Zur Startseite

Sicherheitsüberblick

Zuletzt aktualisiert: 1. Mai 2026

Eine Zusammenfassung, wie wir Ihr Konto, Ihre Geschäftsinhalte und die Gespräche Ihrer Besucher schützen.

1. Verschlüsselung

TLS 1.3 bei der Übertragung (HSTS erzwungen). AES-256 im Ruhezustand für alle gespeicherten Daten. Schlüsselrotation alle 90 Tage. Backup-Verschlüsselung mit separaten Schlüsseln.

2. Zugriffskontrolle

Anmeldung über SSO (Google, Microsoft) empfohlen. Zweistufige Anmeldung verfügbar. Sitzungstoken laufen nach 12 Stunden Inaktivität ab. Der Zugriff interner Mitarbeiter erfolgt nach dem Prinzip der geringsten Rechte, wird protokolliert und erfordert für Produktionsdaten eine JIT-Genehmigung.

3. Blockierung des Massenexports

Der Massendownload der vollständigen Inhaltsbibliothek oder des gesamten Gesprächsverlaufs ist auf Plattformebene blockiert. Granulare Exporte erfordern eine Administratorbestätigung. Das Aktivitätsprotokoll erfasst jeden Export.

4. Mandantenbezogene Datenisolierung

Die Inhalte jedes Kunden liegen in einem eigenen Mandanten. Row Level Security auf Datenbankebene und mandantenspezifische Vektorabfrage machen die Daten anderer Kunden strukturell unsichtbar — der Assistent kann immer nur Ihre Wissensdatenbank lesen. Sie können den Assistenten mit einem Klick pausieren oder Ihre Daten löschen.

5. Kein Modelltraining

Ihre Daten werden niemals zum Training von AI-Modellen verwendet — weder für uns noch für andere Kunden. Wir verfügen über technische und vertragliche Kontrollen, die dies verhindern.

6. Netzwerksicherheit

Web Application Firewall (WAF), DDoS-Schutz, Angriffserkennung, automatisiertes Schwachstellen-Scanning. Das Produktionsnetzwerk ist von der Staging-Umgebung isoliert.

7. Prüfung & Konformität

Unabhängige Audits durch Drittanbieter (wie SOC 2) und Penetrationstests stehen auf unserer Sicherheits-Roadmap. Derzeit führen wir alle 6 Monate interne Sicherheitsüberprüfungen durch und teilen auf Anfrage eine schriftliche Zusammenfassung unserer Kontrollen.

8. Reaktion auf Vorfälle

Dokumentiertes Playbook zur Reaktion auf Vorfälle. Ziel der Benachrichtigung innerhalb von 24 Stunden bei Verletzungen des Schutzes personenbezogener Daten. Bericht nach dem Vorfall wird mit betroffenen Kunden geteilt.

9. Meldung von Schwachstellen

Verantwortungsvolle Meldungen sind unter security@engagelayer.io willkommen. Wir leiten gegen Forscher, die in gutem Glauben handeln, keine rechtlichen Schritte ein. Details zum Bounty-Programm auf Anfrage.

Diensteanbieter — juristische Person
PRO AGENCY EUROPE SRL
Reg. No.: 50684851
VAT: RO50684851
Str. Academiei 35-37, sc. A, et. 3, ap. 16, Bucharest 030167, Romania

Die englische Fassung dieser Dokumente ist die rechtlich maßgebliche Referenz.