Daten und Sicherheit

Wie die Daten unserer Kunden geschützt sind

onfleeksocial.com · betrieben von der on fleek GmbH

In on fleek Social liegen die Inhalte, Medien und Konto-Verknüpfungen eigenständiger Unternehmen, die wir betreuen. Jedes dieser Unternehmen hat einen eigenen Bereich, und seine Ansprechpartner sehen ausschließlich diesen einen Bereich. Die Trennung ist keine Frage der Oberfläche, sondern sitzt in der Datenschicht: Jede Abfrage wird auf das Unternehmen eingegrenzt, das aus der angemeldeten Sitzung hervorgeht — nie auf eines, das aus einer Anfrage mitgeschickt wurde.

Der zweite empfindliche Punkt sind die Zugriffstoken der verknüpften Social-Media-Konten. Sie liegen verschlüsselt in der Datenbank, werden nur auf dem Server und nur unmittelbar vor dem Aufruf der jeweiligen Plattform entschlüsselt und erreichen den Browser zu keinem Zeitpunkt.

Getrennte Bereiche je Kundenunternehmen

Ein Kundenzugang gehört zu genau einem Unternehmen. Was daneben in der Anwendung liegt, existiert für diesen Zugang nicht.

  • Der Zugang eines Kundenunternehmens ist an dessen Bereich gebunden. Beiträge, Medien, Kommentare und Konten anderer Unternehmen sind darüber weder sichtbar noch abrufbar.
  • Die Zuordnung wird serverseitig aus der Sitzung abgeleitet. Eine im Aufruf mitgegebene Kennung ändert daran nichts — dieser Weg ist im Datenlayer gar nicht vorgesehen.
  • Das on-fleek-Team arbeitet über alle betreuten Unternehmen hinweg, weil es die Inhalte produziert. Innerhalb des Teams lässt sich zusätzlich abstufen, wer Kundenstammdaten und Portal-Nutzer verwalten, Social-Konten verbinden und trennen, KI-Funktionen nutzen, im Namen des Kunden freigeben oder Beiträge archivieren und löschen darf.
  • Übernimmt jemand aus dem Team zur Unterstützung vorübergehend die Sicht eines Kundenzugangs, wird die echte Identität dahinter im Änderungsprotokoll mitgeschrieben.

Zugänge und Anmeldung

Zugänge richtet on fleek ein. Eine offene Selbstregistrierung gibt es nicht — es existiert keine Seite, auf der sich jemand selbst ein Konto anlegen könnte.

  • Ein neu angelegtes Konto erhält kein Passwort im Klartext per Mail, sondern einen signierten Zugangslink, der nur für dieses eine Konto gilt und abläuft. Das Passwort vergibt der Nutzer selbst.
  • Passwörter müssen mindestens zehn Zeichen haben. Das Zurücksetzen läuft über einen einmaligen, zeitlich begrenzten Link an die hinterlegte Adresse.
  • Für Agenturzugänge lässt sich eine zweite Stufe bei der Anmeldung einschalten: ein Code aus einer Authenticator-App, alternativ ein Code per E-Mail, dazu Backup-Codes für den Notfall.
  • Wird ein Zugang gesperrt, greift die Sperre bei jeder weiteren Anfrage — nicht erst bei der nächsten Anmeldung.

Zugriffstoken der Plattformen

Beim Verbinden eines Instagram-, Facebook-, TikTok- oder YouTube-Kontos entsteht ein Zugriffstoken des jeweiligen Anbieters. Wir speichern kein Passwort des Kontoinhabers, sondern nur dieses Token — und zwar verschlüsselt mit AES-256-GCM, mit einem Schlüssel, der ausschließlich in der Serverumgebung liegt.

Entschlüsselt wird nur serverseitig und nur in dem Moment, in dem ein Aufruf an die Plattform ansteht oder ein Token erneuert wird. Tokens werden nicht protokolliert und nicht an den Browser ausgeliefert; kein Datensatz, der die Oberfläche erreicht, führt sie mit. Ein Schlüsselwechsel ist eingeplant: Ein hinterlegter Vorgängerschlüssel erlaubt weiterhin das Lesen älterer Werte, geschrieben wird immer mit dem aktuellen.

Der Verbindungsstatus jedes Kontos ist in der Anwendung sichtbar — verbunden, läuft ab, getrennt oder Fehler. Läuft eine Verbindung aus oder wird sie vom Kontoinhaber widerrufen, meldet die Anwendung das, statt es stillschweigend zu übergehen.

Medien

Bilder und Videos liegen nicht offen im Netz. Sie werden über einen Zugriff ausgeliefert, der bei jedem Abruf die Anmeldung prüft.

Abruf nur angemeldet

Der Medienspeicher ist nicht öffentlich erreichbar. Jede Datei geht über einen Proxy, der die Sitzung prüft und das Kundenunternehmen abgleicht; Videos werden dabei gestreamt. Die Antworten werden ausdrücklich nicht zwischengespeichert.

