Sicherheit
Sicherheit & Vertraulichkeit
Diese Seite nennt nur Maßnahmen, die tatsächlich umgesetzt und überprüfbar sind. Angaben, die von der späteren Produktionsumgebung abhängen, stehen bewusst unter „noch nicht zugesichert".
Umgesetzt und nachprüfbar
HTTPS erzwungen
Alle Aufrufe werden auf HTTPS umgeleitet; die Website sendet HSTS. Prüfbar über die Antwort-Header.
Keine Drittanbieter
Die Website lädt keine externen Skripte, Schriften, Karten oder Einbettungen. Es gehen keine Anfragen an fremde Server. Prüfbar im Netzwerk-Tab des Browsers.
Kein Tracking
Kein Analyse-Werkzeug, kein Zählpixel, keine Werbe-Skripte, keine nicht erforderlichen Cookies. Deshalb gibt es hier auch kein Cookie-Banner.
Serverseitige Prüfung
Formulareingaben werden auf dem Server geprüft, nicht nur im Browser. URLs werden validiert, Kopfzeilen gegen Einschleusung abgesichert.
Schutz-Header
Content-Security-Policy, X-Content-Type-Options, Referrer-Policy und X-Frame-Options sind gesetzt.
Datensparsame Übermittlung
Das Meldeformular überträgt nur die Felder, die für die Ersteinschätzung nötig sind. Es nimmt keine Dateien entgegen und legt keine Fallakte auf dem Webserver an.
Noch nicht zugesichert
Diese Punkte hängen von der Produktionsumgebung ab und werden erst benannt, wenn sie vertraglich und technisch feststehen.
- Standort der Datenverarbeitung
- Wird nach Auswahl des Hosting-Anbieters konkret benannt.Die frühere Aussage „Server in Deutschland" war nicht belegt und wurde entfernt.
- Verschlüsselungsversion
- Die Website erzwingt HTTPS. Eine bestimmte TLS-Version wird nicht zugesichert, da sie vom Hoster abhängt.Die frühere Angabe „TLS 1.3" wurde entfernt.
- Verschlüsselung im Ruhezustand
- Nicht zugesichert, solange die Speicherumgebung nicht feststeht.
- Mehrfaktor-Authentifizierung
- Wird mit der internen Fallverwaltung eingeführt und dann hier ausgewiesen.
- Aufbewahrungsfristen
- Werden mit dem Verarbeitungsverzeichnis festgelegt und in der Datenschutzerklärung ausgewiesen.
- Auftragsverarbeiter
- Hosting- und E-Mail-Dienstleister werden benannt, sobald die Verträge geschlossen sind.
- Sichere Beweismittelablage
- Für umfangreiche Nachweise ist eine gesonderte, nicht öffentlich erreichbare Ablage vorgesehen. Die Architektur ist spezifiziert, aber nicht in Betrieb; bis dahin werden über das Formular keine Dateien entgegengenommen.
E-Mail-Authentifizierung
Damit sich eine Nachricht dieser Agentur technisch als echt erkennen lässt, sind die üblichen Verfahren vorgesehen. Ihr Wirkbetrieb hängt von der DNS-Zone ab und wird hier erst bestätigt, wenn er extern nachweisbar ist.
- SPF
- Legt fest, welche Server für die Domain versenden dürfen.Externe Prüfung ausstehend
- DKIM
- Signiert ausgehende Nachrichten kryptografisch.Externe Prüfung ausstehend
- DMARC
- Legt fest, wie mit nicht authentifizierten Nachrichten zu verfahren ist.Externe Prüfung ausstehend
- MTA-STS · TLS-RPT
- Erzwingt transportverschlüsselte Zustellung und meldet Fehlversuche.Externe Prüfung ausstehend
Diese Website führt bewusst keine Sicherheitsabzeichen. Ob die genannten Verfahren aktiv sind, lässt sich unabhängig über die öffentlichen DNS-Einträge der Domain dmcaagency.de prüfen — das ist belastbarer als ein Logo auf einer Website.
Sicherheitslücke melden
Wenn Sie eine Schwachstelle an dieser Website oder an unserer E-Mail-Infrastruktur finden, melden Sie sie bitte an security@dmcaagency.de. Wir bitten darum, gefundene Lücken nicht öffentlich zu machen, bevor sie behoben sind, und keine fremden Daten abzurufen, zu verändern oder zu löschen.
Fragen zum Datenschutz beantwortet privacy@dmcaagency.de. Anliegen zu bestehenden Mandaten gehen an support@dmcaagency.de.