Sicherheit
Was technisch umgesetzt ist — und was noch aussteht.
Entwurf. Dieser Text ist vorbereitet, aber noch nicht anwaltlich geprüft. Vor dem öffentlichen Start muss er rechtlich abgenommen werden.
Verschlüsselte Übertragung
Alle Verbindungen laufen über HTTPS. Sicherheits-Header gegen Einbettung, MIME-Sniffing und Referrer-Weitergabe sind gesetzt.
Passwörter
Passwörter werden mit scrypt und einem individuellen Salt gespeichert. Klartext wird nie abgelegt.
Sitzungen
Sitzungen laufen über ein serverseitig gespeichertes Token in einem httpOnly-Cookie mit SameSite-Schutz und Ablaufdatum.
Rollen und Rechte
Jeder Zugriff wird serverseitig gegen Rolle und Zugehörigkeit geprüft. Patienten- und Praxisbereiche sind vollständig getrennt.
Trennung öffentlicher und privater Daten
Verifizierungsnachweise und interne Notizen werden nie an öffentliche Seiten ausgeliefert.
Protokollierung
Statusänderungen und Weitergaben werden protokolliert — ohne Inhalte, nur Vorgang, Rolle und Zeitpunkt.
Datensparsamkeit
Keine Diagnosen, keine Befunde, keine Behandlungsdokumentation. Was nicht erhoben wird, kann nicht abfließen.
Noch offen
Zwei-Faktor-Anmeldung, verschlüsselte Ablage von Verifizierungsdokumenten, automatisierte Löschläufe und ein externes Sicherheitsaudit stehen aus. Thera behauptet keine Zertifizierung.