Sicherheit
Was wir mit den Daten tatsächlich tun.
Diese Seite nennt Kontrollen, die im Produkt sind. Sie nennt keine Abzeichen, für die wir nicht geprüft wurden. Insbesondere behaupten wir weder SOC 2 noch eine gleichwertige Zertifizierung.
Zugang
Die Website wird über TLS ausgeliefert. Die Produktsitzung ist das Cookie allwr_session: HttpOnly und SameSite=Lax, sodass ein Skript auf der Seite es nicht lesen kann und eine andere Website es nicht an ein POST anhängen kann.
Die Identität läuft über OpenID Connect unter login.allwr.io. Der Browser behält das Access Token nicht: Die PHP-Sitzung ist die Referenz. Jede Änderung von Daten verlangt den CSRF-Nachweis dieser Sitzung.
Bankdaten
Das Bankpasswort wird nicht gespeichert. Die Verbindung erfolgt im Widget des Aggregators. Vollständige IBANs, Salden, soweit sie verschlüsselt übertragen werden, und Aktualisierungstoken verwenden AES-256-GCM. Der Hauptschlüssel liegt nicht im Repository.
Die Anwendungsprotokolle halten diese Daten nicht im Klartext. Eine Änderung von Berechtigung, Einwilligung oder Zahlung hinterlässt einen Nachweis darüber, wer sie vorgenommen hat.
Ein Problem melden
Finden Sie einen Mangel, der Daten oder den Zugang betrifft, schreiben Sie an privacy@allwr.io. Nennen Sie die Schritte und fügen Sie weder die Bankzugangsdaten noch einen gültigen API-Schlüssel bei. Wir betreiben kein öffentliches Prämienprogramm. Wir lesen die Meldung und antworten.