Unveröffentlichte Aufnahmen brauchen mehr als ein Passwort.
Inhalte, Kundendaten und Protokolle liegen in Deutschland, jeder Kunde arbeitet in seiner eigenen Instanz, jeder Download wird protokolliert. AVV und technisch-organisatorische Maßnahmen liegen unterschriftsreif vor.
Aufbau & Datenhaltung
Wo die Daten liegen, wer sie speichert, wie Kunden voneinander getrennt sind und was von außen überhaupt erreichbar ist.
Standort & Sicherungen · ISO/IEC 27001
Gehostet ausschließlich bei deutschen Dienstleistern, in Rechenzentren, die nach ISO/IEC 27001 zertifiziert sind. Inhalts- und Kundendaten werden nicht in Drittländer übermittelt. Sicherungen liegen auf separatem Speicher, ebenfalls in Deutschland. Die Übertragung dorthin ist verschlüsselt. Der Server meldet sich dabei mit einem hinterlegten Schlüssel an, nicht mit einem Passwort. Die Datenbankstände werden zusätzlich verschlüsselt abgelegt.
Mandantentrennung · Instanz-Modell
Eigene Instanz, eigene Datenbank, eigener Speicher pro Kunde; kundenübergreifende Zugriffe existieren technisch nicht. Standardbetrieb auf virtualisierten Servern; auf Wunsch dedizierte Hardware oder Betrieb in Ihrer eigenen Infrastruktur.
Netzaufbau · eine öffentliche Schnittstelle
Fünf voneinander abgeschottete Container bilden die Anwendung. Von außen erreichbar ist ausschließlich der Web-Eingang — abgesichert durch erzwungenes TLS und HSTS. Backend, Datenbank und Virenscanner sind aus dem Internet nicht direkt adressierbar. Im Standardbetrieb lädt der Browser Audio zum Abspielen direkt aus dem privaten Objektspeicher. Dafür stellt das Backend erst nach erfolgreicher Rechteprüfung einen kurzlebigen, signierten Link aus.
DIE CONTAINER UND IHRE NETZGRENZEN
AUS DEM INTERNET ERREICHBAR
INTERNES NETZ · VON AUSSEN NICHT ADRESSIERBAR
GETRENNTER SPEICHERDIENST · DEUTSCHLAND
Zugriff & Identität
Wer sich anmelden kann, wer welchen Eintrag sieht und wie lange eine Sitzung gilt.
Anmelde-Härtung
Rate-Limit pro IP, Kontosperre nach fünf Fehlversuchen, einheitliche neutrale Fehlermeldungen und ein zeitkonstanter Passwortvergleich. Passwörter werden ausschließlich mit PBKDF2 gehasht; ein öffentlich zugänglicher Reset-Link existiert nicht.
ABGEDECKTE ANGRIFFSWEGE
Brute-Force
Fehlversuche werden pro IP gedrosselt; nach fünf Versuchen sperrt sich das Konto selbst für 15 Minuten.
Schwache Passwörter
Selbst vergebene Passwörter brauchen mindestens 12 Zeichen. Start-Passwörter setzt ausschließlich ein Administrator.
Konten-Enumeration
Jeder fehlgeschlagene Anmeldeversuch liefert dieselbe Meldung, ohne Auskunft über das Konto.
Timing-Angriffe
Der Hash-Vergleich läuft zeitkonstant, ein Passwort ist nicht Byte für Byte erratbar.
Sitzungs-Diebstahl
Sitzungen laufen nach einer Stunde ohne Aktivität ab; Cookies sind vor Skript-Zugriff geschützt.
XSS & Clickjacking
Content-Security-Policy, Frame- und MIME-Schutz, gesetzte Referrer-Policy.
Freigabemodell · serverseitige Prüfung
Pro Benutzer und pro Gruppe legen Sie fest, welche Genres, Künstler, Alben, Titel und Tags sichtbar sind; Gruppenfreigaben ergänzen die des Benutzers. Ohne gesetzte Einschränkung sieht ein Benutzer den Gesamtkatalog. Der Server prüft jeden Zugriff gegen diese Einschränkungen und lässt im Fehlerfall nichts durch. Nicht Sichtbares fehlt in Liste und Suche; der direkte Datei-Aufruf endet mit 403. Ob jemand Sichtbares auch herunterladen oder verwalten darf, hängt am Benutzer und an seinen Gruppen. Anonyme Freigabe-Links gibt es nicht: Auch externe Empfänger brauchen einen eigenen, eingeschränkten Benutzer.
