Vertrauen & Sicherheit
8200.dev wurde entwickelt, um den Sicherheitsanforderungen von Unternehmen gerecht zu werden. Diese Seite beschreibt, wie wir Ihre Daten schützen, worauf wir zugreifen können und worauf nicht, und wie wir arbeiten. Wir stellen unsere Haltung klar dar – und wir behaupten niemals, über eine Zertifizierung zu verfügen, die wir nicht besitzen.
1. Sicherheitsarchitektur
Verschlüsselung im Ruhezustand
Alle sensiblen Daten, einschließlich Connector-Anmeldeinformationen und Identity-Provider-Zertifikaten, werden im Ruhezustand mit AES-256-GCM verschlüsselt.
Verschlüsselung bei der Übertragung
Der gesamte Datenverkehr wird über TLS 1.3 (HTTPS) bereitgestellt, wobei HSTS erzwungen wird, sodass Browser eine unsichere Verbindung verweigern.
Authentifizierung & MFA
Melden Sie sich mit Google oder mit einer E-Mail-Adresse und einem Passwort an — mindestens 12 Zeichen, ausschließlich als gesalzene Scrypt-Hashes gespeichert, mit ratenbegrenzten Anmeldeversuchen. Zwei-Faktor-Authentifizierung (TOTP plus Backup-Codes) steht jedem zur Verfügung und kann organisationsweit vorgeschrieben werden; Enterprise fügt SAML Single Sign-On (Okta, Azure AD, Google Workspace, OneLogin) mit Just-in-Time-Provisionierung und Assertion-Replay-Schutz hinzu.
Rollenbasierte Zugriffskontrolle
Integrierte Rollen für Owner, Admin und Viewer sowie fein abgestufte benutzerdefinierte Rollen ermöglichen es Ihnen, Zugriff nach dem Least-Privilege-Prinzip zu gewähren. Berechtigungen werden bei jeder Anfrage durchgesetzt.
Sitzungs- & Netzwerkkontrollen
Konfigurierbare Richtlinien für maximale Sitzungsdauer und Leerlauf-Timeout sowie IP-Allowlisting, das den Zugriff auf von Ihnen vertrauenswürdige Bereiche beschränkt (Enterprise).
Edge-Schutz
Cloudflare stellt der Anwendung eine Web Application Firewall und DDoS-Schutz vor, mit Sicherheits-Headern (CSP, HSTS, Frame-Deny) bei jeder Antwort.
2. Datenverarbeitung
Die Überwachung ist schreibgeschützt. Die Plattform verbindet sich mit den engstmöglichen Scopes, die eine Bewertung Ihrer Sicherheitslage ermöglichen, benötigt niemals den Inhalt Ihrer Dateien und verändert nichts in Ihren Quellen, sofern Sie die automatische Korrektur nicht aktivieren.
Schreibgeschützte Überwachung
Connectoren überwachen über schreibgeschützte Scopes. Bei Google Workspace läuft der Scan über drive.metadata.readonly — er kann Freigabe-Metadaten lesen, nicht den Dateiinhalt. Schreibzugriff existiert ausschließlich für die automatische Korrektur: standardmäßig deaktiviert, separat pro Connector erteilt und auf den Widerruf oder die Reduzierung von Zugriffsrechten beschränkt.
Nur Metadaten und Findings
Wir speichern Berechtigungs-Metadaten, den Zugriffsgraphen und die daraus abgeleiteten Findings. Wir speichern, indizieren oder übertragen die Inhalte Ihrer Dokumente nicht.
Konfigurierbare Aufbewahrung
Betriebsdaten folgen Ihrer Aufbewahrungsrichtlinie – zum Beispiel bis zu 24 Monate Audit-Historie und ein 90-Tage-Fenster für transiente Daten – mit einer Sicherheitsuntergrenze, damit nichts versehentlich gelöscht wird.
Self-Service-Export & -Löschung
Owner können die Daten ihrer Organisation selbst exportieren und die Löschung ihres Kontos anfordern. Die Löschung läuft über eine Kulanzfrist und entfernt die Daten anschließend.
3. Compliance
Wir ordnen unsere Kontrollen und die vom Produkt erzeugten Nachweise den wichtigsten Frameworks zu. Dabei handelt es sich um Zuordnungen zur Unterstützung Ihres eigenen Audits – 8200.dev ist nicht gegen diese Standards zertifiziert, und wir werden niemals etwas anderes behaupten.
Framework-Zuordnung
Kontrollen und Produktnachweise sind SOC 2, ISO 27001, GDPR, HIPAA und NIST CSF 2.0 zugeordnet. Das integrierte Compliance-Dashboard verfolgt alle fünf nebeneinander mit Gap-Analyse und einem exportierbaren Nachweispaket.
