Ceyu

Trust Center

Deine Arbeit bleibt deine.

Jede Maßnahme auf dieser Seite steckt heute im Produkt, und jede einzelne kannst du nachsehen, indem du sie öffnest. Die stärkste ist zugleich die einfachste. Deine Boards sind Dateien auf deiner eigenen Platte, deshalb trifft das meiste, was eine Sicherheitsseite sonst über fremde Server verspricht, hier gar nicht zu.

Architektur

Die stärkste Maßnahme sind Daten, die nie das Haus verlassen

Die meisten Sicherheitsseiten beschreiben, wie gut ein Anbieter deine Daten auf seinen Servern bewacht. Die bessere Antwort ist, dass sie dort gar nicht liegen.

Lokale Speicherung zuerst

Boards werden auf deine eigene Festplatte geschrieben und von dort gelesen. Die Erstfassung gehört dir. Die Anwendung funktioniert vollständig offline, und ein Ausfall auf unserer Seite nimmt dir deine Arbeit nicht weg.

Ende-zu-Ende-verschlüsselter Sync

Bei aktiver Cloud-Synchronisierung werden Board- und Arbeitsbereichsinhalte auf deinem Gerät mit einem Schlüssel verschlüsselt, der nie an uns übertragen wird. Auf dem Server liegt Chiffrat, für das er keinen Schlüssel hat. Das ist ein Nichtkönnen und kein Versprechen. Deine Anmeldung und deine Rechnungsreferenzen sind gewöhnliche Kontodaten und in der Datenschutzerklärung beschrieben.

Workspaceweite Nur-lokal-Richtlinie

Eine Administration kann Cloud-Sync für die gesamte Organisation abschalten, sodass nichts die Rechner verlässt, auf denen es entstanden ist. Durchgesetzt per Konfiguration, nicht durch die Bitte, es sich zu merken.

Mandantentrennung

Zugriffe sind je Mandant abgegrenzt und werden serverseitig durchgesetzt, nicht im Client. Relationale Daten tragen die Mandantenberechtigung auf Speicherebene.

Geringste Rechte

Rollen gelten je Workspace und lassen sich je Projekt verengen. Gäste erreichen nur benannte Projekte. Zugriff wird erteilt, nicht vererbt.

Nur-Anfüge-Protokoll

Sicherheitsrelevante Ereignisse werden aufgezeichnet und je nach Risiko 90 bis 365 Tage aufbewahrt. Das ist es, was eine Untersuchung im Nachhinein liest.

Single Sign-on

Single Sign-on schalten wir dir auf Anfrage frei

Es läuft über SAML 2.0 mit deinem eigenen Identitätsanbieter, und SCIM kommt mit, damit Ausscheidende aus deinem Verzeichnis deaktiviert werden und nicht, weil jemand daran denkt. Sag uns, welchen Anbieter ihr nutzt, und wir richten es für euren Arbeitsbereich ein. Kein Formular, keine Warteliste.

Betrieb

Wie es betrieben wird

Übertragung

TLS durchgehend. HSTS, nosniff, Frame-Deny, eine strikte Content-Security-Policy und eine Referrer-Policy auf dieser Website.

Im Ruhezustand

Sicherungen verschlüsselt gespeichert, mit einem rollierenden Fenster von rund 30 Tagen.

Geheimnisse

Produktionsgeheimnisse liegen in den Secret-Stores der Plattform und kommen nie in die Versionsverwaltung. Eine Prüfung in der Release-Pipeline erzwingt das.

Authentifizierung

Browser-Sitzungen nutzen ein HttpOnly-, Secure- und SameSite=Strict-Cookie. Tokens liegen bewusst nicht im Local Storage, wo ein Skript sie lesen könnte.

Enterprise-Zugriff

Single Sign-on und SCIM-Bereitstellung, für euren Arbeitsbereich freigeschaltet, sobald ihr danach fragt.

Abhängigkeiten

Code-Scanning und Abhängigkeitsprüfung laufen in der CI. Releases sind daran gekoppelt, dass diese Prüfungen bestehen.

Unterauftragsverarbeiter

Vollständig veröffentlicht in der Datenschutzerklärung, mit der Datenkategorie, die jeder erhält.

Aufbewahrung und Löschung

Je Datenklasse festgelegt, mit geprüfter Löschung innerhalb von 30 Tagen. Siehe die Aufbewahrungstabelle.

Nebeneinander

Wo die Arbeit wirklich liegt

Zehn Fragen danach, wer die Daten in der Hand hat, und nicht danach, wer welches Papier besitzt. Ein Haken heißt ja, ein Halbkreis heißt ja mit der Einschränkung darunter, ein Strich heißt nein.

Ceyu im Vergleich mit Miro, Asana, monday.com, Notion, ClickUp und Trello anhand von zehn Sicherheitsfragen
Frage SiegerCeyu Miro Asana monday Notion ClickUp Trello
Deine Boards sind Dateien auf deiner eigenen Platte
Cloud-Sync, den nur du lesen kannst
Öffnet und bearbeitet ganz ohne Netz zuletzt geöffnete Seiten eingeschränkter Modus
Ein Schalter nimmt die Cloud für alle vom Netz
Läuft ohne Konto
Single Sign-on mit SAML und SCIM
Verschlüsselt auf dem Weg und im Ruhezustand
Unterauftragsverarbeiter veröffentlicht, mit den Daten, die jeder bekommt
Eine schriftliche Regelung für Schwachstellenmeldungen
Deine Daten wieder heraus, in jedem Tarif, auch im kostenlosen Board für Board nur in bezahlten Tarifen
Punkte 5 / 10 6 / 10 5 / 10 6 / 10 6 / 10 6 / 10

Jede Zeile ist eine Produkteigenschaft, die du nachsehen kannst, indem du die Werkzeuge öffnest, und die unteren vier bestehen alle hier. Unabhängige Zertifikate wie SOC 2 und ISO 27001 beantworten eine andere Frage als die nach dem Gewahrsam und stehen bewusst nicht in der Wertung. Ceyu hat heute keines.

Schwachstellenmeldung

Etwas gefunden? Sag uns Bescheid.

Schreib an security@ceyu.org. Maschinenlesbare Kontaktdaten stehen unter /.well-known/security.txt (RFC 9116).

Wozu wir uns verpflichten

  • Eingangsbestätigung innerhalb von 3 Werktagen
  • Eine erste Einschätzung innerhalb von 10 Werktagen
  • Zwischenstände, bis der Fall geschlossen ist
  • Nennung in den Release Notes, wenn du das möchtest, und keine, wenn nicht
  • Keine rechtlichen Schritte gegen gutgläubige Forschung, die sich an die Regeln unten hält

Worum wir bitten

  • Greif nicht auf Daten anderer zu, verändere oder lösche sie nicht. Nutze deinen eigenen Test-Workspace.
  • Beeinträchtige den Dienst nicht, also kein Denial of Service und kein massenhaftes automatisches Scannen.
  • Gib uns vor einer Veröffentlichung ein angemessenes Zeitfenster zur Behebung. Neunzig Tage sind üblich, und wenn du es kürzer brauchst, sag uns warum.
  • Beschreib es so, dass wir es nachstellen können. Ein Proof of Concept ist zehn Absätze wert.

Unterlagen für die Beschaffung nötig?

Frag nach einem Auftragsverarbeitungsvertrag, einer Liste der Unterauftragsverarbeiter oder einem Sicherheitsfragebogen, und du bekommst eine klare Antwort, auch dort, wo sie „nein“ lautet.