Zum Hauptinhalt springen
Connic
Zurück zur Übersicht

Sicherheit

Zuletzt aktualisiert: 30. Juli 2026

Connic hostet und führt KI-Agenten im Auftrag von Kunden aus. Diese Seite beschreibt die technischen und organisatorischen Maßnahmen, mit denen wir Kundendaten, Code und Infrastruktur schützen.

Unser Sicherheitsprogramm ist darauf ausgerichtet, die Anforderungen von Branchenstandards und regulatorischen Rahmenwerken zu erfüllen, darunter die Grundsätze der DSGVO sowie von SOC 2 und ISO 27001.

Infrastruktursicherheit

Unsere Infrastruktur wird auf Cloud-Plattformen mit Zertifizierungen nach SOC 2 Type II, ISO 27001 und PCI DSS gehostet.

Netzwerksicherheit

  • Firewalls: Alle Systeme sind durch Netzwerk-Firewalls mit Default-Deny-Richtlinien geschützt, die nur erforderlichen Datenverkehr zulassen.
  • DDoS-Schutz: Wir setzen am Netzwerkrand Schutz vor Distributed-Denial-of-Service-Angriffen ein, um die Verfügbarkeit der Dienste zu gewährleisten.
  • Netzwerksegmentierung: Unsere Infrastruktur verwendet Netzwerksegmentierung, um verschiedene Komponenten zu isolieren und die Auswirkungen möglicher Sicherheitsvorfälle zu begrenzen.
  • Private Netzwerke: Die interne Service-zu-Service-Kommunikation erfolgt über private Netzwerke, die nicht dem öffentlichen Internet ausgesetzt sind.

Compute-Isolierung

  • Container-Isolierung: Die Agenten jedes Kunden laufen in isolierten Containern, wodurch die Workloads verschiedener Kunden voneinander getrennt werden.
  • Ressourcenlimits: Container sind mit CPU- und Speicherlimits konfiguriert, um Angriffe durch Ressourcenerschöpfung zu verhindern.
  • Kurzlebige Umgebungen: Umgebungen zur Agentenausführung sind kurzlebig und werden nach der Nutzung gelöscht, wodurch die dauerhafte Speicherung sensibler Daten minimiert wird.

Datensicherheit

Verschlüsselung

  • Daten bei der Übertragung: Alle zwischen Kundensystemen und Connic übertragenen Daten werden mittels TLS 1.2 oder höher verschlüsselt. Wir erzwingen HTTPS für alle Verbindungen und verwenden HSTS-Header.
  • Daten im Ruhezustand: Alle gespeicherten Daten einschließlich Datenbanken, Backups und Protokollen werden mittels AES-256 verschlüsselt.
  • Schlüsselverwaltung: Verschlüsselungsschlüssel werden über Schlüsselverwaltungsdienste des Cloud-Anbieters mit automatischer Schlüsselrotation verwaltet.

Secrets-Verwaltung

  • Umgebungsvariablen: API-Schlüssel und Secrets von Kunden werden verschlüsselt gespeichert und zur Laufzeit in Agenten-Umgebungen übergeben; sie werden niemals in Code oder Protokollen gespeichert.
  • Keine Klartextspeicherung: Sensible Zugangsdaten werden niemals im Klartext gespeichert. Alle Secrets werden vor der Speicherung verschlüsselt.
  • Sichere Übergabe: Secrets werden über sichere Umgebungsvariablen an Container übergeben, nicht über Befehlszeilenargumente oder Dateien.

Datenaufbewahrung und -löschung

  • Protokolle von Agent-Ausführungen werden entsprechend der jeweiligen Abonnementstufe aufbewahrt
  • Nach der Kontolöschung werden Kundendaten innerhalb von 30 Tagen aus aktiven Systemen entfernt
  • Sicherungskopien werden innerhalb von 90 Tagen nach der Kontolöschung gelöscht
  • Kundendaten können jederzeit exportiert werden

Zugriffskontrolle

Authentifizierung

  • Multi-Faktor-Authentifizierung: MFA ist für alle Konten verfügbar und für administrative Zugriffe erforderlich.
  • OAuth/SSO: Die Authentifizierung unterstützt die sichere Anmeldung über konfigurierte Identitätsanbieter.
  • Session-Management: Sessions werden mit angemessenen Timeouts und sicheren Cookie-Einstellungen sicher verwaltet.
  • API-Schlüssel: API-Schlüssel können im Umfang beschränkt, rotiert und jederzeit widerrufen werden. Wir empfehlen eine regelmäßige Rotation.