Google API Limited Use
Die Nutzung von rohen oder abgeleiteten Nutzerdaten, die über Workspace-APIs empfangen werden, erfolgt in Übereinstimmung mit der Google User Data Policy, einschließlich der Limited Use-Anforderungen. Workspace-Daten werden ausschließlich verwendet, um die von Ihnen aktivierten Sicherheitsfunktionen bereitzustellen und zu verbessern – wir verwenden sie niemals, um allgemeine AI- oder Machine-Learning-Modelle zu entwickeln, zu verbessern oder zu trainieren, und wir übertragen sie niemals zu Trainingszwecken an AI- oder ML-Tools oder -Dienste von Drittanbietern.
Google OAuth-Verifizierung
Google hat die OAuth-Verifizierung von 8200.dev am 2026-08-23 für die drei angeforderten Scopes genehmigt: drive.metadata.readonly für den Scan sowie admin.directory.user.readonly und admin.directory.user.security für das optionale Drittanbieter-App-Audit. Jeder neue Scope — einschließlich des Schreib-Scopes, den die automatische Korrektur auf Google Workspace benötigen würde — erfordert eine erneute Verifizierung, bevor wir ihn verwenden.
4. Verantwortlichkeit für KI-Agenten
Die Haftungsverlagerung 2026 macht das Unternehmen, das KI einsetzt, für das Handeln seiner Agenten verantwortlich. 8200.dev erbringt den Nachweis, dass Sie diesen Zugriff kontrolliert haben. Dies unterstützt Ihre Compliance-Position; es handelt sich nicht um Rechtsberatung und es wird kein bestimmtes Ergebnis garantiert.
Vollständiges Agenten-Inventar
Agent Guard führt ein Live-Inventar aller KI-Agenten und Servicekonten, die auf Ihre Daten zugreifen können, sowie der Drittanbieter-OAuth-Berechtigungen hinter Shadow AI – Sie können nicht kontrollieren, was Sie nicht sehen.
Unveränderlicher Zugriffsdatensatz
Jede Zugriffsentscheidung und -änderung wird in einem exportierbaren Audit-Trail (CSV / JSON / CEF / SIEM) erfasst, sodass Sie rekonstruieren können, worauf ein KI-Agent zugreifen konnte und wann.
Nachweisbare Governance
Präventionsregeln, Zugriffsdurchsetzung und eine dokumentierte Risiko-Timeline belegen aktive Kontrolle und Reaktion – der Nachweis hinter einem belastbaren KI-Governance-Programm.
5. Betriebssicherheit
Kontinuierliche Zustandsprüfungen
Automatisierte Zustandsprüfungen laufen alle fünf Minuten über Plattform, Datenbank und Konnektoren und eröffnen automatisch einen Vorfall, wenn etwas beeinträchtigt wird.
Öffentliche Statusseite
Eine öffentliche Statusseite veröffentlicht den Verlauf der Verfügbarkeit sowie Vorfallmeldungen, sodass Sie stets den aktuellen Zustand kennen.
Automatisierte Tests
Die Codebasis wird durch mehr als 4.000 automatisierte Tests abgedeckt, die bei jeder Änderung ausgeführt werden, sodass Regressionen vor der Veröffentlichung erkannt werden.
Audit-Protokollierung & SIEM-Export
Sicherheitsrelevante Aktionen werden in einem unveränderlichen, organisationsspezifischen Audit-Trail erfasst, den Sie als CSV, JSON oder CEF exportieren und an Ihr SIEM streamen können (Enterprise).
6. Unterauftragsverarbeiter
Wir nutzen eine kleine Auswahl geprüfter Unterauftragsverarbeiter. Jeder erhält nur die Daten, die er zur Erfüllung seiner Funktion benötigt.
| Unterauftragsverarbeiter | Zweck | Geteilte Daten |
|---|---|---|
| Anthropic | KI-Supportassistent, zusammenfassende Berichte für die Führungsebene und Übersetzung der Benutzeroberfläche | Ihre Chat-Nachrichten und, wenn Sie angemeldet sind, eine kurze Kontozusammenfassung; aggregierte Posture-Kennzahlen für von Ihnen angeforderte Zusammenfassungen – niemals Dateiinhalte oder Zugangsdaten |
| Resend | Transaktionale E-Mail-Zustellung (Konto-, Sicherheits- und Abrechnungs-E-Mails) | E-Mail-Adresse des Empfängers und Nachrichteninhalt |
| PayPal | Abonnementabrechnung und Zahlungen | Abrechnungskennungen und Transaktionsmetadaten |
| RunPod | Anwendungs-Compute und die PostgreSQL-Datenbank | Verschlüsselte Anwendungsdaten (Metadaten + Findings) |
| Cloudflare | CDN, WAF und DDoS-Schutz am Netzwerkrand | Request-Metadaten während der Übertragung; keine ruhenden Daten |
7. Kontakt
Benötigen Sie Sicherheitsdokumentation, eine Liste der Unterauftragsverarbeiter oder Antworten für eine Lieferantenprüfung? Schreiben Sie an [email protected].