Geschrieben für die Person, die prüft
Was wir mit Ihren Daten tun, mechanisch beschrieben
Jeder Abschnitt unten beschreibt, wie sich das Produkt verhält, nicht wie ernst wir Sicherheit nehmen. Wo ein veröffentlichtes Dokument eine Aussage stützt, verweist die Aussage darauf.
Was diese Seite nicht behauptet. GetMyBot hat keine Sicherheitszertifizierung eines Dritten, veröffentlicht keine Verfügbarkeitszusage und erhebt keinen Anspruch auf regulatorische Konformität. Wenn Ihr Prozess eines davon braucht, sagen Sie uns welches, bevor Sie auf der Plattform aufbauen.
Wer was sehen kann
Die Trennung greift in der Anwendung, und wir sagen es
Jede Anfrage, die einen Bot nennt, löst den Zugriff des Aufrufers auf diesen Bot auf, bevor der Handler läuft. Diese Prüfung liegt in der Anwendungsschicht. Richtlinien für Sicherheit auf Zeilenebene existieren im Datenbankschema, werden zur Laufzeit aber nicht durchgesetzt, und das sollten Sie von uns hören, statt das Gegenteil anzunehmen.
- Zugriff wird pro Anfrage aufgelöst
- Der Bot in der Adresse wird gegen die Konten geprüft, auf die Sie tatsächlich Zugriff haben, und der aufgelöste Zugriff reist mit der Anfrage mit, statt von jedem Handler neu abgeleitet zu werden.
- Fremde erhalten dieselbe Antwort wie eine falsche Kennung
- Gar kein Zugriff antwortet 404, ein Token lässt sich also nicht dazu nutzen zu prüfen, ob ein Bot außerhalb seines Kontos existiert. Zugriff ohne das jeweilige Recht antwortet 403.
- Rechte gelten pro Bot, nicht pro Konto
- Eigentümeraktionen wie Löschen, Übertragen und Token-Wechsel bleiben beim Besitzer des Bots und lassen sich über die Zugriffsliste überhaupt nicht delegieren.
Wie die Schlüssel verwahrt werden
Verschlüsselt, wo gelesen werden muss, gehasht, wo nicht
Bot-Tokens und Zugangsdaten von Integrationen muss der Dienst benutzen, deshalb werden sie verschlüsselt. Passwörter und API-Tokens muss er nie zurücklesen, deshalb werden sie gehasht.
- AES-256-GCM im Ruhezustand
- Bot-Tokens und Zugangsdaten von Integrationen, einschließlich Ihres KI-Provider-Schlüssels, werden mit AES-256-GCM verschlüsselt, bevor sie die Datenbank erreichen.
- TLS bei der Übertragung
- Der gesamte Verkehr zwischen den Apps, der Website und unseren Servern läuft über TLS, wie die veröffentlichte Datenschutzerklärung angibt.
- Passwörter gehasht, zweiter Faktor verfügbar
- Kontopasswörter werden als argon2id-Hashes gespeichert und nie in lesbarer Form. Zwei-Faktor-Authentifizierung mit zeitbasierten Einmalcodes ist für das Konto verfügbar.
Was mit Ihren Prompts geschieht
Der Provider gehört Ihnen, der Text wird nicht behalten
Zu jeder KI-Funktion werden zwei Fragen gestellt: Wer sieht die Anfrage, und was wird danach festgehalten. Beide haben eine kurze Antwort.
- Providerneutrales Routing
- Der Agent ruft einen OpenAI-kompatiblen Endpunkt auf, den Sie konfigurieren, mit Ihrem Schlüssel. Nichts an der Journey-Logik ringsum ist an einen bestimmten Anbieter gebunden.
- Prompt und Antwort werden als Hash gespeichert
- Wird ein Lauf aufgezeichnet, werden Prompt und Antwort auf einen SHA-256-Hash des Inhalts plus dessen Größe reduziert. Der Text selbst wird nicht in die Spur geschrieben, und es gibt keinen separaten Rohspeicher, aus dem er sich zurücklesen ließe.
- Nicht zum Training von Modellen genutzt
- Die Datenschutzerklärung sagt es klar. Die Inhalte, die Ihre Bots mit ihren Abonnenten austauschen, gehören Ihnen, werden nur verarbeitet, um den Dienst für Sie zu betreiben, und werden weder verkauft noch zum Training von Modellen verwendet.
Was Sie hinterher ansehen können
Eine Aufzeichnung, deren Lektüre kein Leck ist
Aufzuzeichnen, was geschah, ist genau so weit nützlich, wie die Aufzeichnung sicher aufzubewahren ist. Deshalb ist die Schwärzung Teil der Aufzeichnung und kein Filter, der erst beim Ansehen greift.
