THERA

Sicherheit

Was technisch umgesetzt ist — und was noch aussteht.

Verschlüsselte Übertragung

Alle Verbindungen laufen über HTTPS. Sicherheits-Header gegen Einbettung, MIME-Sniffing und Referrer-Weitergabe sind gesetzt.

Passwörter

Passwörter werden mit scrypt und einem individuellen Salt gespeichert. Klartext wird nie abgelegt.

Sitzungen

Sitzungen laufen über ein serverseitig gespeichertes Token in einem httpOnly-Cookie mit SameSite-Schutz und Ablaufdatum.

Rollen und Rechte

Jeder Zugriff wird serverseitig gegen Rolle und Zugehörigkeit geprüft. Patienten- und Praxisbereiche sind vollständig getrennt.

Trennung öffentlicher und privater Daten

Verifizierungsnachweise und interne Notizen werden nie an öffentliche Seiten ausgeliefert.

Protokollierung

Statusänderungen und Weitergaben werden protokolliert — ohne Inhalte, nur Vorgang, Rolle und Zeitpunkt.

Datensparsamkeit

Keine Diagnosen, keine Befunde, keine Behandlungsdokumentation. Was nicht erhoben wird, kann nicht abfließen.

Noch offen

Zwei-Faktor-Anmeldung, verschlüsselte Ablage von Verifizierungsdokumenten, automatisierte Löschläufe und ein externes Sicherheitsaudit stehen aus. Thera behauptet keine Zertifizierung.

Sicherheit — Thera