Sicherheit
Stand: 6. Oktober 2026
In contracto verwaltest du Verträge und künftig auch Kontoumsätze. Diese Daten sind sensibel, deshalb ist Sicherheit bei uns kein Zusatz, sondern Teil jeder Entwicklungsstufe. Auf dieser Seite steht, wie wir deine Daten schützen und wie du uns eine Sicherheitslücke meldest.
So schützen wir deine Daten
- Unsere Server stehen in einem Rechenzentrum in Deutschland.
- Alle Verbindungen zwischen App, Website und Server sind verschlüsselt (HTTPS).
- Hochgeladene Dokumente speichern wir verschlüsselt.
- Passwörter speichern wir nur als sicheren Hash, niemals im Klartext. Anmeldungen laufen ab und lassen sich auf allen Geräten widerrufen.
- Die App lässt sich zusätzlich mit Fingerabdruck, Gesichtserkennung oder Geräte-PIN sperren.
- Alle verwendeten Software-Bibliotheken werden automatisch und regelmäßig auf bekannte Sicherheitslücken geprüft.
- Wenn du dein Konto löschst, löschen wir alle zugehörigen Daten.
Sicherheitslücke melden
Du hast eine Schwachstelle in der contracto-App, auf dieser Website oder an unseren Servern gefunden? Danke, dass du uns hilfst. Bitte schreib an:
info@contracto.app (bitte mit „Sicherheitslücke“ im Betreff)
Hilfreich sind:
- was betroffen ist (App-Version, Adresse oder Funktion),
- die Schritte, mit denen sich das Problem nachvollziehen lässt,
- was ein Angreifer damit erreichen könnte,
- wie wir dich erreichen und ob du namentlich genannt werden möchtest.
Bitte schick keine personenbezogenen Daten anderer Personen mit. Meldungen auf Deutsch oder Englisch sind willkommen.
Was wir zusagen
- Wir bestätigen den Eingang deiner Meldung innerhalb von drei Werktagen.
- Wir prüfen die Meldung, halten dich über den Stand auf dem Laufenden und beheben bestätigte Lücken so schnell wie möglich.
- Auf Wunsch nennen wir dich nach der Behebung als Finder.
- Wenn du dich an die Regeln unten hältst und in gutem Glauben handelst, gehen wir nicht rechtlich gegen dich vor.
Regeln für die Suche
- Teste nur mit deinem eigenen Konto. Greif nicht auf Daten anderer Nutzer zu, verändere oder lösche sie nicht. Falls du versehentlich fremde Daten siehst, hör sofort auf und teile uns das mit.
- Keine Angriffe, die den Dienst überlasten oder stören (zum Beispiel Denial of Service), kein Spam, keine Täuschung von Personen (Social Engineering) und keine physischen Angriffe.
- Nutze eine Lücke nur so weit, wie es nötig ist, um sie nachzuweisen.
- Veröffentliche Details erst, wenn die Lücke behoben ist, spätestens aber nach 90 Tagen in Absprache mit uns.
Für Meldungen zahlen wir derzeit keine Prämien.
Maschinenlesbare Angaben
Die Kontaktangaben stehen auch in der Datei security.txt (Standard RFC 9116).