Dateien & Uploads
Wie Audio ausgeliefert wird und was mit Dateien passiert, die neu hereinkommen.
Signierte URLs · Einmal-Tickets
Audio-Streams laufen über signierte URLs, die nach fünf Minuten verfallen. Downloads liefert das Backend nach der Rechteprüfung selbst aus, gegen ein Einmal-Ticket, das nach Gebrauch sofort ungültig wird und an das anfragende Konto gebunden bleibt. Beide Wege sind TLS-verschlüsselt. Jeder Download wird protokolliert, abgewiesene Zugriffsversuche ebenfalls.
Upload-Prüfung · Format, Name und Virenscan
Drei Prüfungen, bevor eine Datei im Katalog landet. Erstens das Format: Angenommen werden MP3, WAV, FLAC, M4A, AAC und OGG, für Cover JPEG, PNG und WebP — alles andere weist der Server ab. Zweitens der Dateiname: Er wird bereinigt, bevor er als Pfad verwendet wird, damit ein präparierter Name nicht aus dem Zielverzeichnis ausbrechen kann. Drittens der Inhalt: Jede Datei durchläuft einen Virenscan, bevor sie in den Objektspeicher geschrieben wird. Ist der Scanner nicht erreichbar, wird abgewiesen statt durchgelassen.
Nachweis
Was protokolliert wird, wer es nicht ändern kann und welche Daten dabei bewusst nicht anfallen.
Protokollierung · Art. 32 DSGVO
Append-only-Protokoll über An- und Abmeldungen, Uploads, Virenscans, Downloads, Rechte- und Datenänderungen; für Nutzer weder änderbar noch löschbar. Passwort-Hashes werden entfernt, IP-Adressen frühestens 30 Tage nach dem Ereignis automatisch gelöscht, die Aufbewahrungsdauer ist je Ereignisart festgelegt.
Aktivitätslog
248 Einträge gefunden
| Zeitpunkt | Benutzer | Aktion | Bereich | Status | Details |
|---|---|---|---|---|---|
| 29.07.2026, 14:11 | a.krause | Logout | Benutzer | Erfolg | Details |
| Abgewehrter Zugriff29.07.2026, 14:09 | m.weber | Download | — | Warnung | Details |
Document-ID — IP-Adresse 203.0.113.77 Änderungen {
"visibilityBypassAttempt": true,
"filename": "unreleased_lp_04-preview.mp3",
"reason": "visibility-denied"
} | |||||
| 29.07.2026, 14:05 | a.krause | Malware-Scan | Songs | Erfolg | Details |
| 29.07.2026, 14:05 | admin | Bearbeiten | Benutzer | Erfolg | Details |
| 29.07.2026, 14:03 | a.krause | Download | Songs | Erfolg | Details |
| 29.07.2026, 14:02 | a.krause | Login | Benutzer | Erfolg | Details |
Beispielansicht aus der Anwendung, mit erfundenen Einträgen. Hervorgehoben ist ein abgewehrter Zugriff: Die Datei war für dieses Konto nicht freigegeben, der Download kam nicht zustande. Der Versuch selbst steht mitsamt IP-Adresse im Protokoll.
Recht & Betrieb
Was vertraglich zugesichert ist, wie Ihr Katalog gesichert wird, wie Sie wieder herauskommen und was bei einem Vorfall passiert.
