Sicherheit & Governance
Sylaxis Trust Center
Sicherheit, Datenschutz und strikte Mandantentrennung sind keine nachgelagerten Funktionen unserer Plattform, sondern unser architektonisches Fundament. Sylaxis wurde von Grund auf als mandantenfähige Enterprise-KI-Arbeitsplattform konzipiert, die sensible Unternehmensdaten nach strengsten europäischen Datenschutz- und Sicherheitsstandards schützt.
Hier finden Sie eine transparente Übersicht über unsere implementierten Sicherheitsmaßnahmen, kryptografischen Standards und Governance-Richtlinien.
Sicherheitsarchitektur im Überblick
Sylaxis nutzt ein mehrschichtiges Sicherheitsmodell (Defense in Depth), bei dem jede Zugriffsebene unabhängig voneinander validiert und isoliert wird.

1. Mandantentrennung & Datenbanksicherheit
Die logische Trennung aller Mandantendaten erfolgt bei Sylaxis direkt im Datenbankkern über vier voneinander unabhängige Kontrollschichten:
| Schutzebene | Mechanismus | Technische Durchsetzung |
|---|---|---|
| Schicht 1: Abfrage-Isolation | PostgreSQL Row-Level Security (RLS) | Jede Tabelle erzwingt strikte Mandantenfilter mit obligatorischer WITH CHECK-Klausel bei allen Lese- und Schreiboperationen. |
| Schicht 2: Erstellungs-Garantie | Serverseitige Insert-Trigger | Überschreibt serverseitig jede vom Client übergebene Mandanten-ID automatisch mit der kryptografisch verifizierten Session-Identität. |
| Schicht 3: Unveränderlichkeits-Garantie | Serverseitige Update-Trigger | Verhindert auf Datenbankebene jegliche nachträgliche Änderung der Mandantenzuordnung. Tenant-Hopping ist technisch ausgeschlossen. |
| Schicht 4: Referenzielle Integrität | Foreign Key Constraints | Erzwingt die strikte relationale Validität aller Mandantenstrukturen direkt in der Datenbank-Engine. |
| Zusatzkontrolle | FORCE ROW LEVEL SECURITY | RLS ist auf allen produktiven Tabellen ausnahmslos erzwungen – Richtlinien gelten uneingeschränkt auch für administrative Kontexte. |
2. Kryptografie & Umschlagverschlüsselung (Envelope Encryption)
Alle ruhenden und übertragenen Daten werden nach dem aktuellen Stand der Technik geschützt:
- Transportverschlüsselung (In-Transit): Durchgehend TLS 1.3 mit modernen Cipher-Suites, HSTS (HTTP Strict Transport Security) und striktem HTTPS-Enforcement.
- Speicherverschlüsselung (At-Rest): Vollständige AES-256-Verschlüsselung aller Datenbanken, Indizes und Objektspeicher.
- Dreistufige Schlüsselhierarchie für sensible PII-Daten:
- Data Encryption Key (DEK): Clientseitige Verschlüsselung sensibler Entitäts-Mappings im Browser via AES-256-GCM vor der Übertragung.
- Tenant Key Encryption Key (KEK): Jeder Mandant besitzt einen kryptografisch isolierten KEK, mit dem die DEKs geschützt persistiert werden.
- Master Encryption Key (MEK): Der Tenant-KEK wird über einen hochgesicherten 256-Bit Master-Key auf Plattform-Ebene geschützt.
Zero-Knowledge-Prinzip: Sensible Klartextzuordnungen können selbst durch administrative Systemebenen nicht eingesehen werden.
3. KI-Governance, DLP & Datenschutz
Sylaxis ermöglicht den produktiven Einsatz modernster Enterprise-KI-Modelle bei vollständiger Wahrung der betrieblichen Geheimhaltung und DSGVO-Konformität:
- Kein Modelltraining mit Kundendaten (Zero-Training):
Weder Prompts, hochgeladene Unternehmensdokumente noch generierte Antworten werden für das Training öffentlicher oder herstellereigener Basismodelle verwendet (SLA-gesichert).
- Gemini Enterprise Agent Platform Safety Gates (vormals Vertex AI):
- Alle Modellaufrufe erfolgen über die Enterprise-Infrastruktur von Google Cloud mit serverseitig erzwungenen Sicherheitsfiltern (Standard: Block Medium and Above).
- Zuverlässige Erkennung und Blockierung von toxischen Inhalten, schädlichen Anweisungen und unsicheren Ausgaben.
- Schutz vor Prompt Injections & Sanitization:
- Mehrstufige Filterung zur Abwehr von System-Prompt-Leaks, Rollenmanipulationen (Jailbreaks) und sekundären Injektionsangriffen.
