Wie Ziqme Ihre Daten schützt
Eine mandantenfähige Plattform, ein Sicherheitsmodell. Diese Seite beschreibt, was heute tatsächlich vorhanden ist, wer Ihre Daten verarbeitet und woran wir noch arbeiten.
Architektur und Mandantentrennung
Jedes Ziqme-Produkt läuft auf derselben Microservice-Plattform hinter einem einzigen authentifizierten Gateway. Die Trennung ist damit eine Eigenschaft der Plattform und nicht etwas, woran jede Funktion einzeln denken muss.
Infrastruktur
Dienste laufen in isolierten Containern hinter einem gehärteten Gateway mit Rate Limiting, TLS-Terminierung und zentraler Authentifizierung.
Datenschutz
Jeder Datensatz ist auf Ihren Workspace beschränkt. Mandantenisolation wird auf Datenbankebene durchgesetzt, mit verschlüsselten Backups.
Zugriffskontrolle
Rollenbasierte Zugriffskontrolle, OAuth2 für Maschinenzugriff und JWT-basierte Sitzungen in jedem Produkt.
Compliance
DSGVO-Tools für Export, Löschung und Einwilligung. EU-Hosting verfügbar.
Wie die Trennung konkret funktioniert
Drei voneinander unabhängige Mechanismen, damit ein Fehler an einer Stelle keinen anderen Workspace offenlegt.
- Eigenes Schema pro Service
- Jeder Service besitzt sein eigenes Datenbankschema und liest nur die Daten, für die er zuständig ist. Es gibt keine gemeinsame Tabelle, in die jeder Service schreiben kann.
- Abfragen mit Mandantenbezug
- Jeder Datensatz trägt den Workspace, zu dem er gehört. Der Zugriff filtert bereits in der Abfrage selbst darauf, und ein globaler Filter greift zusätzlich als zweite Verteidigungslinie.
- Ein einziges Identitätsmodell
- Die Authentifizierung ist zentralisiert: kurzlebige Tokens vom Auth-Service, rollenbasierte Berechtigungen und getrennte Maschinen-Zugangsdaten für Aufrufe zwischen Services.
Wo Ihre Daten liegen
Wir nennen lieber die beteiligten Anbieter, als den Eindruck zu erwecken, wir betrieben jede Ebene selbst.
Hosting in der EU
Die Plattform läuft auf europäischer Infrastruktur, und die Produktivdatenbanken bleiben in der EU. Anhänge und Exporte liegen in einem EU-Objektspeicher.
Verschlüsselung bei der Übertragung
Sämtlicher öffentlicher Verkehr wird über TLS ausgeliefert. Aufrufe zwischen Services bleiben im internen Clusternetz und sind authentifiziert.
Backups und Löschung
Datenbanken werden regelmäßig gesichert, und Backups werden verschlüsselt gespeichert. Gelöschte Datensätze werden zunächst nur als gelöscht markiert, sodass eine versehentliche Löschung innerhalb der Aufbewahrungsfrist rückgängig gemacht werden kann.
Unterauftragsverarbeiter
Diese Dritten können Kundendaten in unserem Auftrag verarbeiten. Die Liste ändert sich mit der Plattform — fragen Sie vor Vertragsschluss nach der aktuellen Fassung.
| Anbieter | Zweck | Ort der Verarbeitung |
|---|---|---|
| Contabo | Rechenleistung, Kubernetes-Cluster und Produktivdatenbanken | Deutschland (EU) |
| Amazon Web Services | Objektspeicher für Anhänge, Exporte und Backups | EU-Region |
| Cloudflare | DNS, CDN, TLS-Terminierung und Bot-Schutz | Globales Edge-Netz |
| Stripe | Abrechnung von Abonnements und Zahlungsabwicklung | EU und USA |
| OpenAI | KI-Antworten, Zusammenfassungen und Antworten aus der Wissensdatenbank, nur wenn KI-Funktionen aktiviert sind | USA |
| Twilio | Telefonie für Ziqme Voice, sofern Sie keinen eigenen Carrier anbinden | EU und USA |
KI-Funktionen werden pro Workspace ausdrücklich aktiviert. Bleiben sie aus, werden keine Gesprächsinhalte an einen Modellanbieter gesendet. Ziqme Voice kann vollständig über Ihre eigene Telefonanlage und Ihren eigenen Carrier laufen.
Stand der Compliance
Uns ist Nützlichkeit wichtiger als ein guter Eindruck — deshalb hier genau unser Stand.
DSGVO-Werkzeuge sind vorhanden
Auskunfts- und Löschanfragen lassen sich im Produkt erfüllen, für die öffentlichen Formulare und Widgets wird die Einwilligung dokumentiert, und gehostet wird in der EU.
Heute kein SOC 2 und kein ISO 27001
Wir haben keine Sicherheitszertifizierung durch Dritte und werden auch keine andeuten. Wenn Ihr Einkauf einen geprüften Bericht verlangt, passen wir noch nicht — und wir sagen Ihnen das offen.
In Arbeit
Interne Richtlinien, Zugriffsprüfungen, Protokollierung und Nachweisführung zu formalisieren ist laufende Arbeit. Eine Zertifizierung veröffentlichen wir erst, wenn ein Auditor sie ausgestellt hat.
Auftragsverarbeitungsvertrag
Wir schließen einen AV-Vertrag ab, mit Standardvertragsklauseln, wo eine Übermittlung sie erfordert. Fragen Sie uns, und wir senden die aktuelle Fassung zusammen mit der obenstehenden Liste der Unterauftragsverarbeiter.
Verantwortungsvolle Offenlegung
Etwas gefunden? Sagen Sie es uns direkt, wir arbeiten es gemeinsam mit Ihnen auf.
Sicherheitsmeldungen bitte an security@ziqme.com
Was Sie erwarten können
Wir bestätigen Meldungen innerhalb von drei Werktagen, halten Sie während der Untersuchung auf dem Laufenden und nennen Sie beim Erscheinen des Fixes, wenn Sie genannt werden möchten.
Geltungsbereich und Spielregeln
Bitte testen Sie ausschließlich im eigenen Workspace oder in einem Testarbeitsbereich. Führen Sie keine automatisierten Scans gegen die Produktion aus, greifen Sie nicht auf Daten anderer Kunden zu und beeinträchtigen Sie den Dienst nicht für andere.
Noch Fragen zur Sicherheit?
Schicken Sie uns die Details — Architektur, Datenflüsse oder Ihren Lieferantenfragebogen — und Sie erhalten eine direkte Antwort von jemandem, der an der Plattform arbeitet.
Sprechen Sie mit uns