Sicherheit bei ilion
ilion lässt KI-Agenten auf Ihren Revenue-Daten arbeiten — die Messlatte liegt damit höher als bei einem CRM, das sie nur ablegt. Diese Seite beschreibt die Maßnahmen so, wie sie tatsächlich existieren. Dokumente: Auftragsverarbeitungsvertrag, Liste der Unterauftragsverarbeiter, Datenschutzerklärung.
Mandantentrennung
Die Daten jeder Organisation sind über die Organisations-ID auf Datenbankebene (PostgreSQL Row-Level Security) und zusätzlich in der Anwendungsebene getrennt. Die Trennung wird bei jeder Änderung durch automatisierte Tests in der CI erzwungen, einschließlich organisationsübergreifender Red-Team-Tests.
Verschlüsselung
Der gesamte Verkehr ist bei der Übertragung verschlüsselt (TLS 1.2+). Daten werden von unserem Datenbank- und Speicheranbieter im Ruhezustand verschlüsselt (AES-256). Gespeicherte Zugangsdaten für verbundene Systeme — Postfach-Tokens, CRM- und Telefonieverbindungen, Signaturgeheimnisse für Webhooks — tragen eine zweite, von der Anwendung aufgebrachte AES-256-GCM-Verschlüsselung und sind damit selbst aus einer Datenbankzeile nicht lesbar.
Hosting in der EU
Die primäre Datenspeicherung läuft in der EU (AWS eu-west-1, Irland), und die Anwendungsfunktionen sind auf die EU festgelegt (Dublin). Wo die einzelnen optionalen Integrationen Daten verarbeiten, steht in der Liste der Unterauftragsverarbeiter.
KI mit Mensch in der Schleife
KI-Agenten schlagen vor, Menschen geben frei. Von Agenten vorgeschlagene Änderungen durchlaufen eine Freigabe-Queue, und keine ausgehende Nachricht wird ohne ausdrückliche menschliche Handlung versendet. Den Modellanbietern ist vertraglich untersagt, mit Ihren Daten zu trainieren.
Aufbewahrung und Datenminimierung
Betriebsprotokolle werden planmäßig automatisch minimiert: Ein- und Ausgaben von KI-Läufen werden nach 90 Tagen von personenbezogenen Daten bereinigt, Fehlerprotokolle nach 90 Tagen gelöscht, und Prüfprotokolle werden zur Rechenschaft 2 Jahre aufbewahrt. Die Fristen sind für Enterprise-Verträge konfigurierbar.
Prüfprotokolle
Die Änderungshistorie auf Datensatzebene hält fest, wer wann was geändert hat — Menschen, Agenten und API gleichermaßen. Administrativer Zugriff des Anbieters auf eine Kundenorganisation erfordert eine angegebene Begründung und wird selbst protokolliert.
Zugriffssteuerung
Rollenbasierter Zugriff innerhalb jeder Organisation (Inhaber / Mitglied, mit einem optionalen Modus für kleine Teams, der die Konfiguration erweitert, ohne die Governance zu erweitern) schützt organisationsweite Einstellungen, Geheimnisse und die Mitgliederverwaltung. Passwörter erfordern mindestens 12 Zeichen, die Zwei-Faktor-Authentifizierung lässt sich workspaceweit verpflichtend machen, und die Anmeldung kann auf Firmen-E-Mail-Domains beschränkt werden.
Kein Lock-in
Administratorinnen und Administratoren können die Kerndatensätze der Organisation jederzeit im Produkt als strukturiertes JSON exportieren, ohne Ticket. Heute deckt dieser Export die wichtigsten Datensatztypen mit einer Zeilenobergrenze je Typ ab; ein unbegrenzter Export über alle Tabellen ist geplant. Ein einfacher Ausstieg gehört zum Vertrauensmodell, deshalb nennen wir lieber seine derzeitigen Grenzen, als so zu tun, als gäbe es keine.
Not-Aus für ausgehende Kommunikation
Ein plattformweiter und ein organisationsbezogener Not-Aus können alle ausgehenden E-Mails, Anrufe und Webhooks sofort stoppen — die Begrenzung der Schadenswirkung hinter jeder Automatisierungsfunktion.
Sichere Entwicklung
Jede Änderung durchläuft vor dem Deploy eine CI-Suite mit rund 1.400 Tests, darunter Stolperdrähte für die Mandantentrennung, Prüfungen der RLS-Abdeckung und Regressionstests der Berechtigungsschranken. API-Keys werden als SHA-256-Hashes gespeichert, Webhooks sind HMAC-signiert. Antworten tragen HSTS-, Frame-, Referrer- und Content-Type-Schutz sowie eine Content Security Policy, und die Authentifizierungs-Endpunkte sind pro Konto und pro Netz ratenbegrenzt.
Identität und Zugriff — ehrlich benannt
Gebaut und verfügbar: TOTP-Zwei-Faktor-Authentifizierung (pro Workspace erzwingbar), SCIM-Verzeichnisbereitstellung für Okta und Microsoft Entra, auf den Workspace beschränkte Anmelde-Domains, Sitzungsgrenzen je Workspace sowie Anmeldung über Google und Microsoft. SAML Single Sign-on ist anwendungsseitig gebaut und durchläuft noch die Verifizierung gegen Identitätsanbieter von Kunden, bevor wir es als fertig bezeichnen — fragen Sie uns, und wir zeigen Ihnen den Stand. Eine ISO-27001-Gap-Analyse ist der Zertifizierungsweg, auf dem wir uns befinden. Wir sagen Ihnen lieber, was existiert, als ein Siegel zu behaupten; fragen Sie uns in jeder Sicherheitsprüfung nach dem aktuellen Stand.
Eine Schwachstelle melden oder unsere Antworten auf Sicherheitsfragebögen anfordern: hello@ilionos.com. Wir bestätigen Meldungen zügig und gehen nicht gegen gutgläubige Forschung vor.