Autorisierung

  • Rollenbasierte Zugriffskontrolle: Der Zugriff auf Ressourcen wird durch rollenbasierte Berechtigungen auf Projekt- und Organisationsebene gesteuert.
  • Least Privilege: Nutzern und Diensten werden nur die zur Erfüllung ihrer Aufgaben erforderlichen Mindestberechtigungen erteilt.
  • Audit-Protokollierung: Alle Zugriffe auf sensible Ressourcen werden für Auditzwecke protokolliert.

Interner Zugriff

  • Mitarbeiter von Connic greifen nur dann auf Produktionssysteme zu, wenn dies für Support oder Wartung erforderlich ist
  • Alle Mitarbeiterzugriffe auf Produktionssysteme werden protokolliert und regelmäßig geprüft
  • Mitarbeiter durchlaufen Hintergrundprüfungen und Sicherheitsschulungen
  • Zugriffe werden beim Ausscheiden eines Mitarbeiters unverzüglich entzogen

Anwendungssicherheit

Sichere Entwicklung

  • Code-Review: Alle Codeänderungen werden vor dem Deployment einem Peer-Review unterzogen.
  • Dependency-Scanning: Wir scannen Abhängigkeiten fortlaufend auf bekannte Schwachstellen und aktualisieren sie unverzüglich.
  • Statische Analyse: Code wird mithilfe automatisierter Tools zur statischen Analyse auf Sicherheitsprobleme untersucht.
  • Sichere Programmierpraktiken: Unser Entwicklungsteam befolgt die OWASP-Leitlinien für sicheres Programmieren.

Schwachstellenmanagement

  • Regelmäßige Schwachstellenbewertungen und Penetrationstests
  • Automatisierte Scans von Infrastruktur und Anwendungen
  • Zeitnahe Behebung identifizierter Schwachstellen entsprechend ihrem Schweregrad
  • Kritische Schwachstellen werden innerhalb von 24-48 Stunden behoben

Eingabevalidierung

  • Alle Nutzereingaben werden validiert und bereinigt
  • Schutz vor gängigen Angriffen einschließlich SQL-Injection, XSS und CSRF
  • Rate-Limiting zur Verhinderung von Missbrauch und Brute-Force-Angriffen

Monitoring und Reaktion auf Sicherheitsvorfälle

Kontinuierliches Monitoring

  • 24/7-Monitoring: Unsere Systeme werden fortlaufend auf Sicherheitsereignisse und Anomalien überwacht.
  • Alarmierung: Automatisierte Warnmeldungen informieren unser Sicherheitsteam über mögliche Sicherheitsvorfälle.
  • Protokollaggregation: Sicherheitsprotokolle werden zentral aggregiert und für Analysen und Forensik aufbewahrt.
  • Intrusion Detection: Wir setzen Intrusion-Detection-Systeme ein, um verdächtige Aktivitäten zu erkennen.

Reaktion auf Sicherheitsvorfälle

  • Dokumentierte Verfahren zur Reaktion auf Sicherheitsvorfälle mit festgelegten Rollen und Verantwortlichkeiten
  • Vorfälle werden nach Schweregrad eingestuft und angemessen eskaliert
  • Nach Vorfällen werden Überprüfungen durchgeführt, um Ursachen und Verbesserungsmöglichkeiten zu ermitteln
  • Kunden werden gemäß unserem DPA und anwendbarem Recht über Sicherheitsvorfälle informiert, die ihre Daten betreffen

Geschäftskontinuität und Notfallwiederherstellung

  • Backups: Daten werden regelmäßig gesichert; Sicherungskopien werden an geografisch getrennten Standorten gespeichert.
  • Redundanz: Kritische Systeme werden redundant bereitgestellt, um hohe Verfügbarkeit zu gewährleisten.
  • Notfallwiederherstellung: Wir unterhalten Verfahren zur Notfallwiederherstellung und testen sie regelmäßig.
  • Wiederherstellungsziele: Unsere Infrastruktur ist darauf ausgelegt, Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO) zu erfüllen, die unseren Service-Level-Zusagen angemessen sind.

