Sicherheit bei Justparity
Wie wir die Lohndaten Ihrer Mitarbeitenden schützen, welchen Sicherheitsstandards wir folgen und wie Sie eine Schwachstelle melden.
Zuletzt aktualisiert: 7. Juli 2026 · security@justparity.com
Sicherheitsarchitektur
Justparity ist auf einem modernen, isolierten Stack mit mehrstufigem Schutz (Defense in Depth) aufgebaut, im Einklang mit Art. 7 und 8 DSG und mit den Mindestanforderungen der Datenschutzverordnung (DSV):
- Isolation zwischen Kunden: Row-Level Security (RLS) auf den Tabellen mit Personendaten, logische Multi-Tenant-Isolation getestet und gehärtet (zuletzt im April 2026). Nach der Härtung ist keine Exponierung von Daten zwischen verschiedenen Kunden bekannt.
- Authentifizierung: Supabase Auth mit JWT, Unterstützung der Mehrfaktor-Authentifizierung (MFA), Session Hardening und Rate Limiting beim Login.
- Verschlüsselung bei der Übertragung: TLS 1.3 überall. Der Antrag auf Aufnahme in die HSTS-Preload-Liste ist eingereicht.
- Verschlüsselung im Ruhezustand: AES-256 für die Datenbank und für alle Dateien (Supabase Storage).
- Netzwerkisolation: Der Zugriff auf die Datenbank ist durch Row-Level Security, JWT und TLS geschützt. Keine direkte SQL-Exponierung gegenüber dem Internet.
- Observability: Sentry für das Fehlermonitoring im Browser.
OWASP Top 10
Justparity wird mit den OWASP Top 10 als Baseline entwickelt. Stand gemäss dem letzten internen Audit (18. Januar 2026):
| Risiko | Status | Kontrollen |
|---|---|---|
| A01 Broken Access Control | Mitigiert | RLS, Rollenprüfungen, Audit-Trail |
| A02 Cryptographic Failures | Mitigiert | TLS 1.3, AES-256 im Ruhezustand |
| A03 Injection | Mitigiert | Parametrisierte Queries, Zod-Validierung |
| A04 Insecure Design | Mitigiert | Threat Modeling, Secure by Default |
| A05 Security Misconfiguration | Mitigiert | Validierung der Umgebungsvariablen beim Start, HSTS, CSP |
| A06 Vulnerable Components | Überwacht | Dependabot, npm audit in der CI |
| A07 Authentication Failures | Mitigiert | JWT, MFA, Rate Limiting, Session Hardening |
| A08 Software/Data Integrity | Mitigiert | Signierte CI/CD, unveränderliche Audit-Logs |
| A09 Security Logging | Mitigiert | Sentry, Supabase-Logs, Audit-Trail |
| A10 SSRF | Mitigiert | Allowlist für ausgehende Aufrufe |
Zertifizierungen und Roadmap
Wir arbeiten an formellen Zertifizierungen, um die Anforderungen von Enterprise-Kunden zu erfüllen:
SOC 2 Type II
Langfristiges Ziel. Kein Datum festgelegt.
ISO 27001
Langfristiges Ziel.
DSG und DSGVO
Die Bearbeitung erfolgt im Einklang mit dem revidierten Bundesgesetz über den Datenschutz (DSG), in Kraft seit dem 1. September 2023, und mit der Datenschutzverordnung (DSV). Die Verordnung (EU) 2016/679 (DSGVO) gilt zusätzlich, da die Just Parity ApS ihren Sitz in Dänemark hat und der Kunde seinen Sitz im Europäischen Wirtschaftsraum haben oder dort Daten von Mitarbeitenden bearbeiten kann; gelten beide Regelwerke, folgen wir dem strengeren Standard. Das interne Sicherheitsaudit wurde im Januar 2026 abgeschlossen, und ein unabhängiger externer Bericht (ISAE 3000) ist in Vorbereitung. Mehr dazu in der Datenschutzerklärung und im Auftragsbearbeitungsvertrag.
Penetrationstests
Das interne Sicherheitsaudit wurde am 18. Januar 2026 abgeschlossen (Sprint zur Härtung der Sicherheit). Ein externer Penetrationstest ist in Vorbereitung. Sobald er durchgeführt ist, kann der Bericht auf Anfrage und unter einer Vertraulichkeitsvereinbarung geteilt werden, per E-Mail an security@justparity.com.
Aufbewahrung und Löschung der Daten
Die Daten aus den Integrationen mit den Lohnsystemen werden nur so lange aufbewahrt, wie es für das Compliance-Reporting erforderlich ist, und für die Dauer des aktiven Abonnements des Kunden. Für Arbeitgebende in der Schweiz ist die massgebende Berichterstattung die Lohngleichheitsanalyse nach dem Gleichstellungsgesetz (GlG); die Richtlinie (EU) 2023/970 ist in der Schweiz nicht anwendbar.
- Aktiver Kunde: Die Daten bleiben während der gesamten Dauer des Abonnements verfügbar.
- Bei Vertragsende: Die Personendaten werden spätestens innert 30 Tagen aus der Produktionsumgebung gelöscht. Daten in System-Backups werden nicht einzeln gelöscht: Sie fallen mit Ablauf der festgelegten Aufbewahrungsdauer aus den Backup-Sets und bleiben bis dahin von der Produktionsumgebung getrennt (Ziff. 11 des Auftragsbearbeitungsvertrags). Aggregierte und anonymisierte Compliance-Berichte sind keine Personendaten und werden nach den anwendbaren gesetzlichen Pflichten aufbewahrt.
