Sicherheit bei Zentrum24 Academy
Zuletzt aktualisiert 8. September 2026
Zentrum24 Academy ist ein mandantenfähiges SaaS-Lernmanagementsystem (LMS), das für Compliance- und GxP-Schulungen in regulierten Pharma- und Life-Sciences-Unternehmen entwickelt wurde. Es verwaltet rollenbasierte Schulungszuweisungen, SCORM-Kurse, Tests, elektronische Signaturen nach 21 CFR Part 11, PDF/A-Abschlusszertifikate und einen manipulationssicheren Audit-Trail. Da unsere Kunden unter regulatorischer Aufsicht tätig sind, werden Sicherheit und Datenintegrität als vorrangige Produktanforderungen behandelt und nicht als nachträglicher Zusatz.
Dieses Dokument beschreibt, wie Zentrum24 Academy Kunden- und Endnutzerdaten schützt: wo der Dienst betrieben wird, wie Mandanten voneinander getrennt werden, wie Daten verschlüsselt werden, wie Zugriffe kontrolliert werden und wie wir die Audit-Integrität aufrechterhalten, die regulierte Schulungsaufzeichnungen erfordern. Es legt zudem unsere Compliance-Position ehrlich dar — einschließlich der Frage, welche unabhängigen Bescheinigungen auf unserer Roadmap stehen und noch nicht vorliegen.
Dokumentverantwortlich: Zentrum24 LLC Security. Zuletzt geprüft: 8. September 2026. Version: 1.0.
Infrastruktur & Hosting
Zentrum24 Academy wird auf Vercel (Anwendungshosting) gehostet; Supabase stellt die verwaltete PostgreSQL-Datenbank und den Objektspeicher bereit, Stripe die Zahlungsabwicklung. Primäre Hosting-Region: AWS us-east-1 (Northern Virginia, United States). Optionen zur regionalen Datenresidenz werden derzeit nicht angeboten.
- Compute. Die Anwendung läuft auf der verwalteten Serverless-Plattform von Vercel hinter deren globalem Edge-Netzwerk. Es gibt keine für Kunden zugänglichen Hostserver, die gepatcht oder verwaltet werden müssten; die Wartung der zugrunde liegenden Hosts übernimmt der Plattformanbieter.
- Datenbank. Anwendungsdaten werden in einer von Supabase bereitgestellten, verwalteten PostgreSQL-Datenbank gespeichert und im Ruhezustand verschlüsselt.
- Objektspeicher. Hochgeladene Dateien und erzeugte Artefakte (zum Beispiel Kurspakete und Zertifikate) werden in privaten Objektspeicher-Buckets (Supabase Storage) mit aktivierter serverseitiger Verschlüsselung und blockiertem öffentlichem Zugriff gespeichert.
- Ratenbegrenzung. Der Zustand der Ratenbegrenzung wird in Produktivumgebungen in der PostgreSQL-Datenbank der Anwendung vorgehalten.
- Transaktionale E-Mails. Benachrichtigungen und System-E-Mails werden über Resend (Resend, Inc.) zugestellt, wobei ein direkter SMTP-Transport als Rückfalllösung zur Verfügung steht.
Netzwerktrennung. Die Anwendung von Zentrum24 Academy (Vercel) und ihre verwaltete Datenbank (Supabase) laufen auf verwalteten Cloud-Plattformen. Die Datenbank ist nicht für die allgemeine öffentliche Nutzung freigegeben; der Zugriff wird über die Anwendungsschicht mit eng gefassten Zugangsdaten nach dem Prinzip der geringsten Rechte vermittelt.
Mandantentrennung
Zentrum24 Academy ist mandantenfähig: Mehrere Kundenorganisationen nutzen dieselbe Anwendung und dieselbe Datenbank, während ihre Daten logisch getrennt bleiben. Wir setzen diese Trennung auf Datenbankebene durch, nicht lediglich im Anwendungscode.
- PostgreSQL Row-Level Security (RLS). Mandantenbezogene Tabellen tragen RLS-Richtlinien, die jede Abfrage nach der aktiven Mandantenkennung filtern. Selbst wenn eine Prüfung in der Anwendungsschicht übersehen würde, gibt die Datenbank selbst die Zeilen eines anderen Mandanten nicht zurück.
