Sicherheit & Datenschutz

Sicherheitsarchitektur

ZAjONiC schützt Ihr Wissen mit einer mehrschichtigen Architektur nach aktuellem Stand der Technik — mit etablierten, branchenüblichen Verfahren statt proprietärer Eigenbau-Kryptografie. Alles gilt gleichermaßen, ob Sie ZAjONiC in der Cloud nutzen oder vollständig im eigenen Haus betreiben.

Unsere Grundsätze

Vier Prinzipien, die alles tragen.

Sicherheit ist bei ZAjONiC kein Aufsatz, sondern Bauprinzip — von der Datenbank bis zur App.

1

Defense in Depth

Mehrere unabhängige Schutzschichten sichern sich gegenseitig ab — keine einzelne Schicht ist alleiniger Schutz.

2

Least Privilege

Jeder Nutzer, jedes Gerät und jedes Modul erhält nur die minimal nötigen Rechte.

3

Secure by Default

Sichere Voreinstellungen; Datenhoheit ist Standard, nicht Ausnahme.

4

Daten ≠ Befehle

Externe Inhalte (Dokumente, Web, E-Mail) werden als Daten behandelt, nie als auszuführende Anweisung — Schutz der KI vor Manipulation.

Plattform · Cloud & On-Premise

Sicherheit der Plattform.

Von der Rechteprüfung in der Datenbank bis zur Härtung des Betriebs — alle Maßnahmen gelten in der Cloud wie auch vollständig im eigenen Haus.

Zugriffskontrolle & Mandantentrennung

  • Rechteprüfung direkt in der Datenbank: Jede Abfrage liefert nur, wozu der Nutzer berechtigt ist — nicht über die Oberfläche oder Schnittstellen umgehbar.
  • Rollenmodell mit klar getrennten Rechten; feingranulare Ordner-Berechtigungen und kontrollierte Freigaben an Personen oder Gruppen.
  • Strikte Trennung der Daten verschiedener Bereiche und Mandanten.

Authentifizierung

  • Standardbasierte Token-Authentifizierung; serverseitige Prüfung vor jeder Verarbeitung.
  • Privilegierte Schlüssel verbleiben ausschließlich serverseitig und erreichen nie den Browser.

KI-Sicherheit

  • Abwehr von Prompt-Injection (direkt und indirekt): Versuche, Regeln oder Rolle der KI zu überschreiben, werden erkannt und nicht ausgeführt.
  • Anonymisierung personenbezogener Daten — auf Wunsch vor der Verarbeitung und pro Wissensbereich erzwingbar.
  • Antworten stützen sich auf belegte Quellen aus den eigenen Dokumenten.

Sicherer Import & Nachvollziehbarkeit

  • Beim E-Mail-Import: Typ-Freigabeliste, Inhaltsprüfung und Virenscan vor Speicherung und Verarbeitung.
  • Zugangs- und Schlüsselwerte sind vom Client getrennt und werden in Protokollen maskiert.
  • Manipulationssicheres Änderungsprotokoll für sicherheits- und KI-relevante Einstellungen — Grundlage für Revision und EU-KI-Gesetz.

Betrieb & Netzwerk

  • TLS-Verschlüsselung, vorgelagertes API-Gateway, Netz-Segmentierung — interne Dienste sind nicht öffentlich erreichbar, die Datenbank ist nicht nach außen gebunden.
  • Container-Härtung (u. a. Betrieb ohne Root-Rechte) und automatische Backups vor Updates.
Sicherheit der iPhone-App

Vier Schichten — ohne offenes Tor ins Netz.

Die ZAjONiC-App macht das iPhone zum sicheren Erfassungs- und Abfragegerät. Mehr Details auf der App-Seite.

1

Kein offenes Tor

App und unternehmensseitiger Connector verbinden sich beide ausgehend zu einem Vermittler. Kein eingehender Firewall-Port, kein von außen erreichbarer Dienst.

2

Geräte-Ausweis in Hardware

Der Geräteschlüssel liegt unauslesbar in der Secure Enclave. Jede Sitzung weist sich per Challenge-Response aus — ohne genau dieses Gerät geht nichts.

3

Ende-zu-Ende verschlüsselt

Inhalte sind zusätzlich zur Transportverschlüsselung Ende-zu-Ende verschlüsselt — der Vermittler kann nicht mitlesen. Die Server-Identität wird bei jeder Verbindung geprüft.

