Sicherheit

Sicherheit und Datenschutz

Schriftliche Antworten auf die Fragen, die euer IT- und Security-Team stellen wird, wenn ihr Pixel Office einsetzt. Ohne Schönfärberei — einfach die Fakten.

1. Wo werden eure Daten gespeichert?

Persistente Daten — Neon Postgres (EU)

Deine Office-Daten (Briefings, Chats, Dokumente, Gedächtniseinträge) liegen in einer Neon-Postgres-+-pgvector-Datenbank in der EU.

Anwendung — Railway (API) + Vercel (Web)

Unsere API läuft auf Railway, das Web-Frontend auf Vercel (Anbieter mit Sitz in den USA). Daten laufen bei der Verarbeitung über diese Server; der dauerhafte Speicher ist die oben genannte Datenbank.

Analytics — PostHog (EU, freigabepflichtig)

Produktanalytik liegt auf PostHogs EU-Servern, hängt an deiner Cookie-Einwilligung, und getippte Texte werden vor der Erfassung maskiert — ein KVKK-konformes Setup.

Rahmen für Auslandsübermittlungen

Übermittlungen außerhalb der Türkei erfolgen nach Artikel 9 des türkischen KVKK und den Standardvertragsklauseln (SCC). Die vollständige Anbieterliste steht in der Unterauftragnehmer-Tabelle unten.

2. Tenant-Isolation und Verschlüsselung

  • Office-Isolation (Tenant)

    Jedes Office ist ein eigener Tenant; alle Abfragen werden auf Anwendungsebene über die Tenant-ID eingegrenzt. Bei den sensibelsten Tabellen — dem Wissenspool (hochgeladene Dokumentteile) und dem Office-Gedächtnis — kommt zusätzlich Postgres Row-Level Security auf Datenbankebene dazu (FORCE ROW LEVEL SECURITY): Die Abfrage eines Tenants kann die Zeilen eines anderen nicht erreichen — erzwungen von der Datenbank selbst.

  • Bei der Übertragung

    HTTPS ist überall erzwungen (HSTS aktiv); Datenbankverbindungen laufen über TLS (sslmode=require).

  • Im Ruhezustand

    Unsere Datenbank- und Hosting-Anbieter verschlüsseln auf Disk-Ebene (At-Rest-Verschlüsselung auf Anbieterebene).

  • Integrations-Zugänge

    OAuth-Token verbundener Konten (Google, Slack usw.) werden Fernet-verschlüsselt in der Datenbank gespeichert, nur für den jeweiligen Tool-Aufruf entschlüsselt und nie im Klartext geloggt. Ohne konfigurierten Verschlüsselungsschlüssel startet die Produktionsumgebung nicht.

3. KI-Datenrichtlinie

Deine Daten werden nicht zum Training von KI-Modellen genutzt.

Diese Zusage beruht auf den kommerziellen API-Bedingungen unserer Modellanbieter: Über die API gesendete Ein- und Ausgaben werden nicht zum Training ihrer Modelle genutzt. Auch Pixel Office trainiert kein eigenes Modell mit Nutzerdaten — einzige Ausnahme sind aggregierte, anonymisierte Nutzungsmetriken (z. B. welcher Pixmate am häufigsten eingestellt wird).

Was ans Modell geht

  • Dein Briefing-Text und Chatverlauf
  • Passende Auszüge aus deinen hochgeladenen Dokumenten (Wissenssuche)
  • Einträge im Office-Gedächtnis (deine Präferenzen, frühere Entscheidungen)
  • Daten, die zur Laufzeit aus verbundenen Tools geholt werden (z. B. freie Kalenderslots) — nur vorübergehend, um die Antwort zu erzeugen

Was nie ans Modell geht

  • Zahlungs-/Kartendaten — Kartendaten werden bei uns nie gespeichert; die Zahlung wickelt der Merchant of Record (Whop) ab
  • Passwörter und Zugangsdaten — die Authentifizierung läuft bei Clerk
  • Deine OAuth-Token — Tool-Aufrufe laufen serverseitig; Token landen nie in Prompts

Pixmate-Antworten können auf den KI-Anbietern der obigen Unterauftragsverarbeiter-Liste laufen; welcher Anbieter eine Anfrage bearbeitet, entscheidet unser System automatisch nach Aufgabentyp und Verfügbarkeit. Traces von LLM-Aufrufen werden ausschließlich zur internen Qualitätssicherung und Fehlersuche in der in der EU gehosteten Langfuse Cloud gespeichert; sie werden nicht an Dritte weitergegeben und nicht für Marketing genutzt.

4. Liste der Unterauftragsverarbeiter

Die Anbieter, die wir für den Betrieb des Dienstes nutzen, und wofür jeder zuständig ist. Kein Anbieter nutzt deine Daten für eigene Marketingzwecke. Diese Seite wird aktualisiert, wenn sich die Liste ändert.

AnbieterZweckRegion
AnthropicAI model inference (Pixmate responses)US
GoogleAI model inference (Pixmate responses)US
OpenAIAI model inference (Pixmate responses)US
Fireworks AIAI model inference (may be used on specific task types)US
Voyage AIEmbeddings for uploaded documents/text (knowledge search)US
RailwayAPI hosting (application server, background jobs)US
VercelWeb front-end hostingUS
NeonPostgres database + pgvector (persistent data store)EU
ClerkAuthentication (sessions, passwords, SSO connections)US
WhopPayment processing — Merchant of Record; card data lives only at WhopUS
PostHogProduct analytics — EU servers, consent-gated, typed text maskedEU
SentryError monitoring (crash reports, performance)US
Langfuse CloudLLM call traces — internal quality/debugging onlyEU
ResendTransactional email (invites, billing notices)US

5. Zugriffskontrolle und SSO

  • Rollen (RBAC)

    Jedes Office ist mehrbenutzerfähig und kennt vier Rollen: Owner (volle Kontrolle inkl. Löschen + Abrechnung), Admin (Mitglieder + Einstellungen), Editor (Briefings starten + Dokumente hochladen), Viewer (nur lesen). Mitglieder kommen per E-Mail-Einladung dazu; Einladungslinks sind befristet und einmalig nutzbar, Rollen lassen sich später ändern.

  • Enterprise-SSO (SAML / OIDC)

    Wir aktivieren SAML-2.0- und OIDC-basiertes Enterprise-SSO — inklusive Microsoft Entra ID, Okta und Google Workspace — für Unternehmensteams auf Anfrage. Nach der Aktivierung dauert die Einrichtung auf IdP-Seite rund 15 Minuten; bestehende Nutzerkonten werden per E-Mail-Abgleich ohne Datenverlust mit SSO verknüpft. Zur Aktivierung für dein Team schreib uns: alperen@pixel-office.com

  • MFA / 2FA

    Bei Teams mit SSO gelten eure MFA- und Conditional-Access-Richtlinien unverändert — die Authentifizierung passiert komplett bei eurem IdP. Für Nutzer mit Passwort gibt es optionale 2FA (TOTP) über Clerk.

  • Sitzungen

    Sitzungs-JWTs sind kurzlebig und werden bei jedem Request erneuert; eine widerrufene Sitzung erhält keine neuen Token. Ein im IdP deaktivierter Nutzer kann keine neue Sitzung mehr starten.

6. Datenrechte

  • Kontolöschung — selbst erledigen

    Du kannst dein Konto selbst über Profil → Gefahrenzone löschen. Die Löschung erfolgt sofort: Offices, die nur dir gehören, und alles darin (Briefings, Ergebnisse, Dokumente, Integrations-Tokens) werden endgültig gelöscht. Die vollständige Entfernung aus Backups kann wegen rollierender Backup-Aufbewahrung bis zu 90 Tage dauern.

  • Erinnerungen löschen

    Einträge im Office-Gedächtnis lassen sich einzeln ansehen und endgültig löschen (unwiderruflicher Hard Delete).

  • KVKK-/DSGVO-Anfragen

    Für Auskunft, Berichtigung, Löschung und Widerspruch: alperen@pixel-office.com — wir antworten innerhalb von 30 Tagen. Details: KVKK-Datenschutzhinweis · Datenschutzerklärung

7. Unsere Compliance-Haltung — ehrlich gesagt

  • KVKK + DSGVO: Wir sind ein in der Türkei ansässiges Unternehmen und halten KVKK für jeden Nutzer ein. Übermittlungen ins Ausland erfolgen nach SCC und KVKK Art. 9.
  • SOC 2 / ISO 27001: Diese Zertifizierungen haben wir noch nicht. Sie stehen auf unserer Roadmap; wir wollen den Prozess mit unseren ersten Unternehmensteams starten. Diese Seite + unsere DPA sind heute unsere schriftliche Sicherheitsposition.
  • DPA: Mit Teams, die es brauchen, schließen wir einen Auftragsverarbeitungsvertrag (AVV) — DPA anfordern.
  • Support: Support gibt es zu Geschäftszeiten (Istanbul, GMT+3) nach bestem Bemühen (best effort). Ein vertragliches SLA bieten wir nicht; in unserem MSA-Entwurf stehen Reaktionszeiten ausdrücklich als „Ziel, keine Zusage“.
  • Sicherheitsmeldungen: Wenn du eine Sicherheitslücke gefunden hast: alperen@pixel-office.com

Pixel Office für dein Team starten

Kein Sales-Call nötig — richte dein Office ein und lade dein Team ein. Will eure IT diese Seite und das DPA prüfen: wir sind bereit.