- Anwendungsrolle ohne Superuser-Rechte. Die Anwendung verbindet sich über eine dedizierte PostgreSQL-Rolle ohne Superuser-Rechte, die der RLS unterliegt. Privilegierte Vorgänge (Migrationen und Seeding) verwenden eine separate administrative Rolle, welche die laufende Anwendung nicht nutzt. Damit kann ein Fehler in der Anwendungslogik nicht so weit eskalieren, dass die Mandantentrennung umgangen wird.
- Mandantenkontext pro Anfrage. Die Mandantenkennung wird aus der authentifizierten Sitzung abgeleitet und für die Dauer der Anfrage auf die Datenbanksitzung angewendet, sodass RLS-Richtlinien bei jedem Lese- und Schreibvorgang gegen den richtigen Mandanten ausgewertet werden.
Defense in Depth bedeutet hier, dass die Mandantentrennung in zwei unabhängigen Schichten durchgesetzt wird — Anwendungsautorisierung und Datenbank-RLS —, sodass ein einzelner Fehler nicht zu einer mandantenübergreifenden Datenoffenlegung führt.
Verschlüsselung
Bei der Übertragung
Alle Verbindungen zu Zentrum24 Academy sind durch TLS geschützt. Der Datenverkehr wird an der Plattform-Edge über HTTPS ausgeliefert, und die interne Kommunikation zwischen Dienst und Datenbank ist ebenfalls verschlüsselt. Sitzungscookies sind als httpOnly und Secure gekennzeichnet, sodass sie clientseitigen Skripten nicht zugänglich sind und nur über verschlüsselte Verbindungen übertragen werden.
Im Ruhezustand
Ruhende Daten werden über den gesamten Stack hinweg verschlüsselt: die verwaltete PostgreSQL-Datenbank, der Objektspeicher (serverseitige Verschlüsselung) sowie die zugehörigen Backups und Snapshots. Besonders sensible Geheimnisse auf Anwendungsebene erhalten eine zusätzliche Schutzschicht, die nachstehend unter „Anwendungssicherheit“ beschrieben wird.
Authentifizierung & Zugriffskontrolle
- Multi-Faktor-Authentifizierung (MFA). Nutzer können TOTP-basierte MFA (kompatibel mit gängigen Authenticator-Apps) zusammen mit einmalig verwendbaren Backup-Codes für die Kontowiederherstellung einrichten. Backup-Codes können vom Nutzer nach erneuter Bestätigung seines Passworts und eines aktuellen TOTP-Codes neu erzeugt werden.
- Single Sign-on (SSO). Unternehmens-SSO über SAML mit SCIM-Provisionierung ist in der Pro-Stufe verfügbar und wird je Mandant konfiguriert. Ist SSO aktiviert, authentifizieren sich Nutzer über den Identitätsanbieter des Kunden, und übereinstimmende Nutzer können just-in-time als Lernende bereitgestellt werden.
- Rollenbasierte Zugriffskontrolle (RBAC). Der Zugriff wird durch klar getrennte Rollen gesteuert — Mandantenadministrator, Autor, Manager und Lernender — sowie durch eine Managerhierarchie für teambezogene Sichtbarkeit. Nutzer sehen nur das und können nur innerhalb dessen handeln, was ihre Rolle gewährt.
- Sitzungsverwaltung. Sitzungen verwenden zustandslose, signierte JWTs, die in httpOnly-Cookies gespeichert werden. Sitzungen erzwingen ein Inaktivitäts-Timeout; nach der konfigurierten Dauer der Inaktivität wird ein Nutzer abgemeldet und muss sich erneut authentifizieren. Aktive Sitzungen werden bei Aktivität neu ausgestellt, ohne dass es zu übermäßigem Cookie-Wechsel kommt.
- Passwortrichtlinie. Passwörter werden mit bcrypt gehasht. Administratoren können Komplexitätsanforderungen, eine Passworthistorie (zur Verhinderung der Wiederverwendung) und ein Passwortablaufintervall konfigurieren, das bei der nächsten Anmeldung eine verpflichtende Änderung auslöst.