- Der Audit-Verlauf trägt keine Nutzdaten
- Eine Auditzeile nennt die Aktion, das Ziel und das Ergebnis. Ihre Metadaten enthalten Kennungen, Arten und Anzahlen, nie den Inhalt dessen, worauf gehandelt wurde.
- Felder wie Zugangsdaten laufen über eine Positivliste
- Von einem externen Aufruf bleiben Methode, Adresse, Status und Dauer, von einer Aktion ihr Name, ihre Argumentnamen und die Art des Ergebnisses. Ein Feld, von dem die Schwärzung nie gehört hat, wird verworfen statt behalten, damit ein Geheimnis nicht durch einen ungewöhnlichen Namen entweicht.
- Rohinhalte haben nichts zu enthüllen
- Inhalte werden auf dem Weg hinein geschwärzt, es gibt also keine ungeschwärzte Kopie, die sich später aufsperren ließe. Die Enthüllungs-Schnittstelle begrenzt und protokolliert den Zugriff auf Felder, die ohnehin sicher waren, und bleibt geschlossen, sofern die Aufbewahrungsklasse es nicht erlaubt.
Wie lange es bleibt, und wie es geht
Ihre Daten herauszubekommen ist eine Funktion, kein Ticket
Die Aufbewahrung wird pro Klasse gesetzt, statt einfach zu wachsen, und hinter jeder Stufe des Löschens steht eine Schnittstelle oder eine veröffentlichte Zusage.
- Laufaufzeichnungen verfallen nach Plan
- Der Inhalt eines aufgezeichneten Laufs ist die empfindlichere und kurzlebigere Hälfte, standardmäßig 7 Tage, gegenüber 30, 90 oder 365 Tagen Lauf-Metadaten je nach Klasse. Inhalte überleben Metadaten nie.
- Einen einzelnen Kunden exportieren oder löschen
- Die Daten eines einzelnen Abonnenten lassen sich über die API exportieren oder löschen, und wie lange jede Kategorie von Kundendaten bleibt, ist eine Einstellung statt einer festen Zahl.
- Kontolöschung, abzüglich dessen, was das Gesetz behält
- Sie können eine Kopie Ihrer Daten, eine Berichtigung oder deren Löschung verlangen, und die veröffentlichte Richtlinie verpflichtet uns zu einer Antwort binnen 30 Tagen. Zahlungsbelege bleiben dort erhalten, wo das Rechnungswesen es verlangt.
Weniger als alles herausgeben
Ein Token, ein Konto, ein Satz Rechte, eine Frist
Programmatischer Zugriff ist kein Alles oder Nichts. Die Einheit ist der Berechtigungsbereich, und ein Token verengt, was eine Person ohnehin darf, statt es zu erweitern.
- Lesen und Schreiben sind getrennte Bereiche
- Ein Berechtigungsbereich besteht aus einer Ressource und einer Aktion, deshalb kann eine Auswertungs-Integration Leserechte bekommen, ohne je schreiben zu können. Ein fehlender Bereich antwortet 403.
- Ein Token, ein Konto
- Ein Token wirkt in genau einem Konto. Ein Bot in jedem anderen Konto antwortet 404, dieselbe Antwort wie für Fremde, ein Token lässt sich also nicht zum Abtasten von Kennungen außerhalb seines Bereichs nutzen.
- Einmal gezeigt, gehasht gespeichert
- Der Tokenwert wird nur bei der Erstellung angezeigt. Der Server behält einen Hash davon, ein verlorenes Token wird also neu ausgegeben statt wiederhergestellt, und eine Frist lässt sich bei der Erstellung setzen.
Wer es sonst noch berührt
Die Liste ist kurz, und sie ist veröffentlicht
Hier steht nur, was die Datenschutzerklärung nennt. Wo wir auf kein Dokument zeigen können, sagt dieser Abschnitt lieber nichts als etwas Beruhigendes.
- Der Dienst läuft in der Europäischen Union
- Die Datenschutzerklärung gibt an, dass der Dienst und seine Datenbank bei einem Hosting-Anbieter in der Europäischen Union laufen. Eine zweite Region gibt es heute nicht, und es wird auch keine behauptet.
- Die benannten Auftragsverarbeiter
- Google für Analytik, Absturzberichte und Push-Zustellung. Telegram, Meta und VK für die Kanäle, die Sie verbinden. Die Zahlungsanbieter, die kostenpflichtige Tarife abwickeln. Die Website-Analytik läuft über Matomo und Yandex Metrica.
Wenn Ihre Prüfung eine Antwort braucht, die hier fehlt
Schicken Sie die Frage. Eine konkrete Antwort oder ein klares Nein nützt uns beiden mehr als eine Seite, die mehr andeutet, als sie belegen kann.
Eine Sicherheitsfrage stellen