Öffentliche Sicherheit
Die Sicherheit, die wir beschreiben können — nicht mehr.
Nachprüfbare technische Massnahmen im Cortex-Code: Authentifizierung, Dossiertrennung, Ablagen, Webhooks und Grenzen. Keine erfundene Zertifizierung.
Was diese Seite ist — und nicht ist
Diese Seite beschreibt Mechanismen im Code des Dienstes am 11. September 2026. Sie hilft einer Käuferin oder einer Treuhand, die Kontrolle zu verstehen, nicht ein Audit zu ersetzen.
Sie ist kein ISO- oder SOC-Zertifikat, kein Penetrationstest und keine Garantie gegen Vorfälle. Die Parameter Ihres Kontos bleiben im verbundenen Bereich.
Zugang zum Konto
Die Anmeldung nutzt Passport und eine in PostgreSQL gespeicherte Sitzung. Das Sitzungscookie ist httpOnly; in Produktion ist es auch als sicher markiert.
Passwörter werden als Hash gespeichert. Ein TOTP-Zweitfaktor kann aktiviert werden; das Geheimnis ist mit AES-256-GCM verschlüsselt, mit einem anderen Schlüssel als dem der Sitzung.
Authentifizierte API-Mutationen (POST, PUT, PATCH, DELETE) sind gegen Cross-Site-Anfragen durch ein CSRF-Token geschützt. Öffentliche Pfade, Webhooks und Authentifizierungsrouten sind ausgenommen.
Trennung der Dossiers
Die Fachdaten hängen an einer Dossier-Kennung (cible_id). Der Treuhandkontext löst dieses Dossier für die angemeldete Person vor den Lesezugriffen auf.
Diese Trennung ist anwendungsseitig. PostgreSQL wendet hier kein automatisches RLS an. Ein vergessener Filter in einer neuen Route bleibt also ein echtes Risiko — deshalb sagen wir es.
Ablage der Belege
Eine Datei wird nicht allein wegen ihrer Endung angenommen. Der Dienst vergleicht den angegebenen Typ mit den magischen Bytes und lehnt einen widersprüchlichen Inhalt ab.
Das OCR der Bilder läuft über Google Cloud Vision, standardmässig über den europäischen Endpunkt (eu-vision.googleapis.com). Die wirksame Konfiguration bleibt zu prüfen, ausser einer versionierten Betriebsbestätigung. Dieser Schritt ist kein Schweizer Hosting des Bildes.
Zahlungen und E-Mails
Stripe empfängt die Zahlungsereignisse. Fehlt das Webhook-Signaturgeheimnis, schlägt die Prüfung fehl statt das Ereignis anzunehmen.
Transaktionale E-Mails laufen über Brevo. Die Signatur der E-Mail-Webhooks wird zeitkonstant verglichen.
Wo der Dienst läuft
Webanwendung und Worker laufen auf einer Infomaniak-Maschine in der Schweiz. Das beschreibt das Hosting der Cortex-Prozesse, nicht alle Verarbeitungen.
Datenbank, OCR, gewisse Vorschläge, Zahlung, E-Mail und Fehlerverfolgung nutzen andere Anbieter. Deren Länder und Klauseln bleiben zu bestätigen; sie stehen in der Datenschutzrichtlinie.
Aufbewahrung der Quelldateien
Der Code sieht vor, Quelldateien der Buchhaltungsbelege standardmässig nach zwei Tagen zu löschen. Das ist keine DSGVO-Pflicht; es ist eine technische Wahl.
Die wirksame Umsetzung dieser Frist bleibt zu prüfen, bevor man sie als garantiert darstellt. Buchungen und extrahierte Daten folgen einer getrennten Aufbewahrung, solange das Konto besteht.
Ehrliche Grenzen
Der Durchsatzbegrenzer lebt im Speicher des Prozesses. Er ist nicht zwischen mehreren Maschinen geteilt.
Die Sicherheitsheader (CSP, HTTPS) setzt der Server. Keine Massnahme garantiert die völlige Abwesenheit eines Vorfalls.
Autorin, Datum und Quellen
Redaktion Cortex · aktualisiert am 11. September 2026. Jede Aussage auf dieser Seite verweist auf eine Datei im Depot oder auf eine bereits geschriebene Betriebsbestätigung. Unbeweisbares bleibt ausserhalb dieser Seite.
- Authentifizierung und Sitzungen: server/auth.ts
- 2FA: server/lib/auth/totp.ts
- CSRF: server/middleware/csrf.ts
- Dossierkontext: server/middleware/fiduciary-context.ts
- Ablagen: server/middleware/upload.ts
- OCR: workflows/OCR/OCR.ts
- Stripe: server/integrations/stripe/stripe.ts
- Brevo: server/middleware/brevo-webhook-signature.ts
- Quellenlöschung: common/jobs/gdpr-cleanup.ts
Die Datenschutzrichtlinie lesen