← ioperio
Security / Privacy

TRUST IS
ARCHITECTURE.

Diese Seite beschreibt die Sicherheits- und Datenschutzprinzipien, nach denen ioperio-Lösungen geplant werden. Die konkrete technische Umsetzung hängt immer vom jeweiligen Kundenprojekt, den eingesetzten Systemen und der vereinbarten Betriebsumgebung ab.

● Read-only first● Least privilege● Human approval● Audit trail● Secure defaults
SEC / 01

Datenzugriff nach dem Minimalprinzip

Anbindungen sollen nur jene Daten und Berechtigungen erhalten, die für den vereinbarten Prozess notwendig sind. Wo möglich, starten Integrationen read-only und werden erst bei Bedarf erweitert.

SEC / 02

Credentials gehören nicht in Prompts

API-Keys, Tokens, Passwörter und andere Secrets werden getrennt von Frontends und KI-Prompts verwaltet. Die konkrete Speicherung richtet sich nach der eingesetzten Infrastruktur und deren Credential-Management.

SEC / 03

Verschlüsselte Verbindungen

Web- und API-Verbindungen werden über TLS/HTTPS geführt, sofern die angebundenen Systeme dies unterstützen. Die Verschlüsselung gespeicherter Daten hängt vom eingesetzten Datenbank- und Hosting-System ab und wird projektspezifisch geprüft.

SEC / 04

Rollen, Limits und Freigaben

Nicht jede Automatisierung darf alles. Kritische Aktionen können rollenbasiert eingeschränkt, mit Limits versehen oder vor Ausführung durch einen Menschen bestätigt werden.

SEC / 05

Logging & Nachvollziehbarkeit

Synchronisationen, Fehlerzustände und relevante Prozessaktionen können protokolliert werden. Ziel ist, technische Probleme und automatisierte Entscheidungen nachvollziehbar zu machen.

SEC / 06

Fehlerbehandlung statt stiller Ausfälle

Retries, Fehlerpfade, Statusprüfungen und Warnungen können so aufgebaut werden, dass ein fehlerhafter Datenfluss sichtbar wird, anstatt unbemerkt falsche oder veraltete Ergebnisse zu liefern.

SEC / 07

Betriebsumgebung nach IT-Vorgabe

Abhängig vom Projekt kann ioperio in einer freigegebenen Cloud-Umgebung, Microsoft Azure oder einer kundenseitig kontrollierten Infrastruktur betrieben werden.

SEC / 08

Datenschutz im Projekt

Bei personenbezogenen Daten werden Zweck, Datenkategorien, Empfänger, Aufbewahrung und Rollen zwischen Auftraggeber und Dienstleistern projektspezifisch festgelegt. Wo erforderlich, gehören dazu auch Auftragsverarbeitungsvereinbarungen.

SEC / 09

Begrenzte Agenten statt Vollzugriff

Basic, Connect und Insights erhalten getrennte Agentenrollen mit den jeweils kleinsten notwendigen Werkzeugen. Lesen, Vorschlagen, Freigeben und Ausführen werden technisch und organisatorisch getrennt.

SEC / 10

Web-Härtung & Eingabeschutz

Die öffentliche Weboberfläche nutzt restriktive Sicherheits-Header. Eingaben werden in Typ, Größe und Format begrenzt, externe Anfragen geprüft und Kontaktinhalte vor der Ausgabe neutralisiert.

SEC / 11

Änderungskontrolle

Produktionsänderungen werden gebaut, geprüft und erst danach veröffentlicht. Kritische Konfigurationen, Berechtigungen und Datenflüsse werden nachvollziehbar dokumentiert und projektspezifisch abgenommen.

SEC / 12

Wiederherstellung & Incident-Pfade

Backups, Wiederanlauf, Alarmierung, Verantwortlichkeiten und Reaktionszeiten werden passend zur Kritikalität des jeweiligen Kundenprozesses festgelegt und regelmäßig überprüft.

No certification theatre

ioperio bezeichnet eine Lösung nicht pauschal als „ISO 27001 zertifiziert“, „Ende-zu-Ende-verschlüsselt“ oder „vollständig DSGVO-konform“, wenn dies für die konkrete Umgebung nicht nachweisbar ist. Sicherheitsversprechen sollen technisch belegbar, projektspezifisch und überprüfbar sein.