Sicherheit & Compliance

Sicherheit, die ihr nachprüfen könnt.

Alles auf dieser Seite ist veröffentlicht, dokumentiert und überprüfbar — der Windows-Client auf GitHub, der Server-Quellcode auf Anfrage für Kunden. Wo ein Schutz Grenzen hat, benennen wir sie — genau das macht den Rest glaubwürdig.

Guardrails und Single Sign-on brauchen die lizenzierte Enterprise Edition — Guardrails, weil sie an der Gruppe hängen und die Community Edition ihre eine Gruppe nicht umkonfigurieren kann. Alles andere hier — Audit-Trail, Verschlüsselung im Ruhezustand, Ende-zu-Ende-Verschlüsselung, Wiederherstellung und Geräte-Sperrung — läuft auch mit der kostenlosen Community Edition. Zum Vergleich

Guardrails, die greifen, bevor das Modell antwortet

Enterprise

Ein Katalog von Prüfregeln, den ihr pro Gruppe einstellt — und drei Entscheidungen, die bei euch liegen: welche Regeln aktiv sind, welches Modell jede Assistenten-Anfrage einstuft und welches geschützte Modell antwortet, wenn eine Regel greift. Einmal getroffene Urteile werden zwischengespeichert, damit die Prüfung schnell bleibt — und jede Entscheidung landet in einem Log, das ihr einsehen könnt.

  • Klassifiziert pro Gruppe
  • Riskante Anfragen auf ein geschütztes Modell umgeleitet
  • Jedes Urteil protokolliert
  • Im Zweifel das geschützte Modell — auch bei Bildern
Anfragen
Guardrail
Angefragtes Modell
Geschütztes Modell
Entscheidungslog

Single Sign-on mit Microsoft Entra ID

Single Sign-on über Microsoft Entra ID, mit vollständig dokumentiertem OAuth-Registrierungs- und Anmeldeablauf. SSO gehört zur Enterprise Edition; in der kostenlosen Community Edition meldet ihr euch lokal an, mit MFA und Passkeys.

Ein Audit-Log, das Auffälligkeiten meldet

Strukturierte Ereignisse mit Filterung und Aufbewahrung — inklusive Anomalie-Erkennung, die ungewöhnliche Anmeldemuster markiert. Guardrail-Entscheidungen stehen daneben, mit Urteil, Modell und einem Hash des geprüften Inhalts statt des Texts: Ein Ort beantwortet, was passiert ist und was die KI-Ebene daraus gemacht hat — ohne ein Gespräch mitzulesen.

Verschlüsselung gespeicherter Daten — mit klar benannten Grenzen

Ein Master-Key, ein AES-GCM-Wire-Format, mehrschichtiger Festplattenschutz — und eine Dokumentation, die das Bedrohungsmodell benennt, inklusive dem, wogegen sie nicht schützt. Wir möchten, dass ihr es wisst.

Pia Cloud läuft bei europäischen Anbietern

Die Anbieter hinter Pia Cloud wählen wir so aus, dass es europäische Unternehmen sind, die in EU-Rechenzentren verarbeiten — mit einem Auftragsverarbeitungsvertrag je Anbieter. Keine US-Anbieter. Das ist unsere Beschaffungsrichtlinie für Pia Cloud; beim Self-Hosting oder mit eigenem Provider-Key liegt die Frage ohnehin ganz bei euch.

Was ein Admin nicht sehen kann

Mit aktiver Ende-zu-Ende-Verschlüsselung zeigt die Admin-Konsole, was existiert — Geräte, Anzahl der Elemente, Sync-Status — während der synchronisierte Inhalt unlesbar bleibt, auch für den Betreiber. Prompts an ein Pia-Cloud-Modell verarbeitet unser Server nur im Moment der Anfrage; gespeichert wird nichts. Betreibt ihr den Server selbst oder nutzt einen eigenen KI-Anbieter, erreichen die Prompts unseren Server nie. Diese Trennung ist dokumentiert und nachweisbar: genau das, wonach Betriebsrat oder Datenschutzbeauftragte fragen. Serverseitige Daten — verwaltete Personas, Geräte- und Plugin-Metadaten, vertraute Zertifikate — entstehen auf dem Server und sind daher nicht Ende-zu-Ende-verschlüsselt.

Geräteverlust ist kein Datenverlust

Ein Wiederherstellungscode lässt verschlüsselte Daten ein verlorenes oder zurückgesetztes Gerät überleben. Und die ehrliche Kehrseite: Ist auch der Code weg, sind die Daten unwiederbringlich — mit Absicht, denn eine Hintertür für euch wäre eine Hintertür für alle.

Eine Richtliniendatei für alle Installationen

Eine Enterprise-Richtliniendatei erzwingt Vorgaben über verwaltete Installationen hinweg — auch dafür, wie sich der Assistent selbst verhält — mit Rollout-Leitfaden für die IT.

Den Laptop sperren — nicht das Konto

Jedes registrierte Gerät ist sichtbar, mit Pairing-Status und Sync-Cursorn. Eine verlorene Maschine wird widerrufen — vom Sync getrennt — ohne das Konto oder die anderen Geräte anzufassen. Endgültig löschen, wenn sie wirklich weg ist.

Schickt uns eure Sicherheitsfragen.

Sicherheitsfragebögen, Datenschutz-Fragen, das Bedrohungsmodell im Detail — wir beantworten sie selbst.