Sicherheit und Vertrauen
Sicherheitsinformationen, die du prüfen kannst.
Diese Seite dokumentiert Kontrollen und Betriebsgrenzen, die aktuell im Contextter-Produkt und den öffentlichen Richtlinien abgebildet sind.
Wir behaupten keine Zertifizierungen, Datenresidenz-Zusagen oder Verfügbarkeitsgarantien, die nicht unabhängig dokumentiert sind.
Der Weg einer Anfrage
Jede geschützte Anfrage durchläuft dieselben Kontrollpunkte, bevor Workspace-Daten erreichbar sind.
Anfrage
Jeder Zugriff auf geschützte Bereiche beginnt ohne Identität und ohne Datenzugriff.
Identität
Clerk prüft Identität und Session. Ohne angemeldeten Nutzer endet die Anfrage hier.
Organisationsgrenze
Der Organisationskontext wird serverseitig aus der authentifizierten Session abgeleitet — nie aus Angaben des Clients.
Workspace-Daten
Erst nach Organisations- und Workspace-Prüfung liefert der Server Daten des jeweiligen Arbeitsbereichs.
Authentifizierung
Die authentifizierte Anwendung nutzt Clerk für Identität und Session-Verwaltung. Geschützter App-Zugriff erfordert einen angemeldeten Nutzer.
Organisationszugriff
Workspace-Daten werden über Organisations- und Workspace-Prüfungen begrenzt. Öffentliche Datenbankfunktionen leiten den Organisationskontext aus dem authentifizierten Zugriff ab.
Rollen und Berechtigungen
Der Zugriff innerhalb einer Organisation ist über abgestufte Rollen geregelt — von Inhaber- und Admin-Rollen bis zu eingeschränkten Bearbeitungs- und Leserollen. Serverseitige Prüfungen sind die maßgebliche Instanz; Oberflächen-Elemente sind keine Sicherheitsgrenze.
Uploads und Kundendaten
Hochgeladene Dokumente und daraus gewonnene Inhalte sind dem jeweiligen Workspace zugeordnet und stehen anderen Konten nicht zur Verfügung.
AI-Verarbeitung
AI-Funktionen laufen über eine kontrollierte interne Schicht, die jeden Aufruf an Nutzer-, Organisations- und Workspace-Kontext bindet und Umfang sowie Kosten nachvollziehbar macht. Feature-Code spricht Modelle nicht direkt an.
Daten und Dienste
Contextter nutzt beauftragte Infrastruktur- und Dienstanbieter für Authentifizierung, Speicher, Datenbanken, Abrechnung, Analytics und ausgewählte Produktdaten-Workflows. Kategorien und Zwecke stehen in der Datenschutzerklärung.
Anbieter ansehenSecrets und Logging
Zugangsdaten und API-Schlüssel bleiben serverseitig. Die Logging-Schicht redigiert sensible Felder automatisch; Inhalte von Kontaktanfragen werden nicht protokolliert.
Sicherheitsrelevante Entwicklung
Änderungen an Authentifizierung, Berechtigungen, Abrechnung und öffentlichen Schnittstellen durchlaufen eine gesonderte Prüfung. Datenmodell-Änderungen erfolgen additiv und rückwärtskompatibel; Tests sichern Auth- und Abrechnungsgrenzen risikobasiert ab.
Was wir bewusst nicht behaupten
Diese Seite nennt keine Zertifizierungen, Penetrationstest-Berichte, Verfügbarkeitsgarantien oder Compliance-Siegel. Wenn sich das ändert, dokumentieren wir es hier mit Beleg.
Sicherheitsproblem melden
Nenne betroffene URL oder Produktbereich, eine knappe Reproduktion, die beobachtete Auswirkung und eine sichere Kontaktmöglichkeit. Sende in der ersten Nachricht keine Secrets oder Kundendaten.
Meldung sendenFragen und Anfragen
Fragen zu Sicherheit, Datenschutz, Löschung und Zugriff können über den öffentlichen Kontaktkanal zur Prüfung gesendet werden.