Security by Design · Defense in Depth · Least Privilege

Sicherheitsarchitektur & Technische Governance

Authentic Content Pilot (ACP) wurde nach strengsten Schweizer Qualitäts- und Sicherheitsstandards entwickelt. Dieses Dokument legt unsere Schutzarchitektur, Datenflüsse und Berechtigungsmodelle für IT-Leiter, Entwickler und Sicherheitsbeauftragte transparent offen.

Version 1.0 · Stand: September 2026 · magnet-Xs GmbH, Zofingen (Schweiz)

1. Das 4-Ebenen-Sicherheitsmodell (Defense in Depth)

ACP schützt Daten, Tokens und Schnittstellen durch vier voneinander unabhängige Barrieren. Fällt eine Schicht hypothetisch aus, greifen die nachgelagerten Schutzmechanismen vollständig autonom.

Architektur-Diagramm 1: Mehrschichtiger Schutzschild (Defense in Depth)
1
Edge & Netzwerkschutz Cloudflare Global Edge WAF · DDoS Mitigation · TLS 1.3 · Strict Security Headers (HSTS, DENY, nosniff)
↓
2
Applikation & Code-Governance 100% proprietäre Schweizer Codebasis · Keine offenen REST-Tabellen · Gekapselte RPCs · HMAC-SHA256
↓
3
Datenbank & Mandantentrennung PostgreSQL Kernel FORCE RLS · Token-Validierung pro Abfrage · AES-256 Encryption at Rest
↓
4
Infrastruktur & Server-Härtung ISO-27001 zertifizierte Schweizer & EU-Rechenzentren · Key-Only Ed25519 SSH · Zero Open Utility Ports

2. Social Media Sandboxing & Zero-Takeover-Garantie

Eine der häufigsten Fragen von IT-Verantwortlichen lautet: «Was passiert mit unseren Firmen-Accounts (LinkedIn, Instagram, Facebook), wenn diese mit ACP verbunden werden?»

Zero-Password-Policy: ACP sieht, speichert oder verarbeitet zu keinem Zeitpunkt Passwörter oder persönliche Login-Daten Ihrer Plattform-Konten. Die Authentifizierung erfolgt zu 100 % auf den offiziellen Login-Servern von LinkedIn und Meta.
Architektur-Diagramm 2: Der passwortfreie OAuth 2.0 Handshake
Schritt 1
Kunde im Cockpit

Klickt auf «Kanal verbinden»

→
Schritt 2 (Extern)
Meta / LinkedIn Server

Login & Passwort-Eingabe erfolgt nur bei Meta/LinkedIn

→
Schritt 3
Minimaler Scope

Write-Only Token (nur Beiträge veröffentlichen)

→
Schritt 4
Verschlüsseltes Token

In ACP Datenbank mandantenisoliert gespeichert

Berechtigungs-Matrix: Was ACP kann vs. was technisch ausgeschlossen ist

Aktion auf Ihrem Firmen-Account Möglich? Technischer Grund / Schutzbarriere
Freigegebene Beiträge & Reels veröffentlichen ✅ JA Einziger angeforderter OAuth-Scope (w_member_social, instagram_content_publish).
Passwörter oder Anmeldedaten einsehen 🚫 NIEMALS Authentifizierung läuft auf den Servern der Plattform. ACP erhält nur ein Token, niemals Zugangsdaten.
Private Nachrichten (DMs) / Postfächer lesen 🚫 NIEMALS Keine Lese-Berechtigungen angefordert. Meta/LinkedIn blockieren Leseversuche hart auf API-Ebene.
Kontoeinstellungen, E-Mails oder Admins ändern 🚫 NIEMALS Keine administrativen Berechtigungen. Ein Account-Takeover ist über Publishing-Tokens technisch unmöglich.
Zahlungsdaten oder Werbebudgets belasten 🚫 NIEMALS Keinerlei Schnittstelle zu Meta Ads oder hinterlegten Kreditkarten.
Zugriff mit 1 Klick sofort widerrufen ✅ JEDERZEIT Zweistufiger Kill-Switch: Trennen im ACP-Cockpit oder direkt in den Sicherheitseinstellungen von Instagram/LinkedIn.

3. KI-Datenschutz & No-Training-Garantie

Als KI-gestützte Plattform verarbeitet ACP Texte, Sprachnotizen, Fotos und Videos. Für den Schutz sensibler Betriebsdaten gelten strenge vertragliche und technische Garantien:

🔒

Vertragliche No-Training-Garantie

ACP nutzt ausschliesslich offizielle Business- und Enterprise-API-Schnittstellen (u. a. Anthropic Claude, Google Gemini). Sämtliche übermittelte Daten sind vertraglich vom Modelltraining der KI-Anbieter ausgeschlossen. Ihre Kundenfotos, Videos oder Betriebsinterna fliessen niemals in öffentliche Modelle.

⚡

Flüchtige In-Memory-Verarbeitung

Sprachnotizen und Rohdaten werden zur Transkription und Texterstellung verarbeitet und nach der Generierung flüchtig verworfen. Es verbleiben keine unverschlüsselten temporären Daten auf externen Drittsystemen.