4

Strenge Rechte

Die App handelt unter der Identität des Nutzers mit normaler Rechteprüfung — keine Generalvollmacht. Geräte sind einzeln widerrufbar, Kopplungen einmalig und befristet.

RisikoWarum es scheitert
Vermittler will mitlesen Sieht nur Chiffrat — Ende-zu-Ende-Verschlüsselung, technisch ausgeschlossen.
Lauschen im Netzwerk TLS und zusätzliche E2E-Verschlüsselung — nichts Lesbares.
Gestohlene Zugangsdaten Wertlos ohne das Gerät — der Schlüssel steckt unauslesbar in der Secure Enclave.
Zwischengeschalteter Fake-Server Scheitert an der Prüfung der Server-Identität; die App bricht ab.
Verlorenes oder gestohlenes iPhone Gerät einzeln widerrufbar; Schlüssel an Gerät und Entsperrung gebunden.

Stärkstes Argument: Der Vermittlungsdienst ist selbst betreibbar — dann ist kein Dritter mehr im Datenpfad.

Eingesetzte Standards

Etablierte Verfahren, kein Eigenbau.

Die Sicherheit beruht auf branchenüblichen, geprüften Standards — keine proprietäre Eigenbau-Kryptografie.

Transport

TLS (HTTPS / WSS)

Inhalts-Verschlüsselung

AES-256-GCM (authentifiziert)

Schlüsselvereinbarung

ECDH (NIST P-256), sitzungsbezogen (Forward Secrecy)

Schlüsselableitung

HKDF-SHA-256

Signaturen / Geräte-Auth

ECDSA mit SHA-256

Hardware-Vertrauensanker

Apple Secure Enclave; System-Schlüsselbund

Zugriffskontrolle

Row-Level-Security in der Datenbank

Plattform-Krypto (App)

Apple-Standard-Frameworks (CryptoKit)

Datenschutz & Compliance

Datenhoheit als Grundeinstellung.

ZAjONiC ist auf Datenschutz und Nachweisbarkeit ausgelegt — von der Datenminimierung bis zum EU-KI-Gesetz.

  • DSGVO-orientiert: Datenminimierung, Anonymisierungsfunktion für personenbezogene Daten, klare Rechte- und Zugriffstrennung.
  • EU-KI-Gesetz (AI Act): manipulationssicheres Änderungsprotokoll, Transparenzfunktionen (z. B. Kennzeichnung KI-generierter Inhalte), KI-Verzeichnis im Admin-Bereich.
  • App-Store-Konformität: Privacy Manifest vorhanden, kein Tracking, keine Werbe-Identifier.
  • Datenhoheit: Betrieb in der Cloud oder vollständig On-Premise; optional lokale KI-Modelle, sodass Inhalte das eigene Netz nicht verlassen. Externe Dienste sind opt-in und einzeln schaltbar.
DSGVO EU AI Act On-Premise möglich Lokale KI optional Kein Tracking Ende-zu-Ende
Verantwortungsvolle Offenlegung

Ehrlich statt vollmundig.

Wir benennen, was abgesichert ist und mit welchen Verfahren — ohne interne Details preiszugeben.

Keine internen Details öffentlich

Aus Sicherheitsgründen beschreiben wir in öffentlichen Materialien keine internen Abläufe, Endpunkte, Konfigurationen oder Schlüssel — nur das Was und das Womit, nicht die genauen Schritte.

Nachweise für Audits & Ausschreibungen

Für Sicherheitsprüfungen, Audits oder Ausschreibungen stellen wir detaillierte Nachweise auf Anfrage und unter Vertraulichkeitsvereinbarung bereit.

ZAjONiC ist nach aktuellen Sicherheitskriterien mit etablierten, modernen Standards aufgebaut und praktisch erprobt. Absolute Sicherheit gibt es in der IT nicht — wir verzichten bewusst auf Aussagen wie „100 % sicher". Was wir zusichern: eine mehrschichtige, nach dem Stand der Technik abgesicherte Architektur, die unabhängiger Prüfung standhält.

Fragen zur Sicherheit?

Für Sicherheitsprüfungen, Audit-Nachweise oder eine technische Tiefenbewertung nehmen Sie unverbindlich Kontakt mit uns auf.