Security & architectureSicherheit & Architektur

The strongest privacy policy is architectureDie stärkste Datenschutzerklärung ist Architektur

This page is written for the person your operations director forwards it to: the IT or data-protection reviewer. It states what our platforms hold, where it runs, who can touch it — and what is still open, honestly.Diese Seite ist für die Person geschrieben, an die Ihre Betriebsleitung sie weiterleitet: die IT- oder Datenschutz-Prüferin. Sie benennt, was unsere Plattformen speichern, wo sie laufen, wer zugreifen kann — und was noch offen ist, ehrlich.

The architecture claim, preciselyDie Architektur-Aussage, präzise

Both platforms install on your machines — a Windows workstation with Docker Desktop, or your own Linux server. The database is yours, the backups are yours, the network perimeter is yours. AI features run either on a local model on your hardware or in a transparent analytical mode without any model; in both configurations, nothing leaves your building. One optional configuration uses a cloud AI model for the built-in assistant — it is named, clearly labelled in the product, and off unless you deliberately enable it. We could not inspect your data, because it never reaches us in any configuration.Beide Plattformen installieren auf Ihren Maschinen — einer Windows-Arbeitsstation mit Docker Desktop oder Ihrem eigenen Linux-Server. Die Datenbank gehört Ihnen, die Sicherungen gehören Ihnen, die Netzwerkgrenze gehört Ihnen. KI-Funktionen laufen entweder auf einem lokalen Modell auf Ihrer Hardware oder in einem transparenten Analysemodus ohne Modell; in beiden Konfigurationen verlässt nichts Ihr Haus. Eine optionale Konfiguration nutzt ein Cloud-KI-Modell für den eingebauten Assistenten — sie ist benannt, im Produkt klar gekennzeichnet und aus, solange Sie sie nicht bewusst aktivieren. Wir könnten Ihre Daten nicht einsehen, denn sie erreichen uns in keiner Konfiguration.

What the platforms hold — and refuse to holdWas die Plattformen speichern — und was sie verweigern

Drogista No consumer personal data, by design: sales records carry no names and no card data — quantities, lots and prices only. Personal data is limited to your employees' accounts (name, work email, bcrypt password hash) and their audit references.Keine Kunden-Personendaten, konstruktionsbedingt: Verkaufsdatensätze tragen keine Namen und keine Kartendaten — nur Mengen, Chargen und Preise. Personenbezogen sind allein die Mitarbeiterkonten (Name, Dienst-E-Mail, bcrypt-Passworthash) und ihre Prüfpfad-Verweise.
Galenara No patient data anywhere: dispensing history is imported as aggregate quantities by product, location and date, without any patient identifier. Compliance registers — excursions, recalls, disposals, the decision trail — are the product's value and are retained deliberately.Nirgends Patientendaten: Die Abgabehistorie wird als aggregierte Mengen je Produkt, Standort und Datum importiert, ohne Patientenbezug. Compliance-Register — Abweichungen, Rückrufe, Entsorgungen, die Entscheidungsspur — sind der Wert des Produkts und werden bewusst aufbewahrt.
Retention follows your lawAufbewahrung folgt Ihrem Recht Record duties follow the jurisdiction you operate in. Drogista ships aligned with German commercial record duties for its home market (§ 240 / § 257 HGB, § 147 AO — ten years, CSV auditor export); Galenara's compliance registers were built against the Saudi SFDA context. Aligning registers, retention clocks and reports with another country's law is standard tailoring, not custom development. Sessions purge on a schedule; operational exhaust ages out on configured clocks.Aufbewahrungspflichten folgen dem Recht des Landes, in dem Sie arbeiten. Drogista wird für seinen Heimatmarkt nach deutschen handelsrechtlichen Pflichten ausgeliefert (§ 240 / § 257 HGB, § 147 AO — zehn Jahre, CSV-Prüferexport); Galenaras Compliance-Register entstanden im saudischen SFDA-Kontext. Register, Aufbewahrungsfristen und Berichte an das Recht eines anderen Landes anzupassen, ist normale Anpassung, keine Sonderentwicklung. Sitzungen werden planmäßig gelöscht; Betriebsdaten altern auf konfigurierten Uhren aus.