- Automatisierte Bereinigung aller Modell- und Rich-Text-Ausgaben gegen Cross-Site-Scripting (XSS).
- Optionale DLP- & Pseudonymisierungs-Engine (Opt-In beim Upload):
- Flüchtige In-Memory-Verarbeitung (Zero Persistence & Zero Logs): Die Erkennung und Maskierung personenbezogener Daten (PII wie Namen, IBANs, Steuer-IDs, Adressen) erfolgt in isolierten, zustandslosen Containern rein im flüchtigen Arbeitsspeicher ohne persistente Speicherung oder Logging.
- Interaktive Freigabe (Human-in-the-Loop): Der Nutzer erhält vor der Verarbeitung eine transparente Übersicht der maskierten Entitäten und behält die volle Kontrolle.
- Exklusive Re-Identifikation: Die verschlüsselte Zuordnungstabelle verbleibt isoliert und kann ausschließlich vom autorisierten Nutzer entschlüsselt werden.
- Integrierte Malware-Analyse: Jedes hochgeladene Dokument wird vor der Verarbeitung und Indizierung einer automatisierten Viren- und Malware-Prüfung unterzogen.
4. Identität, Berechtigungen & Zugriffskontrolle
- Granulare 3-Ebenen-Berechtigungsarchitektur (Least Privilege):
- Ebene 1 (Mandanten-Rolle): Strikte Rollentrennung innerhalb des Mandanten (Administrator, Editor, Nutzer) ohne implizite Berechtigungen auf fremde Daten.
- Ebene 2 (Feature Capabilities): Modulare Zuweisung von Plattform-Features und Modulberechtigungen.
- Ebene 3 (Entity-Level Whitelists): Explizite Rechtevergabe für Dokumente, Wissensräume (Spaces), KI-Agenten und Dateien inklusive virtueller Benutzergruppen.
- Serverseitig erzwungene Multi-Faktor-Authentifizierung (MFA / AAL2): Kritische Unternehmensressourcen und administrative Schnittstellen erzwingen Authenticator Assurance Level 2 (AAL2 via TOTP).
- Schutz vor Seitenkanal- & Timing-Angriffen: Authentifizierungs-Token, CSRF-Token und API-Signaturen werden mittels kryptografischer Konstantzeit-Vergleiche (Constant-Time Operations) validiert.
- Modernes Session-Management: Kurzlebige JWT-Zugriffstoken mit automatisierter Refresh-Token-Rotation und OAuth 2.1 mit PKCE für Browser-Erweiterungen.
5. Netzwerkschutz, API-Härtung & DevSecOps
- Intelligentes Rate Limiting: Persistentes, token-basiertes Rate Limiting mit SHA-256-gehashten Scopes zum Schutz vor DoS- und Brute-Force-Angriffen.
- SSRF-Schutz & DNS-Rebinding-Filterung: Strikte Validierung ausgehender Schnittstellen inklusive automatischer Blockierung privater IP-Bereiche (RFC 1918, IPv6 ULA) und Cloud-Metadaten-Endpunkte.
- Kryptografisch signierte Webhooks: Replay-Schutz durch HMAC-SHA256-Signaturen mit Zeitstempeln und Nonce-Validierung.
- Automatisierte Security-Gates in CI/CD (Shift-Left DevSecOps):
- Shift-Left Secret Protection & Pre-Commit Gates: Automatisierte Scanner verhindern kryptografisch und heuristisch, dass Anmeldedaten, API-Schlüssel oder Service-Tokens in Quellcode-Repositories gelangen – direkt auf Entwickler-Ebene vor jedem Git-Commit.
- Kontinuierliche Quellcode-Analyse (SAST & Policy Linting): Tiefgehende statische Analysen (u. a. GitHub CodeQL und spezialisierte Security-Rulesets) erkennen Taint-Flows, ReDoS-Risiken und Injection-Vektoren. Dedizierte Database-Linters verifizieren die lückenlose Durchsetzung von Row-Level-Security (RLS) und sicheren Funktionsdefinitionen vor jeder Freigabe.
- Verhaltensbasierte Supply-Chain-Sicherheit (SCA): Erweiterte Prüfung von Drittanbieter-Bibliotheken auf bösartigen Code, Typo-Squatting und verdächtige Netzwerkaktivitäten während der Installations- und Build-Phasen, weit über rein reaktive CVE-Abgleiche hinaus.
- Dynamische Anwendungssicherheitstests (DAST): Regelmäßige automatisierte Scans der Staging- und API-Infrastruktur auf HTTP-Sicherheitsheader (HSTS, CSP), CORS-Konfigurationen und TLS-Konformität (OWASP-Standards).
