Menü

Sicherheit & Datenschutz

Die Regeln gelten auf dem Server, nicht im Chat. Daten fließen nur zwischen deiner Agentur, den Diensten und deinem KI-Assistenten.

Freigaben auf dem Server

  • Jede Änderung ist zweistufig: erst Vorschlag, dann Ausführung – und nur, wenn der Ist-Wert seit dem Vorschlag unverändert ist.
  • Budgets, Gebotsziele, Preise, Versand, Veröffentlichen und Senden führt nie ein Chat aus. Das macht nur ein Admin per Knopf auf der Verwaltungsseite, nachdem die Karte die Wirkung in einem Satz genannt hat.
  • Tagesgrenzen: Erhöhungen höchstens +50 % je Objekt und Tag, Budgets zusätzlich höchstens +20 in Kontowährung, auf den Cent geprüft.
  • Nie: Löschen, Archivieren, Anlegen von Kampagnen, Abrechnung, Nutzerverwaltung des Dienstes.

Rollen und Anmeldung

  • Rollen je Agentur: Admins (verbinden, freigeben, Benutzer, Einstellungen) und Mitarbeiter (Werkzeuge nutzen, Vorschläge stellen, im Chat bestätigen).
  • Zugänge nur per Einladung (24 Stunden gültig). Passwörter mit mindestens 12 Zeichen; die Zwei-Faktor-Anmeldung ist für Admins Pflicht. Anmeldung über Google, Microsoft Entra ID oder OpenID Connect möglich.
  • Sperren oder Entfernen eines Benutzers beendet sofort alle Sitzungen, Assistenten-Verbindungen und API-Schlüssel.
  • Fehlversuche sind begrenzt (je IP und je Konto); Codes und Tokens werden nach Gebrauch entwertet.

Mandantentrennung bei jedem Aufruf

  • Jede Agentur ist ein Mandant mit eigenem Datenbereich. Der Mandant eines Aufrufs kommt ausschließlich aus dem Token oder der Sitzung – nie aus einer Adresse oder einem Parameter.
  • Jede Sitzung des KI-Assistenten ist an genau einen Mandanten gebunden; jeder Werkzeugaufruf prüft, dass Token und Sitzung zum selben Mandanten gehören. Tokens sind an Benutzer, Mandant und Dienst gebunden; ohne gültiges Token antwortet der Server mit 401.

Zugangsdaten und Protokoll

  • Die meisten Dienste verbindest du über die Anmeldung beim Dienst selbst – dein Passwort sieht velundo nicht. Die ausgestellten Zugangs-Tokens liegen verschlüsselt (AES-256-GCM) mit einem je Mandant abgeleiteten Schlüssel aus dem Hauptschlüssel und werden nie ausgegeben.
  • Trennst du eine Verbindung, werden die Tokens gelöscht; zusätzlich lässt sich der Zugriff beim Dienst widerrufen.
  • Das Protokoll hält fest, wer was wann vorgeschlagen, ausgeführt oder verworfen hat – ohne Inhalte und ohne Geheimnisse. Aufrufe werden nur gezählt, nicht gespeichert.

Hosting in Deutschland

  • Website und App laufen bei mittwald auf Servern in Deutschland, in getrennten Projekten.
  • Daten fließen nur zwischen deiner Agentur, dem jeweiligen Dienst und dem KI-Assistenten, den du selbst verbindest. Kein weiterer Anbieter steht dazwischen.
  • Die Verwaltung läuft ohne JavaScript mit strenger Content-Security-Policy; Cookies sind HttpOnly, Secure und nur für die Sitzung.

Diese Website

  • Keine Cookies, kein Tracking, keine externen Skripte oder Schriften. Schriften werden vom eigenen Server geladen.
  • Was beim Besuch und bei der Nutzung der App verarbeitet wird, steht in der Datenschutzerklärung.

Mehr dazu: So funktioniert velundo Häufige Fragen Datenschutzerklärung