Privacy by Design: die Architektur
PoisonZero erfasst so wenig wie technisch möglich, und was es erfasst, ist lokal überprüfbar. Diese Seite ordnet jeder Privacy-Eigenschaft ihren Mechanismus zu, mit der Vertiefung je Thema verlinkt.
Überblick
Jede Eigenschaft, ihr Mechanismus und wo sie spezifiziert ist:
| Eigenschaft | Mechanismus | Details |
|---|---|---|
| Keine Aktivitäts-Zeitstempel | Liveness ist ein relativer Countdown; kein absoluter Zuletzt-gesehen-Zeitpunkt wird gespeichert | Diese Seite |
| Minimaler Egress | Pfad plus redigierter Diff aus nur hinzugefügten Zeilen; jede Anfrage im lokalen Egress-Ledger | Was der Cloud-Modus sendet |
| Analyse auf dem Gerät | Das Modell läuft in beiden Modi lokal; ein Private-Gerät kontaktiert das Netzwerk höchstens alle 30 Tage | Cloud oder Private |
| Begrenzter Speicher | Quarantäne-Aufbewahrung 30 Tage, Audit-Grenze 50 MiB, täglicher Aufräumlauf | Speicher, Aufbewahrung und Aufräumen |
| Eigener zweiter Bewerter | Ein Endpunkt mit gepinntem TLS, den Sie hosten; Inhalte bleiben in Ihrem Netz | Eigenes On-Prem-Modell einbinden |
| Keine Zweitverwendung | Kein Aktivitätsprofiling, kein Datenverkauf, kein Ad-Tech | Diese Seite |
Keine Aktivitäts-Zeitstempel
Die Geräte-Liveness ist ein relativer Countdown, kein Zeitstempel:
- Countdown: ein geplanter Lauf zählt den Zähler herunter; ein Geräte-Heartbeat setzt ihn zurück.
- Keine absolute Zeit: es wird kein Zuletzt-gesehen-Zeitstempel gespeichert; das Dashboard kann nicht rekonstruieren, wann eine Person an der Maschine war, und Arbeitszeiten lassen sich nicht ableiten.
- Selbstauskunft: ein Gerät meldet Status und Engine-Gesundheit mit einem groben Liveness-Marker, nie Aktivitätszeiten.
Datenminimierung an der Egress-Grenze
Im Cloud-Modus ist die Endpunktmenge fest; Inhalt überquert sie nur als redigierter Diff aus nur hinzugefügten Zeilen:
| Endpunkt | Nutzlast |
|---|---|
/evaluate | Pfad und redigierter Unified-Diff aus nur hinzugefügten Zeilen (keine Volltexte) |
/reportQuarantine | Fall-ID, Pfad, Grund, Scores und der redigierte Diff (größenbegrenzt) |
/reportAudit | Zeitstempel, Aktion, Pfad, Grund, Scores |
/getConfig | nur Auth-Token |
- Lokal redigiert: Geheimnisse und strukturierte PII werden durch Platzhalter ersetzt und Home-Pfade maskiert, bevor ein Byte gesendet wird.
- Entfernte Zeilen: nur ihre Anzahl verlässt das Gerät, nie der entfernte Text.
- Egress-Ledger: jede ausgehende Anfrage wird lokal mit
timestamp,endpoint,bytes, Nutzlast-sha256und HTTP-statusverzeichnet und lässt sich gegen Firewall-Logs abgleichen.
Das lokale Modell und der Private-Modus
Das Analysemodell läuft in beiden Modi auf dem Gerät; der Modus, gespeichert in einer lokalen devicemode-Datei, entscheidet nur, was die Maschine verlässt:
- 30-Tage-Kontakt: ein Private-Daemon kontaktiert das Netzwerk höchstens einmal alle 30 Tage, an eine dokumentierte Update-URL; Update-Prüfung und Lizenz-Check-in teilen sich diese eine Anfrage.
- Keine Vorfallmeldung: ein Private-Gerät sendet nichts auf Verdacht; aggregierte Analytics sind Opt-in und nur Zahlen.
- Air-Gap: eine vollständig offline-fähige Installation und ein Stand-down-Kill-Switch sind verfügbar.
Enterprise-Isolation und Datenregion
Die Datenregion ist eine Deployment-Eigenschaft; Enterprise bietet individuelle Cloud-Souveränität und -Residenz:
| Deployment | Isolation | Region |
|---|---|---|
| Dedizierte Enterprise-Instanz | Eigene Konsole unter eigenem Hostnamen, eigene Mandanten-Datenbank, nichts mit anderen Kunden geteilt | Ihre gewählte Region: Deutschland, EU, USA oder Asien; die Mandanten-Datenbank folgt dieser Wahl |
| Shared-Tier (Standard) | Geteiltes Setup | In Deutschland gehostet, europe-west3 (Frankfurt) |
Verschlüsselung
- In Transit: TLS auf dem gesamten Verkehr.
- Im Ruhezustand in der Cloud: AES-256 auf Google Cloud.
- Im Ruhezustand auf dem Gerät: das Erkennungsmodell wird authentifiziert-verschlüsselt und manipulationsevident gehalten; jede Veränderung schlägt fail-closed fehl.
Aufbewahrung, Löschung und der AVV
| Daten | Grenze | Durchsetzung |
|---|---|---|
| Quarantäne-Blobs | Aufbewahrungsfenster, Standard 30 Tage (Bereich 1 bis 3650) | Der tägliche Aufräumlauf lässt sie verfallen und löscht sie |
| Audit-Log (Gerät) | Größengrenze, Standard 50 MiB (Bereich 1 bis 1024) | Rotiert an der Grenze zu einem Backup |
| Audit-Daten (Cloud) | Aufbewahrungsgrenzen | Auf Anfrage löschbar |
Ein Auftragsverarbeitungsvertrag (AVV/DPA) ist für Enterprise-Kunden verfügbar.
Weiterlesen
Der genaue Egress-Vertrag: Was der Cloud-Modus sendet. Die Modus-Wahl und ihre Garantien: Cloud oder Private. Lokale Aufbewahrung im Detail: Speicher, Aufbewahrung und Aufräumen. Ein zweiter Bewerter im eigenen Netz: Eigenes On-Prem-Modell einbinden.
Schutz, der sich nicht zur Überwachung umwidmen lässt.
Keine Aktivitäts-Zeitstempel, redigierter Egress und ein lokales Ledger als Beleg. Kostenlos für Linux, macOS und Windows.
Sign me up