Sicherheit & Vertrauen

Offenheit braucht Vertraulichkeit.

Menschen antworten nur dann ehrlich, wenn sie darauf vertrauen, dass es geschützt bleibt. Vertraulichkeit ist bei Pulsings keine Einstellung – sie ist in der Architektur verankert.

01

Vertraulichkeit & Anonymität

  • Einzelne Antworten werden dem Organisator nie angezeigt – per Design, nicht per Richtlinie.
  • Eine Mindest-N-Schwelle hält den Inhalt eines Zyklus vollständig zurück, bis mindestens drei Personen geantwortet haben.
  • Eine Antwort trägt keinen Mitglieds- oder Einladungsbezug – wer was gesagt hat, wird nie gespeichert und lässt sich nicht rekonstruieren.
02

Datenstandort & DSGVO

  • Alle Datenspeicher und Sub-Auftragsverarbeiter laufen in der EU-Region.
  • DSGVO-first gebaut: Rechtsgrundlage, Datenminimierung und die Rechte der Mitglieder sind zentral.
  • Eingaben der Mitglieder werden als sensible personenbezogene Daten behandelt.
03

KI-Anbieter

  • Wir nutzen Anbieter mit Zero-Retention- und No-Training-Bedingungen, sodass Ihre Daten nicht gespeichert oder zum Training von Modellen verwendet werden.
  • Synthese-Prompts enthalten keine Identität des Organisators, sodass jeder Zyklus-Readout evidenzgebunden bleibt.
  • Die KI-Nutzung wird pro Puls gemessen – für Kostentransparenz.
04

Authentifizierung & Zugang

  • Passwortlose Anmeldung über Einmal-Magic-Links – es gibt keine Passwörter, die abgefischt oder geleakt werden könnten.
  • Jede Sitzung wird gegen den Auth-Server verifiziert und nicht allein einem Cookie vertraut.
  • Mitglieder haben kein Konto; sie gelangen über einen eindeutigen Einmal-Link für den jeweiligen Zyklus hinein.
05

Datenisolierung

  • Row-Level-Security stellt sicher, dass ein Organisator nur seine eigenen Pulse erreichen kann.
  • Rohdaten der Antworten und Abschluss-Datensätze sind standardmäßig gesperrt: nur die vertrauenswürdigen Server-Engines erreichen sie, nie der Organisator direkt.
  • Organisatoren sehen nur den geschützten Zyklus-Readout – Anzahl, Trends und Themen.
06

Infrastruktur

  • Daten verschlüsselt bei der Übertragung (TLS) und im Ruhezustand durch unseren verwalteten Postgres-Anbieter in der EU-Region.
  • Der E-Mail-Versand läuft über einen EU-Anbieter auf einer authentifizierten Versanddomain.
  • In Entwicklung, Tests und Fixtures werden keine echten personenbezogenen Daten verwendet. Nur synthetische.
·Sub-Auftragsverarbeiter

Auf wen wir setzen – und wo sie laufen.

SupabaseVerwaltetes Postgres, Auth, StorageEU
AnthropicKI-Modelle (Zero-Retention)ZDR
ResendTransaktions-E-MailEU
StripeKartenzahlungen & AbonnementsUS
·Responsible Disclosure

Etwas gefunden? Sagen Sie es uns.

Wenn Sie glauben, ein Sicherheitsproblem entdeckt zu haben, schreiben Sie bitte an security@pulsings.com. Wir bestätigen Ihre Meldung und halten Sie auf dem Laufenden, während wir untersuchen. Bitte geben Sie uns ein angemessenes Zeitfenster zur Behebung, bevor Sie etwas öffentlich machen.