Track

Sicherheit

Sicherheit

Wie Track Kundendaten schützt: Architektur, Kontrollen und die Garantien, die du im Produkt nachprüfen kannst.

Stand: 2026-09-03

Wo Daten auf ihrem Weg geschützt sind

Vom ersten Request bis zur Zustellung hat jeder Schritt eine Kontrolle: Origin-Prüfung, Rate-Limits und HMAC-Signaturen am Collector, eine dauerhafte Queue, die Consent-Policy vor jedem Routing und Worker mit Retries, Circuit Breakern und Dead-Letter-Queue. Kill-Switches stoppen eine Site oder Organisation in Sekunden.

Wo Daten auf ihrem Weg geschützt sindSignierte Konfiguration erreicht den Browser, Events erreichen den Collector, und nur Events, die die Policy passieren, erreichen eine Destination. Anbieter-Zugangsdaten verlassen den Tresor nur innerhalb des Workers.Signierte ConfigEd25519 · fail closedWebsiteCollectorOrigin · Rate-Limit · HMACQueuedauerhaftPolicyWorkerRetries · Breaker · DLQDestinationKill-SwitchTresorKMS-Envelope
Signierte Konfiguration erreicht den Browser, Events erreichen den Collector, und nur Events, die die Policy passieren, erreichen eine Destination. Anbieter-Zugangsdaten verlassen den Tresor nur innerhalb des Workers.

Mandantentrennung

Jede Mandantentabelle trägt die Organisations-ID, und PostgreSQL Row-Level Security wird für die Anwendungsrolle erzwungen. Die Worker-Rolle umgeht RLS nur für den partitionierten Event-Store und den Audit-Trail, nie für Mandantenkonfiguration.

Geheimnisse

Anbieter-Zugangsdaten werden mit Envelope Encryption verschlüsselt (AES-256-GCM-Datenschlüssel, umhüllt von AWS KMS oder einem lokalen Master-Key). Assistent, Browser und Logs sehen nur eine Referenz und die letzten vier Zeichen.

Signierte Konfiguration

Konfigurationsbundles sind unveränderlich, versioniert und Ed25519-signiert. Das Browser-SDK prüft die Signatur per WebCrypto, bevor eine Konfiguration angewendet wird, und lehnt alles andere ab (Fail-closed).

Datenebene

Der Collector prüft Origins, wendet Rate-Limits und HMAC-signierte Server-Requests an und übergibt Events an eine dauerhafte Queue, bevor er antwortet. Worker verarbeiten mit Retries, Circuit Breakern und Dead-Letter-Queue. Kill-Switches stoppen Erfassung und Zustellung pro Site oder Organisation in Sekunden.

  • Kein Fingerprinting, keine seitenübergreifende Identität
  • PII-Scanner blockiert personenbezogene Daten in Event-Properties vor dem Speichern
  • IP-Adressen werden beim Empfang gekürzt
  • Append-only Audit-Log und Usage-Ledger (Datenbank-Trigger)

Zugriff und Betrieb

Rollenbasierte Zugriffskontrolle mit sechs Organisationsrollen, MFA und Passkeys, Break-Glass-Zugriff mit Pflichtbegründung und Audit-Eintrag, Aufbewahrungsjobs pro Datenart sowie ein auf dieser Seite veröffentlichter Kontakt für Sicherheitsmeldungen.

Kontrollen im Überblick

Jede Kontrolle ist in den Abschnitten oben beschrieben; diese Tabelle ist die Kurzfassung.

Kontrollen im Überblick
KontrolleGeltungsbereichMechanismus
MandantentrennungJede Mandantentabelle, AnwendungsrolleOrganisations-ID auf jeder Zeile, PostgreSQL Row-Level Security erzwungen
GeheimnisspeicherAnbieter-ZugangsdatenEnvelope Encryption (AES-256-GCM-Datenschlüssel, umhüllt von AWS KMS oder einem lokalen Master-Key); sichtbar sind nur Referenz und die letzten vier Zeichen
Signierte KonfigurationBrowser-SDKUnveränderliche, versionierte, Ed25519-signierte Bundles, per WebCrypto geprüft; Fail-closed
Ingest-SchutzCollectorOrigin-Prüfung, Rate-Limits, HMAC-signierte Server-Requests, dauerhafte Queue vor der Antwort
ZustellungWorkerRetries, Circuit Breaker und Dead-Letter-Queue
Kill-SwitchesPro Site oder OrganisationStoppen Erfassung und Zustellung in Sekunden
DatensparsamkeitEvent-Properties, IP-AdressenPII-Scanner blockiert personenbezogene Daten vor dem Speichern; IPs beim Empfang gekürzt; kein Fingerprinting
AuditAudit-Log, Usage-LedgerAppend-only über Datenbank-Trigger
ZugriffOrganisationsmitgliederSechs Rollen, MFA und Passkeys, Break-Glass-Zugriff mit Pflichtbegründung und Audit-Eintrag

Sicherheitslücken melden

Bitte melde Schwachstellen verantwortungsvoll an support@track.site. Wir bestätigen innerhalb von zwei Werktagen und nennen Meldende nie ohne Zustimmung.