Zum Hauptinhalt springen

Sicherheit

Court Companion ist von der ersten Zeile Code an BGFA-konform gebaut. Hier die technischen + organisatorischen Massnahmen im Überblick.

Verschlüsselung

At-Rest
AES-256-GCM mit AAD-Binding. Schlüssel in OpenBao Vault (Shamir 5-of-3). Lokal auf iPhone via SQLCipher.
In-Transit
TLS 1.3 only. HSTS preload. Certificate-Pinning auf Mobile-App. Cipher-Suites: TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256.
Master-Keys
iOS Keychain mit FaceID-Gate. WHEN_UNLOCKED_THIS_DEVICE_ONLY. Quartalsweise Rotation.

Compliance

BGFA Art. 13

Anwaltsgeheimnis-Schutz uneingeschränkt. Workspace-Guard erzwingt Mandanten-Einwilligung pro Case. PII-Redaction vor jedem LLM-Call (6 Schweizer Kategorien).

revDSG Art. 6 + 8

Datenresidenz CH/EU. State-of-the-art Encryption. Auskunfts-, Berichtigungs-, Löschrecht via API. DSFA durchgeführt (Art. 22).

BGE 137 IV 122

Beweissichere Audit-Trail-Protokollierung via SHA-256-Hash-Chain. Aufnahme nur mit dokumentierter Bewilligung aller Anwesenden. StGB Art. 179bis im Pre-Recording-Wizard hinterlegt.

GeBüV

10-Jahre-Aufbewahrung für Anwalts-Akten + Audit-Logs. Restic-Backups mit verschlüsseltem Snapshot-Repository.

Authentifizierung

  • ✓ Argon2id Passwort-Hashing (64 MB, 3 iter, 4 thread)
  • ✓ TOTP Multi-Factor verpflichtend
  • ✓ FaceID-Gate für sensitive Mobile-Operationen
  • ✓ JWT RS256, 15 min Access + 7 d Refresh
  • ✓ Sign-In Brute-Force-Gate: 5 Versuche / 5 min pro IP

Audits

  • ✓ OWASP API Top-10 2023 Self-Audit (9/10 ✅)
  • ✓ OWASP Mobile Top-10 2024 + MASVS L2 (7/10 ✅, 3/10 in W11.1)
  • ✓ WCAG 2.2 AA Self-Audit (92 % Pass)
  • ✓ STRIDE Threat-Model für alle Komponenten
  • ✓ Adversarial Prompt-Injection-Suite (56 Cases × 8 Kategorien)
  • ⏳ Externer Pen-Test in Beauftragung für 2026-W26 (Vendor-Auswahl Compass Security AG / modzero AG / SCRT SA, finale Entscheidung wird nach Vergabe hier dokumentiert)

Hosting

Sämtliche Mandanten-Daten liegen ausschliesslich bei Hetzner Online GmbH im Datacenter Nürnberg (DE). Anthropic-LLM-Calls sind via Anthropic-Region: eu-Header auf EU-Region gepinnt. ElevenLabs TTS analog. Transfer in die USA oder andere Drittstaaten vertraglich ausgeschlossen (AVV nach revDSG Art. 9 / DSGVO Art. 28).

Disclosure

Vulnerability-Reports an security@rechtsbegleiter.de. PGP-Key: /.well-known/security.txt. 90-Tage-Standard-Embargo, BGFA-Findings verlängert bis Fix. Hall-of-Fame post-Beta.

Architektur überzeugt?

Wer die Sicherheits-Architektur bis hierhin gelesen hat, ist wahrscheinlich Compliance-Officer, IT-Security-Verantwortlich oder BGFA-sensibel arbeitend. Sie können den nächsten Schritt machen:

OpenAPI-Spec öffentlich unter /openapi.json · Code-Audit nach Voranmeldung möglich.