Cara & Bao Digital Solutions

Sicherheit

Sicherheit entsteht durch gute Architektur.

Sicherheit ist für uns kein Marketingbegriff. Sie beginnt mit klaren technischen Entscheidungen, nachvollziehbaren Prozessen und einem verantwortungsvollen Umgang mit Risiken. Wir beschreiben ausschließlich Maßnahmen, die tatsächlich existieren.

Zuletzt aktualisiert: 2026-07-19

Sicherheit von Anfang an

Sicherheit gehört von Beginn an in Architektur, Entwicklungsprozesse und technische Entscheidungen – nicht erst nach dem Release.

Wir bevorzugen verständliche Systeme, weil Transparenz Risiken sichtbar macht und unnötige Komplexität vermeidet.

Weniger Komplexität

Je einfacher ein System aufgebaut ist, desto leichter lässt es sich verstehen, überprüfen und absichern.

Deshalb verarbeiten und speichern wir nur Informationen, die für den jeweiligen Zweck tatsächlich erforderlich sind.

Verantwortungsvolles Engineering

Änderungen sollen nachvollziehbar, überprüfbar und kontrolliert veröffentlicht werden.

Für uns ist Sicherheit Teil guter Softwareentwicklung – genauso wie Stabilität, Wartbarkeit und Barrierefreiheit.

Zugriffsrechte

Berechtigungen orientieren sich an tatsächlichen Verantwortlichkeiten.

Zugriffe sollen bewusst vergeben, regelmäßig überprüft und wieder entzogen werden können, sobald sie nicht mehr benötigt werden.

Transparenz

Wir dokumentieren unsere Systeme so, wie sie tatsächlich bestehen. Funktionen, Kontrollen oder Prozesse, die noch nicht umgesetzt wurden, stellen wir nicht als vorhanden dar.

Meldung von Sicherheitslücken

Sollten Sie eine Sicherheitslücke in einem von Cara & Bao betriebenen System entdecken, bitten wir Sie, uns diese vertraulich mitzuteilen.

Kontakt: info@carabao.digital mit einem eindeutigen Betreff, beispielsweise „Sicherheitsmeldung“.

Bitte beschreiben Sie den Sachverhalt möglichst nachvollziehbar und geben Sie uns ausreichend Zeit, die Meldung zu prüfen und gegebenenfalls zu beheben, bevor Informationen öffentlich gemacht werden.

Derzeit betreiben wir kein öffentliches Bug-Bounty-Programm. Jede verantwortungsvoll gemeldete Sicherheitslücke wird jedoch sorgfältig geprüft.

  • Nur Systeme, die von Cara & Bao betrieben werden, gehören zum Meldeumfang.
  • Keine Denial-of-Service- oder vergleichbaren Belastungstests.
  • Kein Social Engineering gegenüber Mitarbeitern oder Dritten.
  • Kein Zugriff auf, keine Veränderung oder Offenlegung fremder Daten.
  • Keine öffentliche Veröffentlichung vor einer abgestimmten Behebung.

Umgang mit Sicherheitsvorfällen

Sollte ein Sicherheitsvorfall personenbezogene oder geschäftliche Informationen betreffen, streben wir eine sorgfältige Analyse, schnelle Eindämmung und eine transparente Kommunikation mit den betroffenen Parteien an.

Produktspezifische Meldepflichten oder Reaktionszeiten werden – sofern erforderlich – in zukünftigen Kundenvereinbarungen geregelt.

Zukünftige Zertifizierungen

Mit zunehmender Reife unserer Produkte können formale Sicherheitszertifizierungen sinnvoll werden.

Bis dahin behaupten wir keine Zertifizierungen oder Compliance-Standards, die wir nicht tatsächlich erfüllen. Glaubwürdigkeit entsteht für uns durch nachvollziehbare Praxis – nicht durch Logos.