Sicherheit und Compliance

Kein Cloud-Dienst. Das ist die wichtigste Eigenschaft des Produkts.

Webichive läuft in Ihrem Netz, auf Ihren Servern, unter Ihrer Verwaltung. Wir haben keinen Zugang zu Ihren Erfassungen und wollen keinen.

Diese Seite ist für die Personen geschrieben, die die Installation freigeben müssen: IT-Leitung, Datenschutzbeauftragte, Informationssicherheit. Wo eine Aussage belegt werden kann, steht der Beleg daneben.

2ausgehende VerbindungenZielwebsite und Zeitstempeldienst, beide protokolliert
0TelemetrieKein Fehlerdienst, keine Schriftarten von Dritten
1AuftragsverarbeiterDer Betreiber unseres Rechenzentrums in Wien
4FeststellungenPenetrationstest 2025-11-24, alle behoben

Was Ihr Netz verlässt und was nicht

Zwei ausgehende Verbindungen, beide notwendig, beide protokolliert. Archivierte Inhalte sind in keiner von beiden enthalten.

Ihr Netz
Webichive Anwendungcontainer 8 vCPU 16 GB RAM
Crawler-Arbeiterje Auftrag isoliert ohne Schreibrecht
Archivspeichers3://evidence object-lock retain 10y
Verzeichnisdienstldaps oidc rollen 4
Ausserhalb
Zielwebsitehttps nur lesend user-agent dokumentiert
Zeitstempeldienstnur der Merkle-Root, 32 Byte
Kein Telemetriedienst, kein Fehlerdienst, keine Schriftarten von Dritten, kein Aufruf zu uns. Die Lizenzprüfung läuft offline über eine Datei.
Ihre Hardware, Ihr Rechenzentrum, Ihre Zugangskontrolle
Der Archivspeicher liegt hinter Ihrer eigenen Firewall
PRÜFUNGa3f9c1d2 e4b70855 c61f0da9 773be248 1c0596e7 f0a4bb2d 3e8c9517 0fbe4a622026-03-11T09:41:07Z

Anforderungen und wie sie erfüllt sind

Neun Punkte, die in Ausschreibungen und Freigaben regelmässig geprüft werden.

AnforderungUmsetzungBeleg
Selbst betriebenBetrieb
Vollständige Installation in Ihrer Umgebung. Es gibt keine Mandantenfähigkeit, weil es keinen Mehrmandantenbetrieb gibt.
installationsleitfaden v2026.03 42 Seiten
DSGVODatenschutz
Sie bleiben Verantwortlicher. Da keine Daten zu uns fliessen, ist kein Auftragsverarbeitungsvertrag nötig. Wir stellen dennoch ein Muster bereit.
tom.pdf 11 Seiten stand 2026-02-18
eIDASZeitstempel
Qualifizierte Zeitstempel nach Artikel 42 eIDAS von einem Anbieter Ihrer Wahl aus der EU-Vertrauensliste.
a-trust d-trust globalsign konfigurierbar
WORM-SpeicherIntegrität
Erfassungen werden in Bereiche mit Objektsperre geschrieben. Der Modus Compliance verhindert auch das Aufheben durch Administratoren.
s3 object-lock compliance minio netapp geprüft
UnveränderlichkeitIntegrität
Nach dem Siegeln ist die Erfassung schreibgeschützt. Es gibt keinen Bearbeitungsmodus, keine Ausnahme und keinen Notfallzugang.
keine schreib-api nach siegel code-audit 2025-11
PrüfpfadNachvollzug
Jede Anmeldung, jeder Auftrag, jeder Export und jede Prüfung wird angehängt protokolliert, mit Kennung der Person und Zeitpunkt in UTC.
audit.log append-only hash-verkettet
Rollen und RechteZugang
Vier Rollen: Lesen, Erfassen, Exportieren, Verwalten. Trennung von Erfassung und Verwaltung ist erzwungen, Zwei-Faktor über Ihren Anbieter.
oidc ldaps scim webauthn
PenetrationstestSicherheit
Externer Test der Anwendung und der Container durch ein Wiener Prüflabor, jährlich. Der Bericht wird auf Anfrage vollständig herausgegeben.
bericht 2025-11-24 4 Feststellungen alle behoben
Aufbewahrung und LöschungLebenszyklus
Fristen werden je Mandat gesetzt. Nach Ablauf löscht die Software auf Freigabe und schreibt ein Löschprotokoll mit Hashes der gelöschten Objekte.
loeschprotokoll-2026-q1.pdf signiert