Lokale Speicherung zuerst
Boards werden auf deine eigene Festplatte geschrieben und von dort gelesen. Die Erstfassung gehört dir. Die Anwendung funktioniert vollständig offline, und ein Ausfall auf unserer Seite nimmt dir deine Arbeit nicht weg.
Start 20 % Rabatt auf jeden bezahlten Tarif im ersten Jahr.
Zu den TarifenTrust Center
Jede Maßnahme auf dieser Seite steckt heute im Produkt, und jede einzelne kannst du nachsehen, indem du sie öffnest. Die stärkste ist zugleich die einfachste. Deine Boards sind Dateien auf deiner eigenen Platte, deshalb trifft das meiste, was eine Sicherheitsseite sonst über fremde Server verspricht, hier gar nicht zu.
Architektur
Die meisten Sicherheitsseiten beschreiben, wie gut ein Anbieter deine Daten auf seinen Servern bewacht. Die bessere Antwort ist, dass sie dort gar nicht liegen.
Boards werden auf deine eigene Festplatte geschrieben und von dort gelesen. Die Erstfassung gehört dir. Die Anwendung funktioniert vollständig offline, und ein Ausfall auf unserer Seite nimmt dir deine Arbeit nicht weg.
Bei aktiver Cloud-Synchronisierung werden Board- und Arbeitsbereichsinhalte auf deinem Gerät mit einem Schlüssel verschlüsselt, der nie an uns übertragen wird. Auf dem Server liegt Chiffrat, für das er keinen Schlüssel hat. Das ist ein Nichtkönnen und kein Versprechen. Deine Anmeldung und deine Rechnungsreferenzen sind gewöhnliche Kontodaten und in der Datenschutzerklärung beschrieben.
Eine Administration kann Cloud-Sync für die gesamte Organisation abschalten, sodass nichts die Rechner verlässt, auf denen es entstanden ist. Durchgesetzt per Konfiguration, nicht durch die Bitte, es sich zu merken.
Zugriffe sind je Mandant abgegrenzt und werden serverseitig durchgesetzt, nicht im Client. Relationale Daten tragen die Mandantenberechtigung auf Speicherebene.
Rollen gelten je Workspace und lassen sich je Projekt verengen. Gäste erreichen nur benannte Projekte. Zugriff wird erteilt, nicht vererbt.
Sicherheitsrelevante Ereignisse werden aufgezeichnet und je nach Risiko 90 bis 365 Tage aufbewahrt. Das ist es, was eine Untersuchung im Nachhinein liest.
Single Sign-on
Es läuft über SAML 2.0 mit deinem eigenen Identitätsanbieter, und SCIM kommt mit, damit Ausscheidende aus deinem Verzeichnis deaktiviert werden und nicht, weil jemand daran denkt. Sag uns, welchen Anbieter ihr nutzt, und wir richten es für euren Arbeitsbereich ein. Kein Formular, keine Warteliste.
Betrieb
Übertragung
TLS durchgehend. HSTS, nosniff, Frame-Deny, eine strikte Content-Security-Policy und eine Referrer-Policy auf dieser Website.
Im Ruhezustand
Sicherungen verschlüsselt gespeichert, mit einem rollierenden Fenster von rund 30 Tagen.
Geheimnisse
Produktionsgeheimnisse liegen in den Secret-Stores der Plattform und kommen nie in die Versionsverwaltung. Eine Prüfung in der Release-Pipeline erzwingt das.
Authentifizierung
Browser-Sitzungen nutzen ein HttpOnly-, Secure- und SameSite=Strict-Cookie. Tokens liegen bewusst nicht im Local Storage, wo ein Skript sie lesen könnte.
Enterprise-Zugriff
Single Sign-on und SCIM-Bereitstellung, für euren Arbeitsbereich freigeschaltet, sobald ihr danach fragt.
Abhängigkeiten
Code-Scanning und Abhängigkeitsprüfung laufen in der CI. Releases sind daran gekoppelt, dass diese Prüfungen bestehen.
Unterauftragsverarbeiter
Vollständig veröffentlicht in der Datenschutzerklärung, mit der Datenkategorie, die jeder erhält.
Aufbewahrung und Löschung
Je Datenklasse festgelegt, mit geprüfter Löschung innerhalb von 30 Tagen. Siehe die Aufbewahrungstabelle.
Nebeneinander
Zehn Fragen danach, wer die Daten in der Hand hat, und nicht danach, wer welches Papier besitzt. Ein Haken heißt ja, ein Halbkreis heißt ja mit der Einschränkung darunter, ein Strich heißt nein.
| Frage | SiegerCeyu | Miro | Asana | monday | Notion | ClickUp | Trello |
|---|---|---|---|---|---|---|---|
| Deine Boards sind Dateien auf deiner eigenen Platte | ✓ | – | – | – | – | – | – |
| Cloud-Sync, den nur du lesen kannst | ✓ | – | – | – | – | – | – |
| Öffnet und bearbeitet ganz ohne Netz | ✓ | – | – | – | ◐zuletzt geöffnete Seiten | ◐eingeschränkter Modus | – |
| Ein Schalter nimmt die Cloud für alle vom Netz | ✓ | – | – | – | – | – | – |
| Läuft ohne Konto | ✓ | – | – | – | – | – | – |
| Single Sign-on mit SAML und SCIM | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Verschlüsselt auf dem Weg und im Ruhezustand | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Unterauftragsverarbeiter veröffentlicht, mit den Daten, die jeder bekommt | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Eine schriftliche Regelung für Schwachstellenmeldungen | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Deine Daten wieder heraus, in jedem Tarif, auch im kostenlosen | ✓ | ◐Board für Board | ✓ | ◐nur in bezahlten Tarifen | ✓ | ✓ | ✓ |
| Punkte | 10 / 10 | 5 / 10 | 6 / 10 | 5 / 10 | 6 / 10 | 6 / 10 | 6 / 10 |
Jede Zeile ist eine Produkteigenschaft, die du nachsehen kannst, indem du die Werkzeuge öffnest, und die unteren vier bestehen alle hier. Unabhängige Zertifikate wie SOC 2 und ISO 27001 beantworten eine andere Frage als die nach dem Gewahrsam und stehen bewusst nicht in der Wertung. Ceyu hat heute keines.
Schwachstellenmeldung
Schreib an security@ceyu.org. Maschinenlesbare Kontaktdaten stehen unter /.well-known/security.txt (RFC 9116).
Frag nach einem Auftragsverarbeitungsvertrag, einer Liste der Unterauftragsverarbeiter oder einem Sicherheitsfragebogen, und du bekommst eine klare Antwort, auch dort, wo sie „nein“ lautet.