Sicherheit und Datenschutz
Zuletzt aktualisiert: Mai 2026
Wie CAIS Ihre Daten schützt — Verschlüsselung, Isolierung, Authentifizierung, Grenzen der KI-Anbieter und unsere Aufbewahrungsrichtlinie. Klar formuliert und ohne Überraschungen.
1. Datenaufbewahrung
Zwei Aufbewahrungsfristen, je nachdem, wie Sie CAIS nutzen:
- Demo- / anonyme Uploads: Dateien werden kurz nach Abschluss des Auftrags von unseren Verarbeitungsservern gelöscht. Uploads großer Dateien über R2 werden per Lebenszyklusregel innerhalb von 48 Stunden automatisch bereinigt.
- Dateien registrierter Projekte: Dokumente, die Sie in einen Projektarbeitsbereich hochladen, bleiben verfügbar, solange das Projekt besteht, damit Ihre TUT-Chats darauf verweisen können. Sie können Dateien, Projekte oder Ihr gesamtes Konto jederzeit in den Einstellungen oder in der mobilen App löschen.
Den flüchtigen Kontext, der an KI-Anbieter geht, speichern wir nie; die Aufbewahrungsrichtlinien der Anbieter gelten nur auf deren Seite.
2. KI-Anbieter
CAIS verteilt Anfragen je nach Tarif auf mehrere KI-Anbieter:
- Kostenlos: Google Gemini 2.5 Flash
- Beta: DeepSeek V4 Pro (Obergrenze 50K Tokens)
- Pro: DeepSeek V4 Pro
- MAX: OpenAI GPT-4o (Claude oder Gemini auf Anfrage)
Wenn eine Anfrage CAIS in Richtung eines dieser Anbieter verlässt, wird nur der minimale Kontext übertragen, der für die angeforderte Funktion nötig ist (z. B. die abgefragte Seite, nicht Ihr gesamtes Projekt).
Keine Kundendaten von CAIS werden zum Training der Modelle dieser Anbieter verwendet. Auch CAIS trainiert keine Modelle mit Kundendokumenten.
3. Verschlüsselung
- Bei der Übertragung: Alle Verbindungen nutzen TLS 1.2+ (256 Bit). HSTS ist für unsere Domain aktiviert.
- Im Ruhezustand: Die Datenbank nutzt die übliche Festplattenverschlüsselung unseres VPS-Anbieters. Der Objektspeicher (Cloudflare R2) ist standardmäßig im Ruhezustand verschlüsselt.
- Backups: Verschlüsselte Snapshots mit rotierenden Schlüsseln.
4. Authentifizierung
- Passwörter: Mit bcrypt und 12 Salt-Runden gehasht — wir speichern nie Klartext.
- Sitzungen: NextAuth-v5-JWT in einem sicheren httpOnly-Cookie. Laufzeit 7 Tage.
- Social Login: Google- und Apple-OAuth im Web und in der mobilen App.
- Ratenbegrenzung: 10 Anmeldeversuche pro 15 Minuten und IP, durchgesetzt, bevor der Authentifizierungs-Handler läuft.
- CSRF: Double-Submit-Cookie-Verfahren auf allen zustandsändernden API-Routen.
5. Audit-Protokollierung
Alle sensiblen Vorgänge werden protokolliert: Anmeldung, Registrierung, Passwortänderung, Abonnementänderung, Admin-Aktion, Löschen von Dateien und Löschen des Kontos. Die Protokolle enthalten Nutzer-ID, Aktion, Zeitstempel und IP (zum Datenschutz gekürzt). Sie werden für die Aufarbeitung von Vorfällen aufbewahrt und nie anderen Nutzern gezeigt.
Der Zugriff von Kunden auf ihr eigenes Audit-Protokoll steht auf der Roadmap (MAX-Tarif).
6. Isolierung der Aufträge
Jeder KI-Verarbeitungsauftrag läuft in einem eigenen Docker-Container ohne gemeinsames Dateisystem mit anderen Aufträgen. Konstruktionsbedingt gibt es keinen Datenabfluss zwischen Mandanten — Aufträge sehen weder Dateien noch Umgebung noch Speicher anderer Aufträge.
Die Warteschlangen sind pro Nutzer getrennt; Kontingent- oder Ratenlimitfehler eines Nutzers können die Aufträge anderer Nutzer nicht blockieren.
7. Sicherheits-Roadmap für Unternehmen
Verfügbar über eine Geschäftsanfrage (Vertrieb kontaktieren):
- Single Sign-on (SAML / OIDC)
- SCIM-Nutzerbereitstellung
- Vom Kunden verwaltete Schlüssel (BYOK)
- VPC-Peering / Zugang über ein privates Netzwerk
- SOC-2-Typ-II-Bericht (in Arbeit)
- Zusagen zur Datenresidenz (Optionen KSA, EU, USA)
Sprechen Sie uns an, wenn einer dieser Punkte für Ihre Entscheidung ausschlaggebend ist.
8. Sicherheitskontakt
Bei Sicherheitsproblemen, Schwachstellenmeldungen oder Datenschutzfragen:
- E-Mail: [email protected]
- Schwachstellenmeldungen: bitte dieselbe Adresse mit dem Betreff-Präfix „[SECURITY]“ verwenden.
Wir antworten auf Schwachstellenmeldungen innerhalb von 48 Geschäftsstunden. Bitte veröffentlichen Sie Probleme nicht, bevor wir sie untersuchen konnten.