- Revisionssicheres Audit-Logging & Soft Deletes: Änderungen an Kernentitäten und Sicherheitskonfigurationen werden unveränderlich protokolliert. Mehrstufige logische Löschkonzepte schützen vor versehentlichem Datenverlust.
6. Compliance, Data Residency & Zertifizierungs-Roadmap
- 100 % Datenhaltung & -verarbeitung in der Europäischen Union:
- Primärdatenbank, Authentifizierung & Edge Functions (Supabase / AWS): Frankfurt am Main, Deutschland (
eu-central-1). - Anwendungs- & DLP-Microservices (Google Cloud Run): Frankfurt am Main, Deutschland (
europe-west3). - Dateispeicher für Kunden-Uploads (Google Cloud Storage): Multiregion Europäische Union (EU).
- Enterprise-KI-Inferenz & Embeddings (Google Gemini Enterprise): Multiregion Europäische Union (EU).
- Primärdatenbank, Authentifizierung & Edge Functions (Supabase / AWS): Frankfurt am Main, Deutschland (
- DSGVO-Konformität & EU AI Act Readiness:
- Konsequente Umsetzung von Privacy by Design und Privacy by Default (Art. 25 DSGVO) sowie angemessener technischer und organisatorischer Maßnahmen (Art. 32 DSGVO).
- Standardisierter Auftragsverarbeitungsvertrag (AVV / DPA) inklusive detaillierter technischer und organisatorischer Maßnahmen (TOMs).
- Automatisierte Workflows zur Erfüllung von Betroffenenrechten (Auskunft nach Art. 15/20 DSGVO und kaskadierende DSGVO-Löschung nach Art. 17 DSGVO).
- Berufsgeheimnisträger-Konformität (§ 203 StGB, § 62a StBerG, § 43e BRAO & § 50a WPO):
Sylaxis ist für den rechtssicheren Einsatz in Kanzleien und Praxen von Berufsgeheimnisträgern (insbesondere Steuerberatern, Wirtschaftsprüfern und Rechtsanwälten) konzipiert:
- Mitwirkende Person: Sylaxis agiert als mitwirkende Person im Sinne des § 203 Abs. 3 Satz 2 StGB sowie § 62a StBerG, § 43e BRAO und § 50a WPO.
- Förmliche Verpflichtung & Belehrung: Alle Mitarbeiter und Erfüllungsgehilfen mit potentiellem Administrationszugang sind förmlich zur Verschwiegenheit verpflichtet und über die strafrechtlichen Folgen einer Pflichtverletzung nach § 203 Abs. 4 StGB belehrt.
- Zero-Training & EU Data Residency: Durch vertraglich garantiertes Zero-Training und ausschließliche Datenverarbeitung innerhalb der Europäischen Union (u. a. Datenbank & Microservices in Frankfurt am Main sowie Dateispeicher & KI-Inferenz in der EU-Multiregion) bleibt das Berufs- und Mandatsgeheimnis vollumfänglich gewahrt.
- Kanzleivereinbarung zum Download: Im Kundenbereich stellen wir neben dem AVV eine gesonderte „Vereinbarung zur Wahrung von Berufsgeheimnissen (§ 203 StGB / § 62a StBerG)“ zur Verfügung.
- Verfügbarkeit & Disaster Recovery:
- Tägliche automatisierte Backups und Point-in-Time Recovery (PITR).
- Hohe Ausfallsicherheit durch georedundante Speicherung innerhalb der EU.
- Zertifizierungen der zugrundeliegenden Cloud-Infrastruktur:
Die physischen Rechenzentren und Basis-Cloud-Dienste unserer Partner sind nach höchsten Industriestandards auditiert und zertifiziert:
ISO/IEC 27001ISO/IEC 27017ISO/IEC 27018SOC 1SOC 2 Type IISOC 3BSI C5TISAX - Sylaxis Sicherheits-Governance & Zertifizierungs-Roadmap:
Sylaxis entwickelt und betreibt alle Softwaredienste nach den anerkannten Kontrollzielen der ISO/IEC 27001, des BSI IT-Grundschutzes sowie des OWASP Top 10 Frameworks (Security & Privacy by Design).
Compliance-Roadmap: Formale Zertifizierungen auf Unternehmensebene (ISO/IEC 27001 und SOC 2 Type II) befinden sich auf unserer strategischen Roadmap und werden im Zuge des Wachstums auditiert.
Transparenz & Vendor Audits: Für Sicherheitsprüfungen und Lieferanten-Assessments stellen wir Enterprise-Kunden auf Anfrage gerne unsere standardisierten Sicherheitsfragebögen (z. B. CAIQ / VSAQ) sowie unseren vollständigen TOM-Katalog zur Verfügung (team@sylaxis.com).