- Recht auf Löschung: Für Lohn- und Arbeitsverhältnisdaten ist der Arbeitgeber Verantwortlicher, und Justparity handelt als Auftragsbearbeiter (Art. 9 DSG). Die betroffene Person kann die Löschung oder die Vernichtung der Daten (Art. 32 DSG) daher bei ihrem Arbeitgeber verlangen oder sich direkt an uns wenden: In diesem Fall leiten wir das Begehren an den Verantwortlichen weiter und erledigen es nach dessen Weisungen. Gilt die DSGVO zusätzlich, gilt daneben Art. 17 DSGVO. Siehe die Datenschutzerklärung.
- Audit-Logs: Sicherheitsrelevante Logs werden 12 Monate aufbewahrt. Wo das schweizerische Recht eine Protokollierung vorschreibt, sind die Protokolle während mindestens eines Jahres getrennt von dem System aufzubewahren, in dem die Personendaten bearbeitet werden (Art. 4 DSV); unsere Frist von 12 Monaten erfüllt diese Anforderung.
Die genannten Fristen sind unsere betrieblichen und vertraglichen Fristen. Kunden in der Schweiz unterstehen weiterhin ihren eigenen Aufbewahrungspflichten nach schweizerischem Recht, die ihnen als Verantwortliche obliegen.
Verantwortungsvolle Meldung von Schwachstellen
Wenn Sie in Justparity eine Schwachstelle entdecken, bitten wir Sie, sie uns verantwortungsvoll zu melden:
So melden Sie eine Schwachstelle:
- Senden Sie eine E-Mail an security@justparity.com
- Beschreiben Sie die Schwachstelle, die Schritte zu ihrer Reproduktion und die mögliche Auswirkung.
- Wir bestätigen den Eingang innert 48 Stunden und geben innert 7 Tagen eine Rückmeldung zum Stand.
- Wir bitten Sie, bis zur Veröffentlichung der Korrektur von einer öffentlichen Offenlegung abzusehen (Standardfrist von 90 Tagen).
Präzisierung: Die oben genannten Fristen (48 Stunden, 7 Tage, 90 Tage) sind unsere Zusage im Rahmen der verantwortungsvollen Meldung von Schwachstellen und keine gesetzlichen Fristen. Die Meldung einer Verletzung der Datensicherheit richtet sich demgegenüber nach dem Auftragsbearbeitungsvertrag: Als Auftragsbearbeiter melden wir dem Verantwortlichen jede Verletzung spätestens innert 24 Stunden (Ziff. 10.1), eine Pflicht, die das schweizerische Recht so rasch als möglich und ohne Risikoschwelle festlegt (Art. 24 Abs. 3 DSG). Der Verantwortliche, also der Kunde, meldet danach so rasch als möglich dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB, edoeb.admin.ch) diejenigen Verletzungen, die voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person führen (Art. 24 Abs. 1 DSG). Das schweizerische Recht kennt die feste Frist von 72 Stunden der DSGVO nicht; gilt die DSGVO zusätzlich, gilt auch diese Frist (Art. 33 DSGVO). Die Just Parity ApS hat ihren Sitz ausschliesslich in Dänemark, weshalb ihre federführende Aufsichtsbehörde nach Art. 56 DSGVO die dänische Datenschutzbehörde (Datatilsynet) ist; diese ist für eine Bearbeitung, die in der Schweiz Wirkung entfaltet, nicht zuständig.
Diese Einladung ist keine Ermächtigung, auf Daten Dritter zuzugreifen, sie zu verändern oder die Verfügbarkeit des Dienstes zu beeinträchtigen: Das schweizerische Strafrecht bestraft das unbefugte Eindringen in ein fremdes Computersystem und die Datenbeschädigung. Beschränken Sie Ihre Prüfungen auf Ihre eigenen Daten und auf nicht destruktive Tests.
Wir bieten derzeit kein formelles Programm für Belohnungen (Bug Bounty) an, nennen aber Forschende, die eine verantwortungsvolle Meldung gemacht haben, mit deren Einverständnis bei der Veröffentlichung der Korrektur.
Unterauftragsbearbeiter und Datenflüsse
Justparity zieht die folgenden Unterauftragsbearbeiter bei. Die vollständige Liste mit den Zwecken und den Standorten steht im Auftragsbearbeitungsvertrag.
- Supabase (Datenbank und Authentifizierung, Region EU)
- Netlify (Web-Hosting, Edge EU)
- Google Ireland Limited (transaktionale E-Mails, EU und Vereinigte Staaten)
- Slack Technologies (interne Benachrichtigungen, EU)
- Sentry (Fehlermonitoring im Browser; Region EU mit EU-Organisation)
Die Begrenzung der Anfragefrequenz erfolgt im Arbeitsspeicher der Plattform selbst und bezieht keinen externen Anbieter ein.
Die Bekanntgabe ins Ausland richtet sich nach Art. 16 und 17 DSG: Die Staaten des Europäischen Wirtschaftsraums stehen auf der Liste der Staaten mit einem angemessenen Datenschutz des Bundesrates (Anhang 1 DSV), weshalb das Hosting in der EU keine zusätzlichen Garantien erfordert. Für Zugriffe aus den Vereinigten Staaten stützen wir uns auf die vom EDÖB anerkannten Standardvertragsklauseln (Art. 16 Abs. 2 Bst. d DSG) oder auf das Swiss-U.S. Data Privacy Framework, soweit der Anbieter diesem beigetreten ist.
Fragen zur Sicherheit?
Schreiben Sie an security@justparity.com oder nutzen Sie das Formular unten.
Fragen zur Sicherheit
Beschreiben Sie Ihr Anliegen oder nutzen Sie für die verantwortungsvolle Meldung von Schwachstellen direkt security@justparity.com.