Sicherheit bei SKØØLSKILL
Zuletzt geprüft: 22 April 2026 · Diese Seite erklärt die technischen und organisatorischen Maßnahmen, mit denen 4cs BV den Dienst SKØØLSKILL und deine Daten schützt.
1. Unser Ansatz
Sicherheit ist bei SKØØLSKILL ein erstrangiges Anliegen, kein nachträglicher Gedanke. Die meisten unserer Nutzer sind Schüler und Studierende, die uns ihre Notizen, ihre Lerngewohnheiten und einen wachsenden Datensatz darüber anvertrauen, was ihnen schwerfällt. Wir nehmen diese Verantwortung ernst und gestalten den Dienst so, dass die sichere Voreinstellung zugleich die einfache Voreinstellung ist.
Wir folgen den Prinzipien der minimalen Rechtevergabe, der mehrschichtigen Verteidigung und der Datenminimierung: Wir erheben nur, was der Dienst braucht, wir beschränken, wer und was darauf zugreifen kann, und wir gehen davon aus, dass jede einzelne Schutzmaßnahme versagen kann — und legen weitere dahinter.
2. Infrastruktur & Hosting
SKØØLSKILL läuft auf gehärteten Linux-Servern, die innerhalb der Europäischen Union gehostet werden. Produktionssysteme sind von Entwicklungs- und Staging-Umgebungen getrennt, und der administrative Zugriff ist auf einen Netzwerkperimeter beschränkt, der durch einen authentifizierenden Proxy geschützt ist.
- Produktionsdatenbanken sind nicht aus dem öffentlichen Internet erreichbar.
- Hintergrund-Worker (Notiz-Scan, KI-Verarbeitung, E-Mail) laufen in getrennten Schichten, damit eine Lastspitze in einem Bereich die anderen nicht aushungern kann.
- Geheimnisse und Zugangsdaten werden außerhalb der Versionsverwaltung gespeichert und zur Laufzeit eingespeist.
3. Verschlüsselung
Der gesamte Datenverkehr zwischen deinem Gerät und SKØØLSKILL wird mit TLS 1.2+ verschlüsselt. Wir erzwingen überall HTTPS und setzen eine strenge Content-Security-Policy, um einzuschränken, was in deinem Browser ausgeführt werden kann.
Daten werden im Ruhezustand verschlüsselt, einschließlich deines Kontodatensatzes, der von dir gescannten Notizen und der in unserem Objektspeicher abgelegten Dateianhänge. Passwörter werden niemals im Klartext gespeichert — sie werden mit einem modernen, mit Salt versehenen Verfahren gehasht.
4. Zugriffskontrollen
Der Zugriff auf Produktionsdaten ist auf eine kleine Zahl autorisierter Mitarbeitender beschränkt und wird streng nach dem Need-to-know-Prinzip gewährt. Wir verwenden rollenbasierte Zugriffskontrollen innerhalb der Anwendung sowie auf Datenbankebene Row-Level Security, damit ein Konto niemals die Daten eines anderen Kontos lesen kann.
- Administrative Aktionen werden protokolliert und sind nachvollziehbar.
- Der Zugriff von Mitarbeitenden erfolgt über starke Authentifizierung und wird umgehend entzogen, sobald er nicht mehr benötigt wird.
- Wir trennen die Daten jedes Lernkontos auf Datenbankebene.
5. Anwendungssicherheit
Wir bauen auf einem modernen, aktiv gepflegten Technologie-Stack auf und halten Abhängigkeiten gepatcht. Zu unseren Entwicklungspraktiken gehören Code-Review, automatisierte Prüfungen und Schutz gegen verbreitete Web-Schwachstellen wie Cross-Site-Scripting (XSS), Cross-Site-Request-Forgery (CSRF) und Injection.
Authentifizierung und Sitzungsverwaltung werden von einem geprüften Framework übernommen statt von selbst gebautem Code, und sensible Vorgänge erfordern eine erneute Verifizierung.
6. KI & deine Inhalte
SKØØLSKILL nutzt KI, um deine Notizen zu lesen, Übungen zu erzeugen und unseren Tutor Nova zu betreiben. Diese Verarbeitung dient ausschließlich dazu, dir den Dienst bereitzustellen — und nur dazu.
- Wir nutzen deine Inhalte nicht, um KI-Modelle zu trainieren, weder unsere eigenen noch die anderer.
- Unsere KI-Anbieter sind vertraglich verpflichtet, die über ihre APIs gesendeten Daten weder zu speichern noch damit zu trainieren.
- Du kannst deine Notizen und Inhalte jederzeit löschen, und wir löschen die zugehörigen Daten.
7. Backups & Ausfallsicherheit
Wir erstellen regelmäßige, verschlüsselte Backups, damit wir uns von Hardware-Ausfällen oder versehentlichem Verlust erholen können. Backups werden für einen begrenzten Zeitraum aufbewahrt und unterliegen denselben Zugriffskontrollen wie Produktionsdaten. Wir testen regelmäßig unsere Fähigkeit, daraus wiederherzustellen.
8. Überwachung & Incident-Response
Wir überwachen unsere Systeme kontinuierlich auf Fehler, Anomalien und Missbrauch. Anwendungsfehler und sicherheitsrelevante Ereignisse werden erfasst und geprüft.
Werden wir auf einen Sicherheitsvorfall aufmerksam, der deine personenbezogenen Daten betrifft, untersuchen wir ihn, dämmen ihn ein und benachrichtigen betroffene Nutzer sowie die zuständigen Behörden, soweit gesetzlich vorgeschrieben, im Einklang mit unserer Datenschutzerklärung.
9. Zahlungen
Zahlungen werden von Stripe abgewickelt, einem nach PCI-DSS Level 1 zertifizierten Anbieter. Wir sehen oder speichern niemals deine vollständige Kartennummer — Kartendaten werden direkt an Stripe gesendet und tokenisiert. SKØØLSKILL behält lediglich eine Referenz und die für die Verwaltung deines Abonnements minimal nötigen Abrechnungs-Metadaten.
10. Verantwortungsvolle Offenlegung
Wir sind Sicherheitsforschenden dankbar, die helfen, SKØØLSKILL sicher zu halten. Wenn du glaubst, eine Schwachstelle gefunden zu haben, schreib bitte eine E-Mail an [email protected] mit genügend Details, damit wir sie reproduzieren können.
Bitte unterlasse: Denial-of-Service-Angriffe, Spam oder Social Engineering gegen unsere Mitarbeitenden oder Nutzer.
Handelst du in gutem Glauben im Rahmen dieser Richtlinie, gehen wir wegen deiner Forschung nicht rechtlich gegen dich vor.
11. Compliance & Datenschutz
4cs BV ist in Belgien niedergelassen und verarbeitet personenbezogene Daten im Einklang mit der EU-Datenschutz-Grundverordnung (DSGVO). Einzelheiten dazu, was wir erheben, warum, und welche Rechte du hast, findest du in unserer Datenschutzerklärung. Wir wählen Unterauftragsverarbeiter, die starke Sicherheits- und Datenschutzgarantien bieten.
12. Kontakt
Für Sicherheitsfragen oder zur Meldung einer Schwachstelle:
Lindekensweg 3, 2160 Wommelgem, Belgium
Sicherheits- & Schwachstellenmeldungen: [email protected]
Datenschutz- & Datenanfragen: [email protected]