Sicherheit und Datenschutz
Trust Center
Das Trust Center zeigt den aktuellen technischen und organisatorischen Stand von t-api, die wichtigsten Datenwege und bewusst begrenzte öffentliche Zusagen.
Tocco bleibt das führende System
Personen, Veranstaltungen, Anmeldungen, Präsenzen, Noten und Prüfungsstrukturen bleiben in der Tocco-Instanz des jeweiligen Bildungsanbieters. Das Portal liest und schreibt fachliche Daten nur für den konkreten Prozess und das aufgerufene Kundenportal.
t-api repliziert keine fachlichen Tocco-Tabellen und überträgt keine Daten zwischen Kundeninstanzen.
Datenminimierung
Die Plattformdatenbank enthält technische Daten für die Konfiguration der Kundenportale, Authentifizierung, Sessions, Ratenbegrenzung, Audit, Monitoring und Betrieb. Fachliche Daten dürfen nur kurzfristig im Arbeitsspeicher verarbeitet werden.
Die öffentliche Website verwendet weder Marketing-Tracking noch Werbenetzwerke. Das Kontaktformular nutzt nur Host-CSRF, pseudonymisierte Ratenlimits und Cloudflare Turnstile zur Missbrauchsabwehr; Nachrichteninhalte werden nicht in PostgreSQL gespeichert.
Verschlüsselung und Secrets
Verbindungen verwenden TLS. Tocco- und optionale SSO-Zugangsdaten werden mit AES-256-GCM verschlüsselt gespeichert und sind in Admin, Logs und Exporten nicht lesbar.
Fachliche Wertdetails in notwendigen Auditnachweisen sind ebenfalls applikationsseitig verschlüsselt und kryptografisch an das jeweilige Kundenportal gebunden.
Trennung der Kundenportale
Jeder Request wird serverseitig anhand der Subdomain einem Kundenportal zugeordnet. Sessions, Datenbankzugriffe, Cache-Schlüssel, Fachlimits, Audit und Monitoring bleiben an dieses Kundenportal gebunden.
Automatisierte Tests mit zwei Kundenportalen und IDOR-Negativtests prüfen, dass Daten und Sessions nicht über die Grenzen eines Kundenportals hinweg erreichbar sind.
Zugangsschutz
Portalzugänge verwenden den persönlichen Tocco-Benutzernamen und Einmalcodes, die an die dort verknüpfte E-Mail-Adresse gesendet werden, sowie hostgebundene Sessions. Der Betreiber-Admin ist getrennt und verlangt Passwort plus WebAuthn-Passkey.
Berechtigungen und sichtbare Aufgaben werden serverseitig aus aktuellen Tocco-Beziehungen abgeleitet; ein Login allein gewährt noch keinen Fachprozess.
Audit und Aufbewahrung
Anmeldungen, Sicherheitsereignisse und fachliche Schreiboperationen werden getrennt je Kundenportal auditiert. Technische Anwendungslogs enthalten keine Namen, E-Mail-Adressen, Einmalcodes, Noten oder Präsenzwerte.
Audit-Wertdetails werden standardmässig nach 24 Monaten redigiert; sicherheitsrelevante Kerneinträge bleiben 10 Jahre. Aktivitäts- und Monitoringdaten haben deutlich kürzere Fristen.
Hosting und Unterauftragsverarbeiter
Die aktuelle Betriebsstufe nutzt Vercel für statische Webauslieferung und Serverless Functions in fra1 sowie Neon PostgreSQL in eu-central-1. Preview und Produktion verwenden getrennte Datenbanken.
Vercel und Neon sind US-Anbieter. DPA beziehungsweise AVV und Standardvertragsklauseln sind abgeschlossen; beide werden in Kunden-AVV als Unterauftragsverarbeiter ausgewiesen.
Betrieb und Wiederherstellung
Liveness, Readiness, technische Metriken je Kundenportal, Tocco-Health, Alarmierung, tägliche Aufbewahrungsläufe und regelmässige Restore-Proben gehören zum Betriebsmodell.
Das aktuelle Backup-Ziel ist RPO höchstens 5 Minuten, RTO höchstens 60 Minuten und ein Restore-Fenster von mindestens 4 Stunden; reale Nachweise werden monatlich geführt.
Kundenbezogene Freigaben
Jeder produktive Bildungsanbieter erhält vor der Aktivierung einen individuellen Vertrag, eine Auftragsbearbeitungsvereinbarung, die aktuelle Unterauftragsverarbeiter-Liste und vereinbarte Support- sowie Aufbewahrungsregeln.
Ein produktives Kundenportal wird erst nach Capability-Check, Datenschutz- und Sicherheitsgates, Kunden-UAT und dokumentierter Freigabe aktiviert.
Was wir bewusst nicht behaupten
t-api behauptet keine ISO-27001-, SOC-2- oder vergleichbare Zertifizierung. Die Plattform wird nicht als ausschliesslich in der Schweiz gehostet und nicht pauschal als für jeden Einsatz automatisch rechtskonform dargestellt.
Sicherheits- und Datenschutzmassnahmen reduzieren Risiken, beseitigen sie aber nicht vollständig. Vertrags-, Datenschutz- und Rechtsprüfung bleiben je Bildungsanbieter und Einsatzzweck erforderlich.