Deine Diagramme bleiben deine.
LetDraw ist local-first gebaut und von Grund auf verschlüsselt. Deine Zeichnungen leben in deinem Browser, sensible Daten sind Ende-zu-Ende-verschlüsselt, und per Self-Hosting bleibt alles auf deiner eigenen Infrastruktur.
Sicherheit, die du wirklich nachprüfen kannst
Keine Blackbox. Das hier schützt deine Arbeit, vom Browser bis zur Datenbank.
Ende-zu-Ende-Verschlüsselung
Echtzeit-Zusammenarbeit und geteilte Snapshots werden in deinem Browser mit AES-GCM verschlüsselt. Das Relay sieht nur Chiffretext.
Verschlüsselt bei der Übertragung
Jede Anfrage läuft über TLS mit erzwungenem HSTS, damit Verbindungen nie heimlich auf unverschlüsseltes HTTP zurückfallen.
Zugriffskontrolle auf Zeilenebene
Die Datenbank legt fest, wer welche Zeile lesen darf. Du erreichst immer nur deine eigenen Dokumente und die Daten deines Workspaces.
Standardmäßig gehärtet
Eine strikte Content Security Policy und ein kompletter Satz Security-Header blocken XSS, Clickjacking und MIME-Sniffing.
Local-first & privat
Zeichnungen funktionieren in deinem Browser und offline, ohne Tracking durch Dritte. Cloud-Sync ist optional und nicht standardmäßig aktiv.
Selbst hostbar
Mit Enterprise betreibst du LetDraw auf deinen eigenen Servern. Deine Daten müssen dein Netzwerk oder deine Region nie verlassen.
Verschlüsselt, wo es drauf ankommt
Die Verschlüsselung passiert im Browser, bevor Daten dein Gerät verlassen. So bleiben die Teile, die deine Ideen tragen, für jeden dazwischen unlesbar, auch für unsere eigene Infrastruktur.
- Bei der Übertragung: TLS überall, HSTS für ein ganzes Jahr
- Ende zu Ende: Zusammenarbeit und geteilte Snapshots nutzen AES-GCM, mit Schlüsseln aus dem Browser
- Im Ruhezustand: deine eigenen KI-Schlüssel werden verschlüsselt gespeichert, große Szenen liegen hinter kurzlebigen signierten URLs
- Deine Schlüssel, deine Wahl: KI-Schlüssel im Gastmodus und im Free-Plan verlassen nie dein Gerät
// encrypted in the browser, before it is sent crypto.subtle.encrypt( { name: "AES-GCM", iv }, roomKey, // derived on your device scenePayload ) // the relay only ever forwards ciphertext
Abgesichert direkt an der Edge
Jede Antwort kommt mit einem strikten Satz Security-Header und einer erzwungenen Content Security Policy. Skripte laden nur von uns, Verbindungen sind festgelegt, und keine andere Website kann die App in einen Frame einbetten.
- Erzwungene CSP, keine Inline-Skripte, feste Verbindungsziele
- Importierte SVGs werden bereinigt, bevor sie die Leinwand berühren
- Kamera, Mikrofon und Standort bleiben aus, bis du sie anforderst
Strict-Transport-Security: max-age=31536000; includeSubDomains Content-Security-Policy: default-src 'self'; script-src 'self' … X-Frame-Options: SAMEORIGIN X-Content-Type-Options: nosniff Referrer-Policy: strict-origin-when-cross-origin Permissions-Policy: camera=(), microphone=(self), geolocation=()
Du entscheidest, was dein Gerät verlässt
LetDraw erhebt so wenig wie möglich und gibt dir die Kontrolle über den Rest.
Datenminimierung
Wir speichern nur, was für dein Konto nötig ist, und nicht mehr. Keine Analytics von Dritten, die dein Verhalten verkaufen.
Exportieren und löschen
Deine Zeichnungen gehören dir: Exportiere sie jederzeit (PNG, SVG, PDF oder Code) und lösche sie, wenn du fertig bist.
Datenresidenz
Mit Self-Hosting auf Enterprise bleibt jedes Diagramm innerhalb deines eigenen Netzwerks, deiner Region und deiner Compliance-Grenzen.
Zugriff, verwaltet so, wie die IT es erwartet
Für Organisationen dockt LetDraw an deinen Identity-Stack an. So laufen Ein- und Austritte automatisch, und der Zugriff wird zentral gesteuert.
- Single Sign-on (SSO) mit deinem Identity Provider
- SCIM-Provisioning für Nutzer und Gruppen
- Automatischer Domain-Beitritt und Workspace-Rollen (Owner / Editor / Viewer)
- E-Mail-Bestätigung bei der Registrierung, widerrufbare API-Tokens mit Scopes
Zahlungen laufen nicht über unsere Server
Abos werden über Paddle als Merchant of Record abgewickelt. LetDraw sieht oder speichert deine Kartendaten nie, und jede Quittung verlinkt direkt zu Paddle, wo du dein Abo verwalten oder kündigen kannst.
Etwas gefunden? Sag uns Bescheid.
Wir nehmen Sicherheitsmeldungen ernst und arbeiten in gutem Glauben mit dir zusammen.
Sicherheitslücke melden
Schreib an contact@letdraw.com mit "Security" im Betreff. Bitte beschreibe die Schritte zur Reproduktion und gib uns angemessen Zeit, das Problem zu beheben, bevor du es öffentlich machst. Wir halten dich auf dem Laufenden und nennen dich gerne als Entdecker, wenn du das möchtest.
Klare Antworten
Wo wir stehen
Wir bauen nach den Praktiken, die formale Audits prüfen: Verschlüsselung, Zugriff nach dem Least-Privilege-Prinzip und Datenminimierung, und wir richten uns nach den Grundsätzen der DSGVO. Eine formale Zertifizierung nach SOC 2 oder ISO 27001 haben wir noch nicht. Wenn deine Organisation eine bestimmte Zertifizierung, einen Auftragsverarbeitungsvertrag (AVV) oder einen ausgefüllten Sicherheitsfragebogen braucht, schreib uns an contact@letdraw.com, und wir finden gemeinsam eine Lösung. Für die strengsten Anforderungen hält Self-Hosting alles innerhalb deiner eigenen Grenzen.
Sicherheit, die du nachlesen kannst, statt ihr nur zu vertrauen.
Starte kostenlos im Browser, behalte deine Daten lokal und steig auf Self-Hosting um, wenn du volle Kontrolle brauchst.