Verschlüsselte Übertragung
Der öffentliche Dienst von Phaseo wird über HTTPS bereitgestellt. Anfragen werden über verschlüsselte HTTPS-Verbindungen an Modellanbieter weitergeleitet.
Aktuelle Produktschutzmaßnahmen, Datenpraktiken und Prüfstatus. Die Angaben auf dieser Seite beschränken sich auf das, was Phaseo heute belegen kann.
Nutzen Sie das ausführliche Material für Sicherheitsprüfungen, Anbieterbewertungen oder DPA-Gespräche.
Architektur, Datenflüsse, aktuelle Schutzmaßnahmen, Einschränkungen und Verantwortlichkeiten der Kunden.
Selbstauskunft
Kerninfrastruktur, bedingt eingesetzte Auftragsverarbeiter und vom Kunden bestimmte Dritte.
Öffentliche Übersicht
Unverbindlicher Erstentwurf zur Prüfung der Auftragsverarbeitung im Vereinigten Königreich und in der EU.
Rechtliche Prüfung erforderlich
Produkt- und Betriebsschutzmaßnahmen, die durch aktuellen Code und aktuelle Dokumentation belegt sind.
Der öffentliche Dienst von Phaseo wird über HTTPS bereitgestellt. Anfragen werden über verschlüsselte HTTPS-Verbindungen an Modellanbieter weitergeleitet.
Vom Kunden bereitgestellte Anbieterzugänge werden vor der Speicherung mit AES-256-GCM verschlüsselt. API-, Verwaltungs- und OAuth-Geheimnisse werden vor der Speicherung einseitig abgeleitet.
Arbeitsbereichsrollen und eingeschränkte API- oder OAuth-Berechtigungen begrenzen den Zugriff. OAuth-Verbindungen zeigen die angeforderten Berechtigungen vor der Zustimmung und können widerrufen werden.
SAML-Einzelanmeldung und SCIM-Bereitstellung von Nutzern und Gruppen sind an Arbeitsbereichsrechte und Funktionsfreigaben gebunden und stehen nicht allen Konten zur Verfügung.
Meldungen können über GitHub Security Advisories oder [email protected] eingereicht werden. Phaseo strebt eine Eingangsbestätigung innerhalb von drei Arbeitstagen an.
Wie Gateway-Inhalte standardmäßig verarbeitet werden, wann Ausnahmen gelten und was vom Anbieter abhängt.
Rohe Prompts und vollständige Ausgaben werden aus Phaseos primärer Anfragedatenbank und Analysen ausgeschlossen. Geeignete nicht gestreamte Ausgaben können standardmäßig fünf Minuten oder mit konfigurierter Cache-Richtlinie bis zu 24 Stunden in Upstash zwischengespeichert werden.
Eine funktionsbeschränkte Einstellung kann Anfragen, Antworten und optionale Anbieter-Payloads 90, 180 oder 365 Tage in privatem Cloudflare R2 speichern. Sie ist standardmäßig deaktiviert.
Die Teilnahme ist freiwillig. Geeignete Prompts und Vervollständigungen können bereinigt und höchstens 30 Tage gespeichert werden. Ein Widerruf stoppt neue Erfassungen und reiht frühere zur Löschung ein.
Phaseo kann keine vollständige Datenlöschung bei allen Modellanbietern zusichern. Die weitere Verarbeitung richtet sich nach Anbieter und verwendeter Route; prüfe dessen Richtlinie, bevor du sensible Daten sendest.
Anbieter- und Regionskontrollen können geeignete Routen einschränken. Phaseo garantiert derzeit jedoch nicht für jede Anfrage eine durchgängige Datenresidenz.
Kategorien, die in der aktuellen Datenschutzrichtlinie von Phaseo offengelegt werden.
| Anbieter | Zweck | Betroffene Daten |
|---|---|---|
| Cloudflare und Vercel | Dienst hosten, schützen und bereitstellen | Dienstverkehr, Anfrageninhalte während der Übertragung und für Phaseo erforderliche Betriebsmetadaten |
| Supabase | Datenbank- und Kontoinfrastruktur | Konto-, Arbeitsbereichs-, Konfigurations- und Anfragemetadaten |
| Upstash | Kurzfristiges Zwischenspeichern von Antworten | Zwischengespeicherte Modellausgaben, arbeitsbereichsbezogene Cache-Schlüssel und Antwortmetadaten |
| Stripe | Zahlungen und Abrechnung | Abrechnungsidentität und Transaktionsdaten; Phaseo speichert keine vollständigen Kartendaten |
| Analyse- und Funktionsanbieter | Produktanalyse, Funktionsbereitstellung und Fehlerdiagnose | Seiten-, Geräte-, Identitäts- und Nutzungsdaten; rohe Gateway-Prompts und -Ausgaben sind ausgeschlossen |
| E-Mail- und Supportanbieter | Dienstkommunikation und Kundensupport | Kontaktdaten, Nachrichten- oder Ticketinhalte und zugehöriger Kontokontext |
| Modellanbieter | Die weitergeleitete Inferenzanfrage verarbeiten | Eingaben, Ausgaben und erforderliche Anfragemetadaten; die Bedingungen und Aufbewahrungsregeln des Anbieters gelten |
| Verbundene Assistentenanbieter | Autorisierte OAuth-Toolergebnisse zurückgeben | Nur das schreibgeschützte Ergebnis und die im Zustimmungsablauf genehmigten Berechtigungen |
Die datierte Übersicht der Unterauftragsverarbeiter nennt Anbieter, Bedingungen, offene Fragen zu Verarbeitungsorten und die gesonderte Behandlung kundenseitig ausgewählter KI-Anbieter.
Aktueller Zustand und Vorfälle werden unter status.phaseo.app veröffentlicht. Phaseo sagt keine vertragliche öffentliche Verfügbarkeits-SLA zu.
Der Betriebscode enthält Wege zur Vorfallmeldung und Kontaktaufnahme. Interne Handbücher sind nicht öffentlich und der Prozess wurde nicht unabhängig getestet.
Phaseo besitzt derzeit keine unabhängige Sicherheitszertifizierung. Der öffentliche DPA ist ein unverbindlicher Erstentwurf und das Sicherheits-Whitepaper beruht auf einer Selbstauskunft. Ein formelles Prüfprogramm kann erwogen werden, wenn Kundenbedarf und Budget dies rechtfertigen; ein Rahmenwerk oder Termin ist nicht zugesagt.
Melde Sicherheitsprobleme vertraulich. Greife nicht auf die Daten anderer Personen zu, führe keine DoS-Tests durch und veröffentliche keine Schwachstelle, bevor eine Korrektur verfügbar ist.