AVV nach Art. 28 DSGVO · Export und Löschung
Ihre Inhalte werden nicht ausgewertet, nicht zum Training von KI-Modellen verwendet und nicht für fremde Zwecke weitergegeben. Der AVV nach Art. 28 DSGVO bindet uns an Betrieb, Wartung und Support. Wir werten ausschließlich aggregierte Betriebsdaten aus, etwa Auslastung, Fehlerbilder und Antwortzeiten. Diese lassen keinen Rückschluss auf Ihren Katalog zu. Als Auftragsverarbeiter ist ausschließlich der deutsche, nach ISO/IEC 27001 zertifizierte Rechenzentrumsbetreiber eingebunden. Eine Übermittlung in Drittländer findet nicht statt. Metadaten können jederzeit als CSV oder PDF exportiert werden, Audiodateien als ZIP-Paket. Zum Vertragsende können Sie den vollständigen Export innerhalb von 30 Tagen formlos per E-Mail anfordern. Die Metadaten erhalten Sie maschinenlesbar als CSV oder JSON. Nach Abschluss des Exports werden Instanz, Datenbank und Speicher gelöscht. Sicherungskopien werden spätestens 90 Tage nach Vertragsende gelöscht.
Preisbindung · Index des Statistischen Bundesamts
Die laufenden Entgelte stehen die ersten zwölf Monate fest. Danach dürfen wir sie höchstens einmal im Jahr anpassen, und zwar nur entlang des Erzeugerpreisindex für IT-Dienstleistungen des Statistischen Bundesamts — nach oben zusätzlich gedeckelt auf fünf Prozent. Jede Anpassung kündigen wir zwei Monate vorher an und legen die Berechnung offen; ab drei Prozent Erhöhung können Sie zu diesem Zeitpunkt kündigen.
Täglich 03:00 Uhr · externe Laufüberwachung
Jede Nacht um 03:00 Uhr werden zwei getrennte Sicherungen erstellt: ein vollständiger Datenbankstand und ein Abgleich der Mediendateien. Die Sicherungen liegen außerhalb des Anwendungsservers; auf dem Server selbst verbleibt keine dauerhafte Kopie. Der Sicherungsspeicher ist ausschließlich lesend angebunden. Originaldaten können darüber weder verändert noch gelöscht werden. Die Datenbank wird bereits vor der Übertragung verschlüsselt und bleibt auch auf dem Zielsystem verschlüsselt. Selbst bei einem Zugriff auf den Sicherungsspeicher bleiben Konten, E-Mail-Adressen und Berechtigungen unlesbar. Ein unabhängiger externer Dienst überprüft jede Nacht die Erfolgsmeldungen beider Sicherungsläufe und löst bei Abweichungen oder Ausbleiben der Meldung einen Alarm aus. Plausibilitätsprüfungen verhindern zudem, dass ein unvollständiger Sicherungsstand einen gültigen Stand überschreibt.
Aufbewahrung · Wiederherstellungsfenster
Datenbankstände sind zwei Wochen täglich und weitere vier Wochen wöchentlich verfügbar. Versehentlich gelöschte oder überschriebene Audiodateien können bis zu 14 Tage lang einzeln wiederhergestellt werden. Nach Ablauf dieser Frist werden sie endgültig gelöscht. So werden auch bewusste Löschungen zeitnah in den Sicherungen übernommen. Durch die tägliche Sicherung beträgt der maximal mögliche Datenverlust 24 Stunden.
Notfallplan · Art. 33 Abs. 2 DSGVO
Der Dienst ist auf 99 % Jahresverfügbarkeit ausgelegt, die Wiederherstellung ist Schritt für Schritt dokumentiert. Einen Sicherheitsvorfall melden wir Ihnen als Verantwortlichem unverzüglich, spätestens binnen 36 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, die uns zu diesem Zeitpunkt vorliegen. So bleibt Ihnen genug Zeit für Ihre eigene 72-Stunden-Frist gegenüber der Aufsichtsbehörde.
Unterlagen
Welche Unterlagen es gibt und wie Sie sie bekommen.
AVV nach Art. 28 DSGVO
Unterschriftsreif, zum Vorabprüfen durch Datenschutz und Recht.
PDF · AUF ANFRAGE
Technisch-organisatorische Maßnahmen
Anlage zum AVV, mit Dienstleistern und Aufbewahrungsfristen.
PDF · AUF ANFRAGE
Eine kurze Mail genügt. Offene Punkte klären wir direkt mit Ihrem Datenschutz und Ihrer IT.