Compliance und Zertifizierungen

Connic verpflichtet sich, die Compliance mit anwendbaren Vorschriften und Branchenstandards aufrechtzuerhalten:

  • DSGVO: Wir halten die Datenschutz-Grundverordnung bei der Verarbeitung personenbezogener Daten von Einwohnern der EU ein.
  • CCPA/CPRA: Wir halten die kalifornischen Datenschutzgesetze für Einwohner Kaliforniens ein.
  • Auftragsverarbeitungsvertrag: Wir bieten einen umfassenden Auftragsverarbeitungsvertrag an, der die Anforderungen der DSGVO erfüllt.
  • Infrastrukturzertifizierungen: Unsere Cloud-Anbieter verfügen über Zertifizierungen nach SOC 2 Type II, ISO 27001 und weitere Zertifizierungen.

Enterprise-Compliance

Für Enterprise-Kunden mit strengen Compliance-Anforderungen bieten wir folgende zusätzliche Zertifizierungen und Bescheinigungen als Bestandteil unseres Enterprise-Plans:

  • SOC 2 Type II: Jährliche Audit-Bescheinigung zu Kontrollen für Sicherheit, Verfügbarkeit und Vertraulichkeit.
  • ISO 27001: Zertifiziertes Information Security Management System (ISMS), das Richtlinien, Verfahren und Risikomanagement abdeckt.
  • ISO 27701: Erweiterung für Privacy Information Management zum Nachweis der Compliance mit der DSGVO und Datenschutzvorschriften.
  • HIPAA: Compliance mit dem Schutz von Gesundheitsdaten für Kunden, die Protected Health Information (PHI) verarbeiten.

Unter sales@connic.co können Compliance-Anforderungen besprochen und Auditberichte angefordert werden.

KI-Governance und EU AI Act

Als Deployment-Plattform für KI-Agenten verpflichtet sich Connic zu verantwortungsvollen KI-Praktiken und zur Einhaltung neuer KI-Vorschriften, einschließlich des Artificial Intelligence Act der Europäischen Union (EU AI Act). Ausführliche Informationen darüber, wie wir die Verordnung einhalten und die Compliance-Pflichten unserer Kunden unterstützen, stehen auf unserer Seite zur Compliance mit dem EU AI Act.

Transparenz
Wir stellen eine klare Dokumentation zu Fähigkeiten, Beschränkungen und vorgesehenen Anwendungsfällen von KI-Systemen bereit, damit Kunden fundierte Deployment-Entscheidungen treffen können.
Audit-Trails
Protokolle erfassen Agent-Ausführungen, Eingaben, Ausgaben und Tool-Aufrufe, um die von der Verordnung verlangte Nachvollziehbarkeit und Rechenschaftspflicht zu gewährleisten.
Menschliche Aufsicht
Unsere Plattform unterstützt Human-in-the-Loop-Workflows, Freigabestufen und Monitoring-Funktionen für Hochrisiko-Anwendungsfälle.
Verantwortungsvolle KI-Praktiken
Kunden können in der EU gehostete connic/* KI-Modelle auswählen oder BYOK-Anbieter konfigurieren und behalten die Kontrolle über die Modellwahl. Connic verwendet Kundendaten nicht zum Trainieren von Modellen; BYOK-Anbieter verarbeiten Daten nach den vom Kunden ausgewählten Bedingungen.

Verantwortungsvolle Offenlegung

Wir schätzen die Bemühungen der Security-Research-Community zur Verbesserung unserer Sicherheit. Sicherheitslücken können auf folgendem Weg verantwortungsvoll gemeldet werden:

  • Erkenntnisse per E-Mail an security@connic.co
  • Detaillierte Schritte zur Reproduktion der Schwachstelle beifügen
  • Vor einer öffentlichen Offenlegung angemessen Zeit zur Behebung des Problems einräumen
  • Bei Untersuchungen nicht auf Daten anderer Nutzer zugreifen oder diese verändern

Wir verpflichten uns, den Eingang einer Meldung innerhalb von 48 Stunden zu bestätigen und über unsere Fortschritte bei der Behebung des Problems zu informieren.

Fragen zur Sicherheit?

Fragen zu unseren Sicherheitspraktiken und Anfragen nach zusätzlichen Informationen für eine Sicherheitsprüfung können an folgende Adressen gesendet werden: