Persistente Daten — Neon Postgres (EU)
Deine Office-Daten (Briefings, Chats, Dokumente, Gedächtniseinträge) liegen in einer Neon-Postgres-+-pgvector-Datenbank in der EU.
Sicherheit
Schriftliche Antworten auf die Fragen, die euer IT- und Security-Team stellen wird, wenn ihr Pixel Office einsetzt. Ohne Schönfärberei — einfach die Fakten.
Deine Office-Daten (Briefings, Chats, Dokumente, Gedächtniseinträge) liegen in einer Neon-Postgres-+-pgvector-Datenbank in der EU.
Unsere API läuft auf Railway, das Web-Frontend auf Vercel (Anbieter mit Sitz in den USA). Daten laufen bei der Verarbeitung über diese Server; der dauerhafte Speicher ist die oben genannte Datenbank.
Produktanalytik liegt auf PostHogs EU-Servern, hängt an deiner Cookie-Einwilligung, und getippte Texte werden vor der Erfassung maskiert — ein KVKK-konformes Setup.
Übermittlungen außerhalb der Türkei erfolgen nach Artikel 9 des türkischen KVKK und den Standardvertragsklauseln (SCC). Die vollständige Anbieterliste steht in der Unterauftragnehmer-Tabelle unten.
Jedes Office ist ein eigener Tenant; alle Abfragen werden auf Anwendungsebene über die Tenant-ID eingegrenzt. Bei den sensibelsten Tabellen — dem Wissenspool (hochgeladene Dokumentteile) und dem Office-Gedächtnis — kommt zusätzlich Postgres Row-Level Security auf Datenbankebene dazu (FORCE ROW LEVEL SECURITY): Die Abfrage eines Tenants kann die Zeilen eines anderen nicht erreichen — erzwungen von der Datenbank selbst.
HTTPS ist überall erzwungen (HSTS aktiv); Datenbankverbindungen laufen über TLS (sslmode=require).
Unsere Datenbank- und Hosting-Anbieter verschlüsseln auf Disk-Ebene (At-Rest-Verschlüsselung auf Anbieterebene).
OAuth-Token verbundener Konten (Google, Slack usw.) werden Fernet-verschlüsselt in der Datenbank gespeichert, nur für den jeweiligen Tool-Aufruf entschlüsselt und nie im Klartext geloggt. Ohne konfigurierten Verschlüsselungsschlüssel startet die Produktionsumgebung nicht.
Deine Daten werden nicht zum Training von KI-Modellen genutzt.
Diese Zusage beruht auf den kommerziellen API-Bedingungen unserer Modellanbieter: Über die API gesendete Ein- und Ausgaben werden nicht zum Training ihrer Modelle genutzt. Auch Pixel Office trainiert kein eigenes Modell mit Nutzerdaten — einzige Ausnahme sind aggregierte, anonymisierte Nutzungsmetriken (z. B. welcher Pixmate am häufigsten eingestellt wird).
Pixmate-Antworten können auf den KI-Anbietern der obigen Unterauftragsverarbeiter-Liste laufen; welcher Anbieter eine Anfrage bearbeitet, entscheidet unser System automatisch nach Aufgabentyp und Verfügbarkeit. Traces von LLM-Aufrufen werden ausschließlich zur internen Qualitätssicherung und Fehlersuche in der in der EU gehosteten Langfuse Cloud gespeichert; sie werden nicht an Dritte weitergegeben und nicht für Marketing genutzt.
Die Anbieter, die wir für den Betrieb des Dienstes nutzen, und wofür jeder zuständig ist. Kein Anbieter nutzt deine Daten für eigene Marketingzwecke. Diese Seite wird aktualisiert, wenn sich die Liste ändert.
| Anbieter | Zweck | Region |
|---|---|---|
| Anthropic | AI model inference (Pixmate responses) | US |
| AI model inference (Pixmate responses) | US | |
| OpenAI | AI model inference (Pixmate responses) | US |
| Fireworks AI | AI model inference (may be used on specific task types) | US |
| Voyage AI | Embeddings for uploaded documents/text (knowledge search) | US |
| Railway | API hosting (application server, background jobs) | US |
| Vercel | Web front-end hosting | US |
| Neon | Postgres database + pgvector (persistent data store) | EU |
| Clerk | Authentication (sessions, passwords, SSO connections) | US |
| Whop | Payment processing — Merchant of Record; card data lives only at Whop | US |
| PostHog | Product analytics — EU servers, consent-gated, typed text masked | EU |
| Sentry | Error monitoring (crash reports, performance) | US |
| Langfuse Cloud | LLM call traces — internal quality/debugging only | EU |
| Resend | Transactional email (invites, billing notices) | US |
Jedes Office ist mehrbenutzerfähig und kennt vier Rollen: Owner (volle Kontrolle inkl. Löschen + Abrechnung), Admin (Mitglieder + Einstellungen), Editor (Briefings starten + Dokumente hochladen), Viewer (nur lesen). Mitglieder kommen per E-Mail-Einladung dazu; Einladungslinks sind befristet und einmalig nutzbar, Rollen lassen sich später ändern.
Wir aktivieren SAML-2.0- und OIDC-basiertes Enterprise-SSO — inklusive Microsoft Entra ID, Okta und Google Workspace — für Unternehmensteams auf Anfrage. Nach der Aktivierung dauert die Einrichtung auf IdP-Seite rund 15 Minuten; bestehende Nutzerkonten werden per E-Mail-Abgleich ohne Datenverlust mit SSO verknüpft. Zur Aktivierung für dein Team schreib uns: alperen@pixel-office.com
Bei Teams mit SSO gelten eure MFA- und Conditional-Access-Richtlinien unverändert — die Authentifizierung passiert komplett bei eurem IdP. Für Nutzer mit Passwort gibt es optionale 2FA (TOTP) über Clerk.
Sitzungs-JWTs sind kurzlebig und werden bei jedem Request erneuert; eine widerrufene Sitzung erhält keine neuen Token. Ein im IdP deaktivierter Nutzer kann keine neue Sitzung mehr starten.
Du kannst dein Konto selbst über Profil → Gefahrenzone löschen. Die Löschung erfolgt sofort: Offices, die nur dir gehören, und alles darin (Briefings, Ergebnisse, Dokumente, Integrations-Tokens) werden endgültig gelöscht. Die vollständige Entfernung aus Backups kann wegen rollierender Backup-Aufbewahrung bis zu 90 Tage dauern.
Einträge im Office-Gedächtnis lassen sich einzeln ansehen und endgültig löschen (unwiderruflicher Hard Delete).
Für Auskunft, Berichtigung, Löschung und Widerspruch: alperen@pixel-office.com — wir antworten innerhalb von 30 Tagen. Details: KVKK-Datenschutzhinweis · Datenschutzerklärung
Pixel Office für dein Team starten
Kein Sales-Call nötig — richte dein Office ein und lade dein Team ein. Will eure IT diese Seite und das DPA prüfen: wir sind bereit.
Deine Privatsphäre ist uns wichtig
Wir verwenden notwendige Cookies für den Betrieb der Website und – mit deiner Einwilligung – Analyse-Cookies, um die Nutzung zu verstehen. Mehr erfahren