Sicherheit

Wie Ziqme Ihre Daten schützt

Eine mandantenfähige Plattform, ein Sicherheitsmodell. Diese Seite beschreibt, was heute tatsächlich vorhanden ist, wer Ihre Daten verarbeitet und woran wir noch arbeiten.

Architektur und Mandantentrennung

Jedes Ziqme-Produkt läuft auf derselben Microservice-Plattform hinter einem einzigen authentifizierten Gateway. Die Trennung ist damit eine Eigenschaft der Plattform und nicht etwas, woran jede Funktion einzeln denken muss.

Infrastruktur

Dienste laufen in isolierten Containern hinter einem gehärteten Gateway mit Rate Limiting, TLS-Terminierung und zentraler Authentifizierung.

Datenschutz

Jeder Datensatz ist auf Ihren Workspace beschränkt. Mandantenisolation wird auf Datenbankebene durchgesetzt, mit verschlüsselten Backups.

Zugriffskontrolle

Rollenbasierte Zugriffskontrolle, OAuth2 für Maschinenzugriff und JWT-basierte Sitzungen in jedem Produkt.

Compliance

DSGVO-Tools für Export, Löschung und Einwilligung. EU-Hosting verfügbar.

Wie die Trennung konkret funktioniert

Drei voneinander unabhängige Mechanismen, damit ein Fehler an einer Stelle keinen anderen Workspace offenlegt.

Eigenes Schema pro Service
Jeder Service besitzt sein eigenes Datenbankschema und liest nur die Daten, für die er zuständig ist. Es gibt keine gemeinsame Tabelle, in die jeder Service schreiben kann.
Abfragen mit Mandantenbezug
Jeder Datensatz trägt den Workspace, zu dem er gehört. Der Zugriff filtert bereits in der Abfrage selbst darauf, und ein globaler Filter greift zusätzlich als zweite Verteidigungslinie.
Ein einziges Identitätsmodell
Die Authentifizierung ist zentralisiert: kurzlebige Tokens vom Auth-Service, rollenbasierte Berechtigungen und getrennte Maschinen-Zugangsdaten für Aufrufe zwischen Services.

Wo Ihre Daten liegen

Wir nennen lieber die beteiligten Anbieter, als den Eindruck zu erwecken, wir betrieben jede Ebene selbst.

Hosting in der EU

Die Plattform läuft auf europäischer Infrastruktur, und die Produktivdatenbanken bleiben in der EU. Anhänge und Exporte liegen in einem EU-Objektspeicher.

Verschlüsselung bei der Übertragung

Sämtlicher öffentlicher Verkehr wird über TLS ausgeliefert. Aufrufe zwischen Services bleiben im internen Clusternetz und sind authentifiziert.

Backups und Löschung

Datenbanken werden regelmäßig gesichert, und Backups werden verschlüsselt gespeichert. Gelöschte Datensätze werden zunächst nur als gelöscht markiert, sodass eine versehentliche Löschung innerhalb der Aufbewahrungsfrist rückgängig gemacht werden kann.

Unterauftragsverarbeiter

Diese Dritten können Kundendaten in unserem Auftrag verarbeiten. Die Liste ändert sich mit der Plattform — fragen Sie vor Vertragsschluss nach der aktuellen Fassung.

AnbieterZweckOrt der Verarbeitung
ContaboRechenleistung, Kubernetes-Cluster und ProduktivdatenbankenDeutschland (EU)
Amazon Web ServicesObjektspeicher für Anhänge, Exporte und BackupsEU-Region
CloudflareDNS, CDN, TLS-Terminierung und Bot-SchutzGlobales Edge-Netz
StripeAbrechnung von Abonnements und ZahlungsabwicklungEU und USA
OpenAIKI-Antworten, Zusammenfassungen und Antworten aus der Wissensdatenbank, nur wenn KI-Funktionen aktiviert sindUSA
TwilioTelefonie für Ziqme Voice, sofern Sie keinen eigenen Carrier anbindenEU und USA

KI-Funktionen werden pro Workspace ausdrücklich aktiviert. Bleiben sie aus, werden keine Gesprächsinhalte an einen Modellanbieter gesendet. Ziqme Voice kann vollständig über Ihre eigene Telefonanlage und Ihren eigenen Carrier laufen.

Stand der Compliance

Uns ist Nützlichkeit wichtiger als ein guter Eindruck — deshalb hier genau unser Stand.

DSGVO-Werkzeuge sind vorhanden

Auskunfts- und Löschanfragen lassen sich im Produkt erfüllen, für die öffentlichen Formulare und Widgets wird die Einwilligung dokumentiert, und gehostet wird in der EU.

Heute kein SOC 2 und kein ISO 27001

Wir haben keine Sicherheitszertifizierung durch Dritte und werden auch keine andeuten. Wenn Ihr Einkauf einen geprüften Bericht verlangt, passen wir noch nicht — und wir sagen Ihnen das offen.

In Arbeit

Interne Richtlinien, Zugriffsprüfungen, Protokollierung und Nachweisführung zu formalisieren ist laufende Arbeit. Eine Zertifizierung veröffentlichen wir erst, wenn ein Auditor sie ausgestellt hat.

Auftragsverarbeitungsvertrag

Wir schließen einen AV-Vertrag ab, mit Standardvertragsklauseln, wo eine Übermittlung sie erfordert. Fragen Sie uns, und wir senden die aktuelle Fassung zusammen mit der obenstehenden Liste der Unterauftragsverarbeiter.

AV-Vertrag anfordern

Verantwortungsvolle Offenlegung

Etwas gefunden? Sagen Sie es uns direkt, wir arbeiten es gemeinsam mit Ihnen auf.

Sicherheitsmeldungen bitte an security@ziqme.com

Was Sie erwarten können

Wir bestätigen Meldungen innerhalb von drei Werktagen, halten Sie während der Untersuchung auf dem Laufenden und nennen Sie beim Erscheinen des Fixes, wenn Sie genannt werden möchten.

Geltungsbereich und Spielregeln

Bitte testen Sie ausschließlich im eigenen Workspace oder in einem Testarbeitsbereich. Führen Sie keine automatisierten Scans gegen die Produktion aus, greifen Sie nicht auf Daten anderer Kunden zu und beeinträchtigen Sie den Dienst nicht für andere.

Noch Fragen zur Sicherheit?

Schicken Sie uns die Details — Architektur, Datenflüsse oder Ihren Lieferantenfragebogen — und Sie erhalten eine direkte Antwort von jemandem, der an der Plattform arbeitet.

Sprechen Sie mit uns