- Ratenbegrenzung & Kontosperrung. Sensible Endpunkte (etwa Anmeldung, SSO-Initiierung und Nachweisexport) unterliegen einer Ratenbegrenzung pro Mandant und pro Nutzer. Wiederholt fehlgeschlagene Anmeldeversuche innerhalb eines kurzen Zeitfensters lösen eine vorübergehende Kontosperrung aus; Administratoren können Konten entsperren und die zugehörigen Audit-Ereignisse einsehen.
Anwendungssicherheit
- Eingabevalidierung. Anfragen werden an der Servergrenze gegen strenge Schemata validiert, bevor irgendeine Geschäftslogik ausgeführt wird; dies verringert das Risiko, dass fehlerhafte oder bösartige Eingaben Daten oder nachgelagerte Systeme erreichen.
- Zugriff nach dem Prinzip der geringsten Rechte. Der Zugriff auf die Cloud-Plattform folgt dem Prinzip der geringsten Rechte: Anwendungskomponenten verfügen nur über die Berechtigungen, die sie benötigen, und administrative Fähigkeiten sind von der Laufzeitrolle der Anwendung getrennt. Datenbankrollen sind entsprechend eng gefasst (siehe „Mandantentrennung“).
- Secrets-Management & Envelope-Verschlüsselung. Hochsensible gespeicherte Geheimnisse — darunter nutzerbezogene MFA-Geheimnisse und mandantenbezogene SSO-Client-Secrets — werden mit Envelope-Verschlüsselung (AES-256-GCM) unter Verwendung eines außerhalb des primären Datenspeichers gehaltenen Hauptschlüssels geschützt. Verschlüsselte Werte werden in einem versionierten, selbstbeschreibenden Format gespeichert, sodass Schlüssel und Formate im Laufe der Zeit rotiert werden können.
- Vier-Augen-Prinzip. In kontrollierten Content-Workflows darf der Autor bzw. Einreicher eines Kurses diesen nicht selbst genehmigen; die Veröffentlichung erfordert die elektronische Signatur eines gesonderten Prüfers. Diese Funktionstrennung wird von der Anwendung durchgesetzt und nicht allein einer Richtlinie überlassen.
Audit & Datenintegrität
Regulierte Schulungsaufzeichnungen sind nur so vertrauenswürdig wie die Nachweise, die ihnen zugrunde liegen. Zentrum24 Academy ist darauf ausgelegt, diese Nachweise manipulationssicher und belastbar zu machen.
- Hash-verketteter Audit-Trail. Sicherheits- und aufzeichnungsrelevante Ereignisse werden in ein Append-only-Audit-Log geschrieben, in dem jeder Eintrag kryptografisch mit dem vorhergehenden verknüpft ist. Jeder Versuch, historische Einträge zu ändern, zu löschen oder umzuordnen, unterbricht die Kette und ist durch Verifizierung erkennbar. Die in den Hash einfließenden Zeitstempel sind auf die aufgezeichneten Werte festgelegt, sodass die Verifizierung deterministisch ist.
- Elektronische Signaturen nach 21 CFR Part 11. Elektronische Signaturen verbinden die Identität des Unterzeichners, die Bedeutung der Signatur sowie den konkret signierten Datensatz und Zeitstempel. Das Signieren erfordert eine erneute Authentifizierung (erneute Passwortabfrage), und Signaturen sind mit ihren Datensätzen verknüpft, sodass sie weder übertragen noch abgestritten werden können.
- Nachweispakete. Administratoren können ein signiertes Nachweispaket (Schulungsaufzeichnungen und Audit-Log mit signiertem Manifest) exportieren, um Inspektionen und interne Audits zu unterstützen, wobei das Manifest durch einen kryptografischen Hash gebunden ist.
Verfügbarkeit & Ausfallsicherheit
- Ausfallsicherheit der verwalteten Datenbank. Die produktive PostgreSQL-Datenbank wird als verwalteter Dienst (Supabase) bereitgestellt, mit anbieterseitig verwalteter Verfügbarkeit und Failover.
- Automatisch skalierende Compute-Ressourcen. Die Serverless-Anwendungsschicht (Vercel) skaliert automatisch, um Nachfrageänderungen abzufangen, und fehlerhafte Instanzen werden automatisch ersetzt.
