Sicherheit und Datenverarbeitung
Sie vertrauen dieser Anwendung Ihre Einkommenszahlen an. Diese Seite sagt, was technisch passiert, wer außer Ihnen etwas zu sehen bekommt — und was hier noch nicht geleistet wird. Der letzte Teil ist der wichtigste.
Was nachprüfbar im Code steht
Diese Angaben lassen sich im offenen Quelltext nachlesen:
| Punkt | Umsetzung |
|---|---|
| Passwörter | Als bcrypt-Hash gespeichert, nie im Klartext. |
| Anmeldung | JSON Web Token, 30 Tage gültig. |
| Passwortänderung | Macht alle älteren Token sofort ungültig — wer noch angemeldet war, fliegt raus. |
| Passwort vergessen | Höchstens drei Anfragen pro E-Mail und Stunde. Der Token liegt nur als SHA-256-Hash in der Datenbank. |
| Transport | HTTPS erzwungen, HSTS ein Jahr inklusive Subdomains. |
| Kopfzeilen | X-Content-Type-Options: nosniff, X-Frame-Options: DENY, Referrer-Policy: strict-origin-when-cross-origin, keine Kennung der Anwendung oder des Speichers — nur Server: CloudFront, das der Auslieferungsdienst selbst setzt. |
| Datenbank und Sicherungen | Verschlüsselt gespeichert. Sicherungen entstehen täglich automatisch, werden 14 Tage aufbewahrt und sind ebenfalls verschlüsselt. |
| Erreichbarkeit | Die Datenbank hat keinen Zugang zum Internet. Die Anwendung ist nur über die Adresse dieser Website erreichbar, nicht direkt. |
| Cookies | Keine. Weder auf dieser Seite noch in der Anwendung — die Anmeldung liegt im localStorage Ihres Browsers. |
| Statistik und Tracking | Keine. Kein Analysedienst, kein Zählpixel, keine eingebetteten Schriften von fremden Servern. |
Weil keine Cookies gesetzt und keine Daten an Dritte übertragen werden, gibt es hier auch kein Einwilligungsbanner. Das ist kein Verzicht, sondern die Folge davon, nichts zu laden, wofür man eine Einwilligung bräuchte.
Was hier offen benannt wird, statt es zu verschweigen
- Es gibt keine Zertifizierung. Weder ISO 27001 noch SOC 2 noch ein Penetrationstest. Wo andere Anbieter das Zertifikat ihres Rechenzentrums nennen, sei gesagt: das zertifiziert das Rechenzentrum, nicht die Software darin.
Hosting und Dienstleister
| Zweck | Dienstleister | Ort |
|---|---|---|
| Anwendung und Datenbank | Amazon Web Services | Frankfurt am Main |
| Sicherungen | Amazon Web Services | Frankfurt am Main, Kopie in Irland (EU) |
| E-Mail-Versand | Amazon Simple Email Service | Frankfurt am Main |
| E-Mails an info@kuenstlerfinanzen.de | Amazon Simple Email Service, weitergeleitet an Google (Gmail) | Irland (EU); Google auch außerhalb der EU |
| Auslieferung dieser Website | Amazon CloudFront | Zwischenspeicher in Europa und Nordamerika |
| Zahlungsabwicklung | Stripe (Stripe Payments Europe, Limited) | Dublin, Irland |
Nur wenn Sie den einmaligen Abruf aus Lexware Office oder sevDesk nutzen: Künstlerfinanzen ruft mit dem API-Schlüssel, den Sie dafür einfügen, Ihre bezahlten Belege aus Ihrem eigenen Konto dort ab. Der Schlüssel wird nur für diesen einen Abruf verwendet und weder gespeichert noch protokolliert; übernommen wird erst, was Sie in der Vorschau bestätigen.
Mit Amazon Web Services und Stripe bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO als Teil ihrer Vertragsbedingungen. Welche Daten wohin fließen, steht in der Datenschutzerklärung.
Was diese Anwendung nicht tut
- Sie übermittelt keine Daten an die Künstlersozialkasse. Die Meldung geben Sie selbst ab.
- Sie gibt Ihre Zahlen an keinen Dritten weiter, der nicht oben genannt ist.
- Sie wertet Ihre Eingaben nicht für Werbung aus, weil es keine Werbung gibt.
- Sie nimmt keine Einordnung nach §2 KSVG vor und gibt keine Rechtsberatung.
Etwas gefunden?
Wenn Ihnen eine Schwachstelle auffällt, melden Sie sie bitte an info@kuenstlerfinanzen.de. Wir bestätigen den Eingang und melden uns zurück, auch wenn sich der Hinweis nicht bestätigt.
Stand dieser Seite: 2026-10-03.