Zum Inhalt springen

Zuletzt aktualisiert: 7. Oktober 2026

Sicherheit

Die technischen und organisatorischen Maßnahmen, mit denen wir Ihre Daten schützen, die Sicherheitswerkzeuge, die wir Ihnen bereitstellen, und wie Sie eine Sicherheitslücke melden.

Dieses Dokument ist auf Englisch und Türkisch verfügbar. Bei Abweichungen gilt die türkische Fassung.

1. Infrastruktur

  • die Server laufen in sicherheitszertifizierten Rechenzentren, die für die physische Sicherheit sorgen
  • der gesamte Datenverkehr läuft über ein vor Angriffen geschütztes Netzwerk; die Server sind nur über die benötigten Ports erreichbar
  • die Serveradministration erfolgt ausschließlich mit schlüsselbasierter Authentifizierung; die Anmeldung per Passwort ist deaktiviert
  • Betriebssystem und Abhängigkeiten werden regelmäßig aktualisiert

2. Verschlüsselung

  • alle Verbindungen zwischen Browsern, mobilen Apps, dem Chat-Widget und unseren Servern sind per TLS verschlüsselt
  • Passwörter werden als Einweg-Hashes mit argon2id gespeichert; Passwörter im Klartext werden niemals aufbewahrt
  • Zwei-Faktor-Geheimnisse und Integrations-Geheimnisse werden verschlüsselt in der Datenbank gespeichert
  • in der mobilen App wird der Sitzungsschlüssel im sicheren Speicher des Telefons abgelegt; beim Abmelden wird er zusammen mit dem Benachrichtigungstoken gelöscht
  • Push-Benachrichtigungen werden nur gesendet, solange der Agent weder in der Konsole noch in der App aktiv ist; Nachrichtenvorschauen kann der Agent deaktivieren
  • Backups werden mit AES-256 verschlüsselt

3. Konto- und Zugriffssicherheit

  • Zwei-Faktor-Authentifizierung mit einer Authenticator-App; der Workspace-Inhaber kann sie für das gesamte Team verpflichtend machen
  • Trennung der Berechtigungen durch die Rollen Inhaber, Administrator, Supervisor und Agent
  • eine Option, den Konsolenzugriff auf bestimmte IP-Adressen zu beschränken
  • Einstellungen für Sitzungsdauer und automatische Abmeldung bei Inaktivität
  • eine E-Mail-Warnung bei Anmeldung von einem neuen Gerät sowie eine Benachrichtigung bei Änderung des Passworts oder der Zwei-Faktor-Einstellungen
  • vorübergehende Sperrung und Ratenbegrenzung nach fehlgeschlagenen Anmeldeversuchen
  • Sitzungs-Cookies sind HttpOnly, Secure und SameSite=Strict, mit Schutz vor Cross-Site-Request-Forgery

4. Anwendungssicherheit

  • die Daten jedes Workspace sind auf Anwendungs- und Datenbankebene von denen der anderen getrennt; jede Abfrage ist auf die Workspace-ID beschränkt
  • Inhalte von Besuchern und Agents werden vor der Anzeige bereinigt; Hilfecenter-Artikel werden mit einem sicheren Formatierungsumfang dargestellt
  • hochgeladene Dateien werden auf Viren geprüft und auf zulässige Dateitypen beschränkt
  • Benachrichtigungen über eingehende E-Mails werden per Signatur verifiziert; Anfragen, die die Prüfung nicht bestehen, werden abgelehnt
  • keine Version geht live, ohne automatisierte Sicherheitstests bestanden zu haben
  • KI-Funktionen laufen auf unseren eigenen Servern; Gespräche werden nicht an externe Dienste gesendet

5. Protokollierung und Überwachung

  • wesentliche Aktionen in der Konsole (Änderungen von Einstellungen, Hinzufügen und Entfernen von Agents, Löschen und Exportieren von Daten) werden in einem manipulationssicheren Aktivitätsprotokoll erfasst, das Administratoren einsehen können
  • Systemressourcen und Dienststatus werden kontinuierlich überwacht, und unser Team wird bei Auffälligkeiten sofort alarmiert

6. Backups und Kontinuität

  • Datenbank und Dateien werden täglich verschlüsselt gesichert; Backups können zusätzlich an einem separaten Standort aufbewahrt werden
  • Backups werden bis zu 30 Tage aufbewahrt, und Wiederherstellungen werden regelmäßig getestet

7. Datenschutzwerkzeuge

  • eine Aufbewahrungsfrist für Chats, nach deren Ablauf Chats automatisch gelöscht werden
  • Maskierung von Besucher-IP-Adressen nach einem festgelegten Zeitraum
  • Finden, Exportieren und Löschen sämtlicher Daten eines Besuchers (einschließlich Chats, E-Mails und Tickets)
  • Deaktivieren von Datei-Uploads und Beschränkung der zulässigen Dateitypen

8. Personal und Reaktion auf Vorfälle

  • der Zugriff auf Kundendaten ist auf die Mitarbeitenden beschränkt, die ihn benötigen, und unterliegt einer Vertraulichkeitsverpflichtung
  • bei einem Sicherheitsvorfall dämmen wir ihn ein, untersuchen seine Auswirkungen und benachrichtigen betroffene Kunden innerhalb von höchstens 48 Stunden

9. Sicherheitslücke melden

Wenn Sie glauben, eine Sicherheitslücke in Layvchat gefunden zu haben, senden Sie die Einzelheiten an [email protected]. Wir prüfen Meldungen so schnell wie möglich und teilen Ihnen das Ergebnis mit.

Gegen Forschung in gutem Glauben, die die folgenden Regeln einhält, ergreifen wir keine rechtlichen Schritte:

  • verwenden Sie nur Ihr eigenes Konto und Ihre eigenen Daten; greifen Sie nicht auf Daten anderer Kunden zu, und ändern oder löschen Sie diese nicht
  • führen Sie keine Tests durch, die den Dienst verlangsamen oder unterbrechen (Lasttests, Denial of Service)
  • veröffentlichen Sie das Problem nicht, bevor wir angemessene Zeit hatten, es zu beheben