- Backups & Point-in-Time-Recovery. Die verwaltete PostgreSQL-Datenbank (Supabase) unterstützt automatisierte, verschlüsselte Backups und Point-in-Time-Recovery (PITR), sodass eine Wiederherstellung auf einen gewählten Zeitpunkt innerhalb des konfigurierten Aufbewahrungsfensters möglich ist. Wiederherstellungsverfahren sollten regelmäßig getestet werden; Wiederherstellungsziele (RTO/RPO) werden betrieblich festgelegt —.
- Health-Checks. Liveness- und Readiness-Endpunkte ermöglichen es der Plattform, fehlerhafte Instanzen zu erkennen und den Datenverkehr um sie herumzuleiten.
Datenlebenszyklus: Export & Löschung
- Datenexport. Kunden behalten das Eigentum an ihren Daten. Administratoren können Schulungsaufzeichnungen, Audit-Logs und Abschlusszertifikate exportieren; programmatischer Zugriff steht über die versionierte REST-API mittels eng gefasster, mandantenbezogener API-Token zur Verfügung.
- Löschung & Offboarding. Bei Vertragsbeendigung oder auf ein dokumentiertes Verlangen hin werden Kundendaten gemäß den Bestimmungen der jeweils geltenden Vereinbarung und des Datenverarbeitungsvertrags (Data Processing Agreement) gelöscht oder zurückgegeben. Zu beachten ist, dass bestimmte regulierte Aufzeichnungen (beispielsweise signierte Schulungsabschlüsse und Audit-Einträge) Aufbewahrungspflichten unterliegen können; die Löschpraxis sollte Datenschutzanliegen der Kunden mit diesen regulatorischen Aufbewahrungspflichten in Einklang bringen.
- Datenschutzanfragen. Wir unterstützen Kunden dabei, Betroffenenanfragen nach GDPR / UK-GDPR zu erfüllen, soweit diese anwendbar sind. Richten Sie Datenschutzanfragen bitte an contact@zentrum24.com.
Schwachstellenmanagement & Responsible Disclosure
- Pflege von Abhängigkeiten und Plattform. Wir überwachen Abhängigkeiten und Plattformkomponenten auf bekannte Schwachstellen und spielen Updates risikopriorisiert ein. Verwaltete Plattformdienste (Vercel, Supabase) erhalten das Patching der zugrunde liegenden Hosts und der Infrastruktur von ihren Anbietern.
- Änderungskontrolle. Änderungen durchlaufen vor der Freigabe die Versionsverwaltung und Prüfungen der kontinuierlichen Integration (einschließlich Build- und Typsicherheits-Gates).
- Responsible Disclosure. Wir begrüßen Meldungen von Sicherheitsforschenden. Bitte melden Sie vermutete Schwachstellen an contact@zentrum24.com. Geben Sie uns angemessene Zeit zur Untersuchung und Behebung, bevor Sie eine Schwachstelle öffentlich machen, und greifen Sie beim Testen nicht auf Daten anderer Kunden zu, verändern Sie diese nicht und exfiltrieren Sie sie nicht. Wir bestätigen berechtigte Meldungen und halten die meldenden Personen über den Stand der Behebung auf dem Laufenden.
Compliance-Position
Zentrum24 Academy ist so konzipiert, dass es Kunden dabei unterstützt, ihre Pflichten nach den Standards zu erfüllen, die für regulierte Schulungsaufzeichnungen maßgeblich sind. Wir beschreiben unsere Position präzise und unterscheiden zwischen Produktfunktionen, die wir umgesetzt haben, und unabhängigen Bescheinigungen, die wir noch nicht erlangt haben.
Standards, deren Einhaltung unsere Plattform unterstützen soll
- 21 CFR Part 11 — elektronische Aufzeichnungen und elektronische Signaturen: identitätsgebundene E-Signaturen, erneute Authentifizierung beim Signieren und ein manipulationssicherer Audit-Trail.
- EU Annex 11 — computergestützte Systeme: Zugriffskontrollen, Audit-Trails, Datenintegrität und Verfügbarkeitspraktiken, ausgerichtet an den Erwartungen des Annex.
- ICH Q9 — ein an Qualitätsrisikomanagement orientiertes Denken, angewandt auf die Gestaltung und Durchsetzung von Schulungs- und kontrollierten Content-Workflows.
