Security
Isolation, Audit und Least-Privilege.
Jede Aktion ist auditiert. Jeder Datensatz trägt eine tenant_id. Kein Public Bucket, keine offenen Endpunkte, kein stiller Supportzugriff.
Mandanten-Isolation
aktivtenant_id auf jedem Datensatz. Row-Level Isolation. Policy-Checks im Backend.
Object Storage
aktivAusschließlich privat. Zugriff nur via Signed URLs mit kurzer TTL.
Rollen & Rechte
aktivLeast-Privilege pro Rolle. Kein Cross-Tenant. Kein impliziter Adminzugriff.
Supportzugriff
aktivNur mit reason-Feld. Vollständig auditiert. Sichtbar für DSB des Mandanten.
No-Go-Tests
Was nicht passieren darf
Kein Public Bucket. Kein anonymer Zugriff auf Storage.blockiert
Kein Arbeitgeber-Leak: Klarnamen, Dokumente, Detailnoten bleiben intern.blockiert
Kein Cross-Tenant-Zugriff durch Support ohne reason und Audit.blockiert
Keine Echtdatenfreigabe im Demo-Modus.blockiert
Keine externen KI-Aufrufe mit personenbezogenen Daten.blockiert
Hinweis: Pen-Test und Restore-Test sind Voraussetzung für Pilot- und Produktivfreigabe.