Zum Inhalt springen
KlennaUnternehmen

Sicherheit

Sicherheit und Datenschutz

Klenna hat sich selbst geprüft, nach der OWASP Top 10 und dem ASVS 4.0 in Stufe 1: 19 Punkte, 16 erfüllt, 3 mit niedrigem Rest. Jeder Punkt hat einen Beleg, den man nachrechnen kann.

Das ist eine Selbstprüfung, kein fremder Blick und kein Zertifikat. Was eine Checkliste nicht findet, sind Fehler in einer Annahme, die alle Tests teilen.

Wo Ihre Daten liegen

  • Die Datenbank liegt bei Cloudflare in der EU, angelegt mit der Festlegung auf die EU als Rechtsraum. Auf welchen Servern Cloudflare die einzelnen Anfragen bearbeitet, haben wir nicht eigens geprüft.
  • Klenna enthält keine KI. Nichts, was Sie eingeben, geht an ein Sprachmodell.
  • Keine Tracker, keine Reichweitenmessung, keine Telemetrie. Fehler landen nur im Protokoll von Cloudflare.
  • Nach der Anmeldung setzt die Seite genau ein Cookie, die Sitzung.

Wer hineinkommt

  • Anmelden geht nur mit Passkey oder mit dem Firmen-Login. Passwörter gibt es nicht.
  • Die Sitzung gilt 12 Stunden und ist an diese Seite gebunden: nur über HTTPS, für Skripte unlesbar, nicht von fremden Seiten mitgeschickt.
  • Registrieren und Beitreten sind gegen Bots geschützt, Fehlversuche bei Anmeldung und Codes werden gebremst.
  • Freischaltcodes haben 80 Bit Zufall und liegen nur als Prüfwert in der Datenbank. Im Klartext stehen sie genau einmal auf dem Bildschirm.

Wie Organisationen getrennt sind

  • Für jede der 166 Routen der Schnittstelle gibt es einen Test: Personen einer fremden Organisation rufen sie mit den Kennungen Ihrer Organisation auf. Keine Zeile ändert sich, keine Antwort nennt Ihre Daten.
  • Je Bereich prüft ein Test, welche Rolle was darf: Organisation, Register, Prüfung mit Protokoll, Firmen-Login und Verwaltung.
  • Namen im Register sehen nur Inhaber und Verwaltung. Führungskräfte sehen eine Heatmap, deren Zelle erst ab 5 Personen erscheint.

Was die Seite technisch absichert

  • Jede ändernde Anfrage braucht einen Wert aus der eigenen Sitzung und die eigene Herkunft, sonst wird sie abgelehnt.
  • Sicherheitsköpfe auf jeder Antwort: eine strenge Richtlinie, woher Inhalte kommen dürfen, HTTPS für ein Jahr erzwungen, keine Einbettung in fremde Seiten, kein Zugriff auf Kamera, Mikrofon oder Ort.
  • Jede Datenbankabfrage bindet ihre Werte getrennt vom SQL-Text.
  • Eine fehlerhafte Eingabe ergibt einen deutschen Satz, nie eine technische Meldung mit Interna.

Was noch offen ist

  • Nicht jede angemeldete Route hat eine eigene Grenze je Sitzung, und die Freischaltung der App zählt Fehlversuche nur gesamt.
  • Die öffentlichen Seiten erlauben das Lesen von jeder Herkunft. Sie sind ohnehin öffentlich, das Sitzungscookie geht dabei nicht mit.
  • Ein Testwerkzeug, das nicht ausgeliefert wird, hat zwei bekannte mittlere Schwachstellen. Die ausgelieferten Pakete haben keine bekannte.

Stand der Selbstprüfung: 5. Oktober 2026.

Verträge

Vertrag über die Auftragsverarbeitung

Entwurf, noch nicht von einem Anwalt geprüft

Für Schulen liegt ein Entwurf vor, noch nicht von einem Anwalt geprüft. Für Unternehmen gibt es noch keinen; fragen Sie per E-Mail nach dem Stand.

Muster-Betriebsvereinbarung

Entwurf, noch nicht von einem Anwalt geprüft

Ein Entwurf liegt vor, noch nicht von einem Anwalt geprüft. Er schließt eine Leistungskontrolle Einzelner aus und setzt die Heatmap auf mindestens 5 Personen; eine höhere Grenze lässt sich vereinbaren. Auf Anfrage per E-Mail.

Zur Datenschutzerklärung