- GAMP 5 — ein risikobasierter, lebenszyklusorientierter Ansatz für die Validierung computergestützter Systeme; Zentrum24 Academy ist so gebaut, dass Kunden es innerhalb ihrer eigenen Qualitätssysteme validieren können.
- SCORM 1.2 / 2004 — standardbasierte Kursinteroperabilität.
- GDPR / UK-GDPR — Privacy-by-Design-Praktiken für den Umgang mit personenbezogenen Daten, unterstützt durch einen Datenverarbeitungsvertrag.
„Auf die Unterstützung dieser Standards ausgelegt“ bedeutet, dass Zentrum24 Academy die technischen Kontrollen bereitstellt, die ein Kunde benötigt; es validiert für sich genommen nicht die konkrete Implementierung des Kunden. Die formale Validierung des computergestützten Systems für einen bestimmten Verwendungszweck bleibt eine gemeinsame Verantwortung von Zentrum24 Academy und dem Kunden.
Unabhängige Bescheinigungen — Roadmap (noch nicht erreicht)
- SOC 2. Eine SOC 2-Prüfung steht auf unserer Roadmap und befindet sich in Bearbeitung / in Planung. Zentrum24 Academy verfügt derzeit nicht über einen SOC 2-Bericht, und keine Aussage in diesem Dokument darf als Behauptung verstanden werden, dass ein solcher existiert. Nach Abschluss der Prüfung stellen wir einen Bericht unter NDA zur Verfügung.
- Unabhängige Penetrationstests. Penetrationstests durch Dritte sind als Teil unseres laufenden Sicherheitsprogramms geplant. Sofern ein abgeschlossener Test vorliegt, können eine Zusammenfassung oder ein Bestätigungsschreiben unter NDA geteilt werden; bis dahin behaupten wir nicht, dass ein unabhängiger Penetrationstest durchgeführt wurde.
Wir aktualisieren diesen Abschnitt, sobald Bescheinigungen abgeschlossen sind. Wir behaupten keine Zertifizierungen, Audits oder Testergebnisse, über die wir nicht verfügen.
Unterauftragsverarbeiter
Zentrum24 Academy nutzt eine kleine Zahl von Unterauftragsverarbeitern, um den Dienst zu erbringen. Eine aktuelle Liste wird für Kunden gepflegt, und wesentliche Änderungen werden gemäß dem Datenverarbeitungsvertrag mitgeteilt.
- Vercel Inc. — Anwendungshosting und Content-Auslieferung; USA.
- Supabase — verwaltete PostgreSQL-Datenbank und Objektspeicher; USA.
- Stripe, Inc. — Zahlungsabwicklung und Abonnementabrechnung; USA.
- E-Mail-/SMTP-Anbieter — transaktionale E-Mails; ein Anbieter wurde noch nicht ausgewählt (wird vor dem Start ergänzt).
Zusammenfassung der geteilten Verantwortung
Sicherheit ist eine Partnerschaft. Zentrum24 Academy ist verantwortlich für die Sicherheit der Plattform — Infrastruktur, Mandantentrennung, Verschlüsselung, Anwendungssicherheit und Audit-Integrität, wie oben beschrieben. Kunden sind verantwortlich für die Sicherheit in der Plattform: die Verwaltung ihrer Nutzer und Rollen, die Durchsetzung von MFA- und SSO-Richtlinien, den Schutz von Administrator-Zugangsdaten und API-Token, die Festlegung von Aufbewahrungs- und Zugriffsüberprüfungspraktiken sowie die Validierung des Systems für ihren spezifischen regulierten Verwendungszweck.
Kontakt
- Sicherheits- & Schwachstellenmeldungen: contact@zentrum24.com
- Datenschutz- / Betroffenenanfragen: contact@zentrum24.com
- Allgemeine Anfragen / Vertrieb / Trust: contact@zentrum24.com
Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA. Anwendbares Recht: State of Wyoming, USA. Dieses Whitepaper dient Informationszwecken, kann geändert werden und begründet keine vertraglichen Verpflichtungen, soweit dies nicht ausdrücklich in einer unterzeichneten Vereinbarung zwischen Zentrum24 LLC und dem Kunden festgelegt ist.