Sicherheit
Datenwege, Rollen und Protokolle — beschreibbar statt beteuert.
Diese Seite listet keine Siegel. Sie beschreibt, welche Kontrollen in den Produkten umgesetzt sind, wo die Grenzen liegen und welche Aussagen erst nach einem abgeschlossenen Prüfverfahren möglich sind.
Umgesetzte Kontrollen
Sechs Bereiche
Identität und Zugriff
- Anmeldung über etablierte Identitätsanbieter (OIDC, Microsoft Entra ID, Google) statt eigener Passwortlogik, wo verfügbar.
- Rollenmodelle trennen Upload, Prüfung, Freigabe, Export und Verwaltung.
- Sitzungen laufen nach definierter Inaktivität ab.
Mandanten- und Nutzertrennung
- Row-Level-Security beziehungsweise verpflichtende Nutzerfilter auf Datenbankebene.
- Retrieval-Abfragen ohne Mandantenfilter existieren im Produktionspfad nicht.
- Automatisierte Tests prüfen die Isolation, statt sie vorauszusetzen.
Dokumente
- Upload-Validierung und Malware-Prüfung vor der Verarbeitung.
- Entfernen eingebetteter Skripte, Dateien und Metadaten vor jeder weiteren Stufe.
- Private Speicherung ohne öffentlich adressierbare Objekt-URLs.
Modellaufrufe
- Versionierte Prompts aus einer Registry statt freier Inline-Prompts im Produktionspfad.
- Anbieter, Modell und Auswahlgrund werden pro Lauf protokolliert.
- Abwehr von Prompt-Injection und gesperrte Verwendungszwecke greifen vor dem Aufruf.
- Bei KanzleiAI erreicht das Modell nur einen lokal redigierten, minimierten Payload.
Nachvollziehbarkeit
- Audit-Events mit Akteur, Aktion und Objekt für audit-relevante Vorgänge.
- Provenienz — Quelle, Modell, Prompt-Version, Zeitpunkt, Prüfer — bleibt am Ergebnis.
- Erneute Analysen erzeugen neue Läufe statt frühere Ergebnisse zu überschreiben.
Löschung und Aufbewahrung
- Löschung wird über Objektspeicher, Suchindex und Datenbank propagiert.
- Fristablauf wird durch einen eigenen Lauf mit getrennter Datenbankrolle umgesetzt.
- Löschvorgänge werden protokolliert.
Der Umfang unterscheidet sich je Produkt. Welche Kontrollen für ein konkretes Produkt und eine konkrete Instanz gelten, klären wir vor einem Pilot verbindlich, statt es hier zu verallgemeinern.
Abgrenzung
Was hier bewusst nicht steht
Diese Liste ist Teil der Aussage. Ihr Fehlen wäre die eigentliche Ungenauigkeit.
- ISO-, SOC-2- oder BSI-C5-Testate — wir führen keine, solange kein abgeschlossenes Prüfverfahren vorliegt.
- Penetrationstest- oder Wiederherstellungsnachweise ohne konkreten Bericht.
- Verfügbarkeits- oder Reaktionszusagen außerhalb eines Vertrags.
- Die Aussage, ein Einsatz sei DSGVO-konform — das entscheidet sich an Vertrag, Rechtsgrundlage, Folgenabschätzung, Betriebsrat und Betrieb, nicht am Quellcode.
- Genauigkeits-, Zeit- oder Einsparquoten ohne veröffentlichte Messgrundlage.
Prüfung durch Ihre Sicherheits- und Datenschutzfunktion
Wir stellen die Architektur- und Kontrollunterlagen für ein konkretes Produkt gern vor einer Produktdemonstration bereit.