Sicherheit
Aktualisiert: 2026-08-12
Eine Schwachstelle melden
Schreib an support@scanchess.com mit „Security“ im Betreff. Beschreibe, wie sie sich reproduzieren lässt und was sie ermöglicht. Wir antworten innerhalb von 3 Werktagen und teilen dir das Ergebnis mit, sobald sie behoben ist.
Gegen gutgläubige Forschung gehen wir nicht rechtlich vor — solange du keine fremden Daten abrufst, veränderst oder abziehst, keine Denial-of-Service- oder Spam-Tests fährst und uns die Gelegenheit gibst, das Problem vor einer Veröffentlichung zu beheben. Ein bezahltes Bounty-Programm gibt es nicht, aber wir nennen dich auf Wunsch namentlich.
Wie deine Daten geschützt sind
- Alles läuft über HTTPS; Website und API stehen hinter Cloudflare.
- Passwörter liegen als gesalzene bcrypt-Hashes vor — wir können deins nicht lesen.
- Web-Sitzungen nutzen signierte JWTs in HttpOnly-Cookies; eine Passwortänderung entwertet zuvor ausgestellte Sitzungen und Rücksetz-Token.
- Zahlungsdaten sehen wir nie: Die Web-Kasse betreibt Waffo als unser Merchant of Record, und wir erhalten nur eine Bestellnummer und den Abo-Status.
- Ein gelöschtes Konto ist wirklich gelöscht — Profil, Partien und hochgeladene Bilder sind weg und nicht wiederherstellbar.
Die Bilder, die du hochlädst
Fotos von Partieformularen gehen an den externen KI-Modellanbieter, den wir für die Erkennung nutzen; die Datenschutzerklärung führt genau auf, was geteilt wird. Die Bilder gehören zu deinem Konto: Lösche jederzeit eine einzelne Partie oder das ganze Konto, um alle zu entfernen.
Was wir nicht haben
Ganz offen: kein SOC 2, kein ISO 27001, kein externes Audit und kein bezahltes Bounty-Programm. ScanChess wird von einem kleinen Team gebaut. Wenn deine Schule, dein Verband oder dein Arbeitgeber Compliance-Unterlagen braucht, schreib uns — wir sagen ehrlich, was wir liefern können und was nicht.
Siehe auch: Datenschutzerklärung · Status · support@scanchess.com