Die Ausnahme beim Veröffentlichen

Meta und TikTok holen Mediendateien beim Veröffentlichen teilweise selbst über eine Adresse ab; bei TikTok betrifft das Foto-Beiträge, Videos werden direkt hochgeladen. Dafür wird je Veröffentlichungsversuch eine frisch signierte Adresse erzeugt, die für genau eine Datei gilt und nach fünfzehn Minuten verfällt. Danach führt sie ins Leere.

Geprüfte Medien

Beim Hochladen liest der Server jede Datei selbst aus: Typ, Maße und Dauer stammen aus der Datei, nicht aus der Angabe des Browsers, und was nicht lesbar ist, wird abgewiesen. Ob ein Medium zum gewählten Zieltyp passt — Format, Seitenverhältnis, Dauer, Größe —, prüft die Anwendung schon beim Zusammenstellen des Beitrags und noch einmal serverseitig, bevor er eingereicht oder geplant werden kann; nicht erst beim Veröffentlichen.

Getrennt gespeichert

Auch Medien tragen die Zugehörigkeit zu einem Kundenunternehmen. Der Abruf über den Proxy setzt dieselbe Trennung durch wie jede andere Abfrage.

Betrieb und Übertragung

  • Anwendung, Datenbank und Medienspeicher laufen in einer eigenen, nicht geteilten Umgebung — nicht in einem Mandantensystem eines Drittanbieters, das sich mehrere Kunden teilen.
  • Die Anwendung ist ausschließlich über HTTPS erreichbar; Browser werden per HSTS darauf festgelegt.
  • Weitere Schutz-Kopfzeilen unterbinden das Einbetten der Anwendung in fremde Seiten und den Zugriff auf Kamera, Mikrofon und Standort.
  • Es findet kein Tracking statt. Gesetzt werden nur technisch notwendige Cookies: die Sitzungs-Cookies der Anmeldung und, im Agenturbereich, ein Cookie, das den zuletzt gewählten Kunden merkt. Schriften und übrige Inhalte kommen von unseren eigenen Servern.
  • Die Testumgebung ist von der Produktion getrennt und veröffentlicht grundsätzlich nicht gegen echte Plattform-Schnittstellen.

Protokoll: wer hat wann freigegeben

Eine Veröffentlichung ist eine Zusage gegenüber dem Kunden. Deshalb bleibt nachvollziehbar, wie ein Beitrag dorthin gekommen ist.

Jeder Statuswechsel eines Beitrags läuft über eine einzige, geprüfte Übergangsfunktion und schreibt dabei einen Eintrag in das Änderungsprotokoll: wer gehandelt hat, ob als Agentur, als Kundenunternehmen oder als automatischer Vorgang, wann es geschah und welcher Status auf welchen folgte. Einträge werden nur angehängt, nicht überschrieben.

Veröffentlicht wird ausschließlich aus einem freigegebenen oder geplanten Beitrag — einen Weg an dieser Statusmaschine vorbei gibt es in der Anwendung nicht. Das on-fleek-Team sieht die Protokolleinträge in einer eigenen Aktivitätsansicht, gefiltert nach Kunde und Art des Handelnden. Zusätzlich hält die Anwendung je Beitrag den Freigabeverlauf mit Kommentaren, Änderungswünschen und Versionen fest.

Trennen und Löschen

  • Ein Kontoinhaber kann die Freigabe für on fleek Social jederzeit direkt bei der Plattform widerrufen. Bei Facebook und Instagram meldet Meta uns das über einen Rückruf; wir löschen daraufhin sofort die gespeicherten Zugriffstoken und markieren die Verknüpfung als getrennt. Bei TikTok und YouTube gibt es keine solche Meldung — dort erkennt die Anwendung den Widerruf beim nächsten Token-Lauf, setzt die Verknüpfung auf Fehler und veröffentlicht darüber nichts mehr.
  • Wird ein Konto in der Anwendung getrennt, werden die zugehörigen Tokens ebenfalls gelöscht. Ohne Token veröffentlicht die Anwendung nichts mehr auf diesem Kanal.
  • Endet die Zusammenarbeit mit einem Kundenunternehmen, werden dessen Inhalte, Medien und Verknüpfungen gelöscht; gesetzliche Aufbewahrungspflichten bleiben davon unberührt.
  • Auskunft und Löschung können jederzeit unter info@agenturonfleek.com verlangt werden — auch von einem Kontoinhaber unmittelbar, ohne Umweg über uns als Agentur.

Welche Daten zu welchem Zweck verarbeitet werden, wie lange sie gespeichert bleiben und welche Rechte betroffenen Personen zustehen, steht ausführlich in der Datenschutzerklärung.

Fragen zu Daten und Sicherheit?

on fleek GmbH · Industriestr. 10 · 92360 Mühlhausen · Deutschland. Anfragen zu verknüpften Konten, zu gespeicherten Daten und zur Löschung beantworten wir direkt.

info@agenturonfleek.com