Architektur-Diagramm 3: Der geschützte KI-Datenfluss (Zero Data Retention)
Input
Kunden-Fotos, Videos & Audio

Mitarbeiter nimmt Medien mobil im Betrieb auf

→
Backend
Schweizer / EU Cloud

Verschlüsselt & Mandanten-isoliert

→
KI-API (No-Training)
Enterprise LLM API

Zero Data Retention · Kein Training

→
Human-in-the-Loop
Kunden-Cockpit

Post-Review & finale Freigabe

4. Datenbank & Mandantentrennung via PostgreSQL Kernel (RLS)

ACP erzwingt eine mathematische und kryptografische Mandantentrennung direkt im PostgreSQL-Datenbank-Kernel.

Architektur-Diagramm 4: Mandantentrennung über forciertes Row Level Security
👤 Kunde A (Token A)
👤 Kunde B (Token B)
PostgreSQL Kernel: FORCE ROW LEVEL SECURITY

Jede einzelne Datenbankzeile wird kryptografisch gegen die im Token validierte client_id geprüft.

📁 Isolierte Daten Kunde A
📁 Isolierte Daten Kunde B
🚫 Cross-Tenant Zugriff = 0 Zeilen (Blocked)
  • Keine offenen REST-Tabellen: Öffentliche Direktzugriffe auf Tabellen sind für Frontend-Clients vollständig gesperrt.
  • Security Definer Stored Procedures: Transaktionen laufen über gekapselte Datenbank-Funktionen mit isoliertem Ausführungspfad (SET search_path = public).
  • Encryption at Rest: Alle ruhenden Datensätze und Medien-Buckets werden mit AES-256 verschlüsselt.

5. Server-Härtung & ISO-27001 Rechenzentren

Unsere Server-Infrastrukturen befinden sich in ISO-27001 zertifizierten Schweizer und europäischen Rechenzentren:

Standorte & Zertifizierungen

  • Schweiz (Region Zürich / europe-west6): Hosting für Echtzeit-Kommunikation und Datenbankdienste.
  • Europäische Union (Irland / EU): ISO/IEC 27001 zertifizierte Cloud- & Datenbankinfrastruktur (Supabase EU).
  • 100% DSGVO & revDSG konform: Keine unzulässigen Drittlandtransfers.

Host-Härtung & Zugangsschutz

  • Key-Only SSH (Ed25519): Root-Login und Passwort-Authentifizierung sind systemweit deaktiviert.
  • Zero Open Utility Ports: Firewalls blockieren alle internen Entwicklungs- und Hilfsports von aussen.
  • Identity-Aware Proxy: Produktions-Instanzen sind über Zero-Trust-Tunneling isoliert.

6. Sicherheits-Audits & OWASP Threat Modeling

ACP unterliegt einem kontinuierlichen internen Härtungs- und Prüfprozess:

120+ geprüfte Angriffsvektoren: Das Gesamtsystem wurde im Rahmen systematischer Threat-Modeling-Zyklen gegen Angriffsvektoren wie JWT-Manipulation, PostgREST Schema Traversal, Token-Entropie, SSRF, Cross-Tenant Exfiltration und Timing Attacks auditiert und gehärtet.

Vor jedem Code-Release durchläuft jede Änderung einen 5-stufigen Prüf-Loop (Caller-Analyse, Schema-Verifikation, RLS-Isolationstests, Liveness- und Syntax-Checks).

7. FAQ für Informatiker, CTOs & IT-Leiter

Kennen Sie den Code, der unsere Social-Media-Accounts anbindet?

Ja, zu 100 %. ACP nutzt keine undurchsichtigen No-Code-Plugins oder Drittanbieter-Blackboxes. Die Schnittstelle kommuniziert direkt über die offiziellen REST-APIs von Meta (Graph API) und LinkedIn. Die gesamte Codebasis ist proprietär in der Schweiz entwickelt, versioniert und auditiert.

Was passiert bei einem hypothetischen Server-Einbruch mit unseren Social-Media-Konten?

Selbst im Worst-Case-Szenario besitzt das dort gespeicherte Token ausschliesslich das Recht, einen Beitrag im Namen des Kunden abzusetzen. Ein Angreifer kann weder Passwörter auslesen, noch private Nachrichten einsehen, noch Kontoeinstellungen ändern. Zudem können Sie das Token sekundenschnell direkt in Ihren Instagram/LinkedIn-Sicherheitseinstellungen invalidieren.

Können mobile Mitarbeiter fremde Kundendaten einsehen?

Nein. Das mobile Erfassungstool arbeitet nach dem Principle of Least Privilege (PoLP): Mitarbeiter erhalten ausschliesslich ein Write-Only-Token zur Einreichung von Kundenfotos, Videos und Sprachnotizen. Das Kunden-Cockpit zur Beitragsverwaltung ist durch separate Administrations-Tokens und Rollenmodelle geschützt.

Stellen Sie einen Auftragsverarbeitungsvertrag (AVV) bereit?

Ja. Sie finden unseren standardisierten Auftragsverarbeitungsvertrag gemäss Art. 9 revDSG und Art. 28 DSGVO direkt unter acp-authentic-content-pilot.com/avv sowie die lückenlose Liste aller Unterauftragnehmer unter acp-authentic-content-pilot.com/sub-prozessoren.

Haben Sie spezifische technische Fragen?

Unser Engineering-Team steht für technische Architektur-Reviews und individuelle Compliance-Fragen gerne zur Verfügung.

Technischen Kontakt anfordern