Sicherheitsüberblick
Zuletzt aktualisiert: 1. Mai 2026
Eine Zusammenfassung, wie wir Ihr Konto, Ihre Geschäftsinhalte und die Gespräche Ihrer Besucher schützen.
1. Verschlüsselung
TLS 1.3 bei der Übertragung (HSTS erzwungen). AES-256 im Ruhezustand für alle gespeicherten Daten. Schlüsselrotation alle 90 Tage. Backup-Verschlüsselung mit separaten Schlüsseln.
2. Zugriffskontrolle
Anmeldung über SSO (Google, Microsoft) empfohlen. Zweistufige Anmeldung verfügbar. Sitzungstoken laufen nach 12 Stunden Inaktivität ab. Der Zugriff interner Mitarbeiter erfolgt nach dem Prinzip der geringsten Rechte, wird protokolliert und erfordert für Produktionsdaten eine JIT-Genehmigung.
3. Blockierung des Massenexports
Der Massendownload der vollständigen Inhaltsbibliothek oder des gesamten Gesprächsverlaufs ist auf Plattformebene blockiert. Granulare Exporte erfordern eine Administratorbestätigung. Das Aktivitätsprotokoll erfasst jeden Export.
4. Mandantenbezogene Datenisolierung
Die Inhalte jedes Kunden liegen in einem eigenen Mandanten. Row Level Security auf Datenbankebene und mandantenspezifische Vektorabfrage machen die Daten anderer Kunden strukturell unsichtbar — der Assistent kann immer nur Ihre Wissensdatenbank lesen. Sie können den Assistenten mit einem Klick pausieren oder Ihre Daten löschen.
5. Kein Modelltraining
Ihre Daten werden niemals zum Training von AI-Modellen verwendet — weder für uns noch für andere Kunden. Wir verfügen über technische und vertragliche Kontrollen, die dies verhindern.
6. Netzwerksicherheit
Web Application Firewall (WAF), DDoS-Schutz, Angriffserkennung, automatisiertes Schwachstellen-Scanning. Das Produktionsnetzwerk ist von der Staging-Umgebung isoliert.
7. Prüfung & Konformität
Unabhängige Audits durch Drittanbieter (wie SOC 2) und Penetrationstests stehen auf unserer Sicherheits-Roadmap. Derzeit führen wir alle 6 Monate interne Sicherheitsüberprüfungen durch und teilen auf Anfrage eine schriftliche Zusammenfassung unserer Kontrollen.
8. Reaktion auf Vorfälle
Dokumentiertes Playbook zur Reaktion auf Vorfälle. Ziel der Benachrichtigung innerhalb von 24 Stunden bei Verletzungen des Schutzes personenbezogener Daten. Bericht nach dem Vorfall wird mit betroffenen Kunden geteilt.
9. Meldung von Schwachstellen
Verantwortungsvolle Meldungen sind unter security@engagelayer.io willkommen. Wir leiten gegen Forscher, die in gutem Glauben handeln, keine rechtlichen Schritte ein. Details zum Bounty-Programm auf Anfrage.
Die englische Fassung dieser Dokumente ist die rechtlich maßgebliche Referenz.