Vertrauen
Sicherheit
NumoForms speichert Umfrageinhalte, Antworten und hochgeladene Dateien bei
Supabase in der Region London (AWS eu-west-2). Daten sind bei
der Übertragung mit TLS und im Ruhezustand mit AES-256 verschlüsselt, der
Zugriff wird zeilenbasiert gesteuert, wobei die Organisation serverseitig
festgelegt wird, und Uploads liegen in einem privaten Speicherbereich, der
nur über signierte URLs mit 300 Sekunden Gültigkeit lesbar ist. Wir haben
kein ISO-27001-Zertifikat und kein abgeschlossenes SOC-2-Audit.
Zuletzt geprüft am 22. Juli 2026.
Was wir nicht behaupten
Es lohnt sich, hiermit anzufangen, denn die meisten Sicherheitsseiten verstecken es. NumoForms ist nicht nach ISO 27001 zertifiziert, hat kein SOC-2-Audit vom Typ I oder Typ II abgeschlossen und besitzt weder Cyber Essentials noch Cyber Essentials Plus. Wenn ein Vergabeverfahren eines davon zwingend voraussetzt, erfüllen wir das heute nicht — und Sie sollten das lieber auf dieser Seite erfahren als drei Wochen nach Beginn einer Prüfung.
Was folgt, ist eine Beschreibung von Kontrollen, die es im Produkt heute gibt. Jeder Punkt lässt sich am Verhalten der Anwendung nachprüfen. Wenn Sie etwas davon für eine Lieferantenbewertung schriftlich belegt brauchen, fragen Sie über die Kontaktseite: Wir füllen einen Sicherheitsfragebogen oder eine Datenschutz-Folgenabschätzung aus, statt eine Broschüre zu schicken.
Wo Ihre Daten liegen
Datenbank, Anmeldung und Dateispeicher der Anwendung laufen sämtlich auf
Supabase, gehostet bei Amazon Web Services in der Region London
(eu-west-2). Umfragedefinitionen, Antworten, angefangene
Antworten und hochgeladene Dateien liegen dort. Im gewöhnlichen Betrieb
verlassen Umfragedaten das Vereinigte Königreich nicht.
Zwei Anbieter sind vorsorglich gelistet, nicht wegen laufender Verarbeitung: ein Anbieter für E-Mail-Zustellung in den Vereinigten Staaten und ein Anbieter für die automatische Zusammenfassung von Freitextantworten. Keine der beiden Funktionen ist gebaut, also werden heute weder Antwortinhalte noch Benachrichtigungs-E-Mails an einen von beiden übermittelt. Sobald sie genutzt werden, stützt sich die Übermittlung auf das UK International Data Transfer Addendum oder die EU-Standardvertragsklauseln. Welcher Anbieter was und wo verarbeitet, steht auf der Seite zu den Unterauftragsverarbeitern, die wir aktualisieren, bevor ein neuer Anbieter mit der Verarbeitung beginnt.
Verschlüsselung
Der Verkehr zwischen Browser und Anwendung ist bei der Übertragung mit TLS verschlüsselt. Daten im Ruhezustand verschlüsselt die Plattform mit AES-256; das umfasst die Datenbank und den Speicherbereich mit den hochgeladenen Dateien. Umfragen werden über HTTPS ausgeliefert und abgesendet.
Zugriffssteuerung in der Datenbank
Zeilenbasierte Zugriffssteuerung
Der Zugriff wird in der Datenbank durchgesetzt, nicht nur in der Oberfläche. Für die Tabellen mit Umfrageinhalten und Antworten gelten zeilenbasierte Richtlinien: Eine Abfrage, die für eine Zeile nicht berechtigt ist, bekommt sie nicht zurück — gleich, was der aufrufende Code verlangt.
Die Trennung der Organisationen wird serverseitig festgelegt
Ein Konto kann mehreren Organisationen angehören. In wessen Namen eine Anfrage handelt, wird auf dem Server aus der angemeldeten Sitzung ermittelt und nicht aus einem Wert gelesen, den der Browser mitschickt. Das ist die Kontrolle, auf die es in einem mandantenfähigen Produkt am meisten ankommt: Ein Client, der seine eigene Anfrage verändert, kann seinen Zugriff nicht ausweiten, weil er die maßgebliche Kennung gar nicht selbst mitschickt.
Rollen und der Schutz des letzten Inhabers
Mitglieder einer Organisation haben eine von drei Rollen: Inhaber, Administrator oder Mitglied. Der letzte verbliebene Inhaber einer Organisation ist auf Datenbankebene davor geschützt, entfernt oder zurückgestuft zu werden. Eine kleine Regel mit großer Wirkung: Eine Organisation kann nicht versehentlich oder mutwillig in einen Zustand geraten, in dem niemand sie mehr verwalten kann.
