Betriebsarten

Privacy by Design: die Architektur

PoisonZero erfasst so wenig wie technisch möglich, und was es erfasst, ist lokal überprüfbar. Diese Seite ordnet jeder Privacy-Eigenschaft ihren Mechanismus zu, mit der Vertiefung je Thema verlinkt.

Lesezeit ~6 Min · Betriebsarten

Überblick

Jede Eigenschaft, ihr Mechanismus und wo sie spezifiziert ist:

EigenschaftMechanismusDetails
Keine Aktivitäts-ZeitstempelLiveness ist ein relativer Countdown; kein absoluter Zuletzt-gesehen-Zeitpunkt wird gespeichertDiese Seite
Minimaler EgressPfad plus redigierter Diff aus nur hinzugefügten Zeilen; jede Anfrage im lokalen Egress-LedgerWas der Cloud-Modus sendet
Analyse auf dem GerätDas Modell läuft in beiden Modi lokal; ein Private-Gerät kontaktiert das Netzwerk höchstens alle 30 TageCloud oder Private
Begrenzter SpeicherQuarantäne-Aufbewahrung 30 Tage, Audit-Grenze 50 MiB, täglicher AufräumlaufSpeicher, Aufbewahrung und Aufräumen
Eigener zweiter BewerterEin Endpunkt mit gepinntem TLS, den Sie hosten; Inhalte bleiben in Ihrem NetzEigenes On-Prem-Modell einbinden
Keine ZweitverwendungKein Aktivitätsprofiling, kein Datenverkauf, kein Ad-TechDiese Seite

Keine Aktivitäts-Zeitstempel

Die Geräte-Liveness ist ein relativer Countdown, kein Zeitstempel:

  • Countdown: ein geplanter Lauf zählt den Zähler herunter; ein Geräte-Heartbeat setzt ihn zurück.
  • Keine absolute Zeit: es wird kein Zuletzt-gesehen-Zeitstempel gespeichert; das Dashboard kann nicht rekonstruieren, wann eine Person an der Maschine war, und Arbeitszeiten lassen sich nicht ableiten.
  • Selbstauskunft: ein Gerät meldet Status und Engine-Gesundheit mit einem groben Liveness-Marker, nie Aktivitätszeiten.
Datensparsamkeit nach DSGVO Art. 5 Abs. 1 lit. c; relevant für die Mitbestimmung nach BetrVG §87 Abs. 1 Nr. 6.

Datenminimierung an der Egress-Grenze

Im Cloud-Modus ist die Endpunktmenge fest; Inhalt überquert sie nur als redigierter Diff aus nur hinzugefügten Zeilen:

EndpunktNutzlast
/evaluatePfad und redigierter Unified-Diff aus nur hinzugefügten Zeilen (keine Volltexte)
/reportQuarantineFall-ID, Pfad, Grund, Scores und der redigierte Diff (größenbegrenzt)
/reportAuditZeitstempel, Aktion, Pfad, Grund, Scores
/getConfignur Auth-Token
  • Lokal redigiert: Geheimnisse und strukturierte PII werden durch Platzhalter ersetzt und Home-Pfade maskiert, bevor ein Byte gesendet wird.
  • Entfernte Zeilen: nur ihre Anzahl verlässt das Gerät, nie der entfernte Text.
  • Egress-Ledger: jede ausgehende Anfrage wird lokal mit timestamp, endpoint, bytes, Nutzlast-sha256 und HTTP-status verzeichnet und lässt sich gegen Firewall-Logs abgleichen.
Der Vertrag Feld für Feld, die Redigierungsklassen und das Ledger-Format: Was der Cloud-Modus sendet.

Das lokale Modell und der Private-Modus

Das Analysemodell läuft in beiden Modi auf dem Gerät; der Modus, gespeichert in einer lokalen devicemode-Datei, entscheidet nur, was die Maschine verlässt:

  • 30-Tage-Kontakt: ein Private-Daemon kontaktiert das Netzwerk höchstens einmal alle 30 Tage, an eine dokumentierte Update-URL; Update-Prüfung und Lizenz-Check-in teilen sich diese eine Anfrage.
  • Keine Vorfallmeldung: ein Private-Gerät sendet nichts auf Verdacht; aggregierte Analytics sind Opt-in und nur Zahlen.
  • Air-Gap: eine vollständig offline-fähige Installation und ein Stand-down-Kill-Switch sind verfügbar.
Die Modus-Wahl und ihre Garantien: Cloud oder Private. Ein zweiter Bewerter im eigenen Netz: Eigenes On-Prem-Modell einbinden.

Enterprise-Isolation und Datenregion

Die Datenregion ist eine Deployment-Eigenschaft; Enterprise bietet individuelle Cloud-Souveränität und -Residenz:

DeploymentIsolationRegion
Dedizierte Enterprise-InstanzEigene Konsole unter eigenem Hostnamen, eigene Mandanten-Datenbank, nichts mit anderen Kunden geteiltIhre gewählte Region: Deutschland, EU, USA oder Asien; die Mandanten-Datenbank folgt dieser Wahl
Shared-Tier (Standard)Geteiltes SetupIn Deutschland gehostet, europe-west3 (Frankfurt)

Verschlüsselung

  • In Transit: TLS auf dem gesamten Verkehr.
  • Im Ruhezustand in der Cloud: AES-256 auf Google Cloud.
  • Im Ruhezustand auf dem Gerät: das Erkennungsmodell wird authentifiziert-verschlüsselt und manipulationsevident gehalten; jede Veränderung schlägt fail-closed fehl.

Aufbewahrung, Löschung und der AVV

DatenGrenzeDurchsetzung
Quarantäne-BlobsAufbewahrungsfenster, Standard 30 Tage (Bereich 1 bis 3650)Der tägliche Aufräumlauf lässt sie verfallen und löscht sie
Audit-Log (Gerät)Größengrenze, Standard 50 MiB (Bereich 1 bis 1024)Rotiert an der Grenze zu einem Backup
Audit-Daten (Cloud)AufbewahrungsgrenzenAuf Anfrage löschbar

Ein Auftragsverarbeitungsvertrag (AVV/DPA) ist für Enterprise-Kunden verfügbar.

Die Speicher, der tägliche Aufräumlauf und die Einstellung je Gerät: Speicher, Aufbewahrung und Aufräumen.

Weiterlesen

Der genaue Egress-Vertrag: Was der Cloud-Modus sendet. Die Modus-Wahl und ihre Garantien: Cloud oder Private. Lokale Aufbewahrung im Detail: Speicher, Aufbewahrung und Aufräumen. Ein zweiter Bewerter im eigenen Netz: Eigenes On-Prem-Modell einbinden.

War das hilfreich?

Schutz, der sich nicht zur Überwachung umwidmen lässt.

Keine Aktivitäts-Zeitstempel, redigierter Egress und ein lokales Ledger als Beleg. Kostenlos für Linux, macOS und Windows.

Sign me up