Access controlZugriffskontrolle

Every endpoint checks role and scope on the server — store, area, region, country, national in Drogista; facility, cluster, region, national (recursive) in Galenara — and access fails closed: an unknown scope means no access, not all access. Four-eyes is structural where value moves: the decider can never be the requester or the counter. Passwords are bcrypt-hashed with server-side policy; accounts lock after repeated failures; logins are rate-limited per IP. Galenara adds optional TOTP two-factor authentication — enrolment confirmed by a live code, and a stolen session cannot strip the factor. Scope isolation is not a promise: it is locked in place by the platforms' own test suites, with counter-proof runs that fail when a guard is removed.Jeder Endpunkt prüft Rolle und Zuständigkeit auf dem Server — Filiale, Gebiet, Region, Land, National bei Drogista; Einrichtung, Cluster, Region, National (rekursiv) bei Galenara — und der Zugriff schließt im Zweifel: unbekannte Zuständigkeit heißt kein Zugriff, nicht aller Zugriff. Vier Augen sind strukturell, wo Werte sich bewegen: Wer entscheidet, kann nie zugleich anfordern oder zählen. Passwörter sind bcrypt-gehasht mit serverseitiger Richtlinie; Konten sperren nach wiederholten Fehlversuchen; Anmeldungen sind je IP gedrosselt. Galenara ergänzt optionale TOTP-Zwei-Faktor-Anmeldung — die Einrichtung wird per Live-Code bestätigt, und eine gestohlene Sitzung kann den zweiten Faktor nicht entfernen. Zuständigkeits-Isolation ist kein Versprechen: Sie ist durch die eigenen Testsuiten der Plattformen festgeschrieben, mit Gegenproben, die scheitern, wenn eine Sperre entfernt wird.

Operational securityBetriebssicherheit

Hardening headers on every response. Startup detection of shipped default secrets — Galenara refuses to boot in production with one, Drogista logs it as CRITICAL and blocks onboarding until rotated. A one-command password-rotation ritual before access is handed out. Daily database backups with a rehearsed, documented restore. A deep health endpoint reporting database latency, scheduler heartbeat and job failures — including an honest "degraded" state for your monitoring to page on. Releases pass a CI pipeline that builds the stack, migrates, seeds and runs the full suite, plus a dependency audit.Härtungs-Header auf jeder Antwort. Erkennung ausgelieferter Standard-Geheimnisse beim Start — Galenara verweigert damit den Produktivstart, Drogista protokolliert CRITICAL und blockiert das Onboarding bis zur Rotation. Ein Ein-Befehl-Ritual zur Passwortrotation, bevor Zugänge vergeben werden. Tägliche Datenbanksicherungen mit geprobter, dokumentierter Wiederherstellung. Ein tiefer Health-Endpunkt mit Datenbank-Latenz, Scheduler-Herzschlag und Job-Fehlern — einschließlich eines ehrlichen „degraded"-Zustands für Ihr Monitoring. Versionen durchlaufen eine CI-Pipeline, die den Stack baut, migriert, befüllt und die volle Suite ausführt, plus Abhängigkeits-Audit.

Proof you can holdNachweise zum Anfassen

As of August 2026: Drogista's suite spans 50 automated test files behind a systematic acceptance test plan, with dated test-run results; Galenara's suite counts 169 automated tests, re-counted by its own checkers on every release, including scope-isolation counter-proofs and a loop-closure audit that drives every workflow from birth to terminal state. These documents ship with the product: role definitions, terms of reference per role, process workflow maps, the security posture files this page is built from — your auditor gets the same papers we work from.Stand August 2026: Drogistas Suite umfasst 50 automatisierte Testdateien hinter einem systematischen Abnahme-Testplan, mit datierten Testlauf-Ergebnissen; Galenaras Suite zählt 169 automatisierte Tests, bei jeder Version von den eigenen Prüfern neu gezählt, einschließlich Zuständigkeits-Gegenproben und eines Kreislauf-Audits, das jeden Arbeitsablauf von der Entstehung bis zum Endzustand durchfährt. Diese Dokumente werden mitgeliefert: Rollendefinitionen, Aufgabenbeschreibungen je Rolle, Prozesslandkarten, die Sicherheitsdossiers, aus denen diese Seite gebaut ist — Ihr Prüfer erhält dieselben Papiere, mit denen wir arbeiten.

Known gaps, stated honestlyBekannte Lücken, ehrlich benannt

We keep a written list of what is not done yet, and it ships with the security documents. Current entries include: an external penetration test is planned before the first pilot, not behind us; content-security-policy headers in the products need a dedicated pass; Galenara's browser tokens move to httpOnly cookies for production; single sign-on awaits the customer's identity-provider decision rather than us building a parallel identity store. If a vendor tells you they have no such list, they have one — unwritten.Wir führen eine schriftliche Liste dessen, was noch nicht fertig ist, und sie wird mit den Sicherheitsdokumenten ausgeliefert. Aktuelle Einträge: Ein externer Penetrationstest ist vor dem ersten Piloten geplant, nicht hinter uns; Content-Security-Policy-Header in den Produkten brauchen einen eigenen Durchgang; Galenaras Browser-Tokens wandern für die Produktion in httpOnly-Cookies; Single Sign-on wartet auf die Identity-Provider-Entscheidung des Kunden, statt dass wir einen parallelen Identitätsspeicher bauen. Wenn ein Anbieter sagt, er habe keine solche Liste, hat er eine — ungeschrieben.

Put your reviewer in touch with EliasBringen Sie Ihre Prüferin mit Elias in Kontakt Website privacy policyDatenschutzerklärung der Website