Angefangene Antworten
Die Funktion Speichern und
Fortsetzen bewahrt teilweise ausgefüllte Antworten auf, damit
Teilnehmende über einen Link auf Basis eines 24-stelligen Tokens
weitermachen können. Diese Zwischenstände liegen in einer Tabelle ganz
ohne zeilenbasierte Richtlinien, was bedeutet: kein direkter Zugriff durch
den Client ist möglich. Erreichbar sind sie ausschließlich über
SECURITY DEFINER-Datenbankfunktionen, die das Token prüfen.
Grundsätzliches Verbot, mit einer schmalen, kontrollierten Tür.
Hochgeladene Dateien
Datei-Uploads werden in einen privaten Speicherbereich geschrieben. Es gibt keine öffentlichen Objektadressen, also kann ein Link nicht durch Raten, Weiterleiten oder Indexieren abfließen. Sieht jemand aus der besitzenden Organisation einen Anhang an oder lädt ihn herunter, erzeugt die Anwendung eine signierte URL, die nach 300 Sekunden verfällt. Das Löschen von Testantworten entfernt neben den Antwortzeilen auch die zugehörigen Uploads und Zwischenstände, sodass ein Aufräumen vor dem Livegang keine verwaisten Dokumente zurücklässt.
Grenzen, die die Datenbank durchsetzt, nicht die Oberfläche
Antworten werden direkt aus dem Browser der Teilnehmenden eingefügt. Jede Regel, die nur in der Oberfläche gilt, ist damit bloß ein Hinweis. Schlussdaten und Antwortobergrenzen werden deshalb über einen Datenbank-Trigger durchgesetzt. Ist eine Umfrage geschlossen oder ihre Obergrenze erreicht, weist die Datenbank eine Einsendung zurück — sie wird nicht nur durch eine ausgeblendete Schaltfläche erschwert. Teilnehmende sehen den vom Umfrageinhaber verfassten Hinweistext.
Punktbewertung und versteckte Felder
Die Punktbewertung zählt nur Fragen, die tatsächlich angezeigt wurden. Verzweigungen können also niemanden für eine Frage bestrafen, die die Bedingungslogik ausgeblendet hat. Versteckte Felder werden je Umfrage festgelegt und aus der Abfragezeile der Adresse gelesen; sie werden mit der Antwort gespeichert. Behandeln Sie sie also als erhobene Daten und beschreiben Sie sie in Ihren eigenen Datenschutzhinweisen entsprechend.
Ihre Pflichten und unsere
Bei den meisten Umfragen sind Sie der Verantwortliche und wir der Auftragsverarbeiter. Diese Aufteilung ist auf der Seite zur UK-DSGVO dargestellt, und die dafür geltenden Bedingungen stehen in unserem Auftragsverarbeitungsvertrag, den Sie vor der Registrierung anfordern können. Praktisch heißt das: Sie entscheiden, welche Fragen gestellt werden, wie lange die Antworten aufbewahrt werden und wer in Ihrer Organisation sie sehen darf; wir halten die Plattform sicher und handeln auf Ihre Weisung.
Eine Schwachstelle melden
Wenn Sie meinen, ein Sicherheitsproblem gefunden zu haben, melden Sie es bitte über die Kontaktseite mit genug Angaben, um es nachzustellen, und geben Sie uns eine angemessene Frist zur Reaktion, bevor Sie es veröffentlichen. Wir gehen gegen niemanden vor, der ein echtes Problem in gutem Glauben meldet und dabei keine fremden Daten abruft, verändert oder aufbewahrt. Ein bezahltes Bounty-Programm gibt es nicht.
Änderungen an dieser Seite
Diese Seite beschreibt das Produkt mit Stand 22. Juli 2026. Ändert sich eine Kontrolle wesentlich — eine neue Region, ein neuer Unterauftragsverarbeiter, eine andere Art, den Zugriff zu bestimmen —, aktualisieren wir diese Seite und die Liste der Unterauftragsverarbeiter vor dem Wirksamwerden, soweit uns das möglich ist, und andernfalls unverzüglich danach.
Prüfen Sie die Kontrollen selbst.
Alles auf dieser Seite ist Verhalten, das Sie im Produkt beobachten können, und keine Behauptung, die Sie uns glauben müssen. Bauen Sie eine Umfrage, hängen Sie eine Datei an eine Testantwort, löschen Sie anschließend die Testdaten und sehen Sie zu, wie die Uploads mit ihnen verschwinden.
- Umfrageinhalte und Antworten in London gespeichert
- Row-Level Security, die Organisation serverseitig fest verankert
- Uploads in einem privaten Bucket, lesbar nur über ablaufende signierte URLs