte nach revDSG (Auskunft, Berichtigung, Löschung, Datenportabilität, Widerspruch gegen Profiling, Einwilligungswiderruf)
- Datensparsamkeit als Produktprinzip: keine individuellen Gesundheitsprofile, kein Kranktag-Muster-Profiling, keine biometrische Identifikation, keine Bewegungsprofile
- Die Planungsautomatik nutzt ausschliesslich freiwillige Schichtwünsche, Pensum, genehmigte Ferien und tagesaktuelle Abwesenheit — niemals historische Krankheits-Häufigkeiten oder Gesundheitsstatus
- Granulare, jederzeit widerrufbare Einwilligungen pro Mitarbeitendem
Auditierbarkeit
Ein serverseitiges Audit-Protokoll mit verketteter SHA-256-Hash-Kette macht nachträgliche Manipulation einzelner Einträge erkennbar. Protokolliert wird, wer wann was warum geändert hat — Änderungen an rechtlichen Parametern erfordern eine Begründung.