> ## Documentation Index
> Fetch the complete documentation index at: https://campus.agile-academy.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Wie wir sicher arbeiten

> Laufende Tests, Monitoring, Logging und Reaktion auf Vorfälle.

Sicherheit bei Campus prüfen wir laufend, nicht nur einmal als Häkchen auf einer Liste.

## Laufende Sicherheitsprüfungen

Wir führen täglich automatisierte Sicherheitsprüfungen durch und suchen aktiv nach Schwachstellen, um sie zu beheben, bevor sie in die Produktion gelangen. Abhängigkeiten werden auf bekannte Schwachstellen überwacht (Dependabot) und zügig gepatcht.

## Monitoring

Fehler erreichen unser Team direkt über Fehler-Monitoring (Sentry), personenbezogene Daten werden dabei unterdrückt.

## Aktivitätsprotokolle

Wir protokollieren zentrale Aktionen: Anmeldungen, KI-Generierungen, Lektionsabschlüsse, Änderungen an Credentials und Prüfungsversuche. So können wir nachvollziehen, wer was getan hat. Das ist operatives und sicherheitsbezogenes Logging, keine Überwachungsfunktion für Führungskräfte und kein Werkzeug zur Leistungskontrolle einzelner Lernender. Der Zugriff auf diese Protokolle ist auf unser eigenes Team beschränkt.

<Note>
  Für die Prüfung durch den Betriebsrat: Inhalte von Coaching-Gesprächen sind nicht Teil der Aktivitätsprotokolle. Siehe [KI und deine Daten](/docs/de/security/ai-and-data) zur Vertraulichkeit der Gespräche.
</Note>

## Reaktion auf Vorfälle

Wir sind ein kleines, eingespieltes Team und handeln sofort, wenn wir einen Sicherheitsvorfall erkennen: Wir identifizieren, grenzen ihn ein, bewerten und beheben ihn und dokumentieren den Vorgang. Betrifft eine Verletzung des Schutzes personenbezogener Daten deine Daten, benachrichtigen wir dich ohne unangemessene Verzögerung, spätestens innerhalb von 72 Stunden, nachdem sie uns bekannt wurde. Unser externer Datenschutzbeauftragter ist in die Bewertung und Bearbeitung von Vorfällen eingebunden.

## Anwendungssicherheit

Campus baut auf einem modernen, aktiv gepflegten Web-Framework auf. Alle Datenänderungen werden serverseitig verarbeitet und validiert, sodass die Integrität einer Änderung nie vom Browser abhängt. Schlüssel und Zugangsdaten bleiben serverseitig und werden nie im Browser sichtbar.
