SynaptiSec speichert Maßnahmenstatus, optionale öffentliche Kurzfassungen, Bibliotheksdokumente, Evidence-Dateien (privater Storage) und Reports. Interne Notizen sind nicht für öffentliche Reports oder TOM-Exporte vorgesehen. Transportverschlüsselung (TLS) ist aktiv.
Optionale Report-Snapshots nutzen AES-256-GCM; der Share-Schlüssel liegt nur im URL-Fragment (#…) und wird nicht an den Server gesendet. Mit dem serverseitigen Master-Key (REPORT_ENCRYPTION_MASTER_KEY) kann der Betreiber Tenant-Keys ableiten und Snapshots öffnen — die App ist kein Zero-Knowledge-Dienst.
Öffentliche Sandbox-Demo: Über „Demo starten“ wird ohne Google-Konto ein temporärer Mandant angelegt (E-Mail-Adresse nur intern, Domain sandbox.synaptisec.local). Demo-Daten (inkl. Auth-Nutzer) werden nach 24 Stunden automatisch gelöscht (Vercel-Cron + Löschung beim nächsten Demo-Start). In der Demo sind Exporte, Datei-Uploads und öffentliche Reports deaktiviert. Kein Google-Login für den Demo-Pfad.
Vollzugang (Allowlist) nutzt Google-Login. Schriftarten (Geist) werden von diesem Host selbst ausgeliefert — kein Abruf von Google Fonts oder anderen Schrift-CDNs im Browser.
Details zum Anbieter: https://www.synapticfour.com/de/datenschutz. Kontakt: contact@synapticfour.com.