Sicherheit & Architektur

Sicherheit ist bei VLYX Grundanforderung – nicht Beiwerk

VLYX lebt die Sicherheits- und Datensouveränitätsversprechen selbst vor: kontrollierte Datenhaltung, rollenbasierte Zugriffe, nachvollziehbare Prozesse und ein Betrieb in getrennten Containern auf einer Linux-Cloud-VM in einem Rechenzentrum in Deutschland.

Architektur & Resilienz Wie VLYX betrieben wird – Technik im Detail

Verständlich erklärt

Was das für Ihr Unternehmen bedeutet

Datensouveränität

Ihre Daten werden in einem Rechenzentrum in Deutschland verarbeitet – in einer Umgebung, die klar Ihnen zugeordnet ist, nicht auf undurchsichtigen Fremdplattformen.

Rollenbasierte Zugriffe

Jede Person sieht nur, was sie sehen darf. Rechte werden pro Rolle und Bereich vergeben.

Nachvollziehbare Prozesse

Wer hat wann was getan? Änderungen und Anmeldungen werden protokolliert – beim Dateiaustausch auch jeder Abruf.

Schutz vor Datenabfluss

Kontrollierter Dateiaustausch statt unkontrollierter Schattenlösungen und offener Cloud-Links.

Sichere Zusammenarbeit

Gemeinsames Arbeiten an Vorgängen und Dokumenten – innerhalb klarer Berechtigungen.

Kontrollierte KI-Nutzung

Struktur und Berechtigungen zuerst – damit KI nur auf freigegebene, geordnete Daten zugreift.

Technische Ebene

Für IT, Datenschutz und Sicherheit

Die folgenden Maßnahmen sind in den VLYX-Produkten technisch umgesetzt. Der genaue Umfang kann je Modul variieren; im Sicherheitsgespräch gehen wir ins Detail.

Sicherheitsgespräch vereinbaren
Sicherheit, Protokollierung und Berechtigungen wirken quer über alle Schichten.

Authentifizierung

  • Zentrale Anmeldung über den Navigator
  • Gesperrtes Konto oder entzogener Zugang greift beim nächsten Aufruf in jedem angebundenen Modul
  • Zwei-Faktor-Authentifizierung (TOTP / E-Mail-OTP)
  • Passwort-Hashing (bcrypt bzw. Argon2id), Brute-Force-Schutz
  • Optional über einen Identity-Provider (OIDC)

Rollen & Rechte

  • Rollenbasierte Zugriffssteuerung
  • Globale und bereichsbezogene Rollen
  • Maskierung sensibler Felder je Rolle
  • Prinzip der minimalen Rechte

Datenzugriff & Code

  • Prepared Statements für Datenbankzugriffe
  • Eingabevalidierung & Ausgabe-Escaping
  • Schutz vor XSS und CSRF
  • Content Security Policy

Sitzungen & Transport

  • Transportverschlüsselung (HTTPS/TLS)
  • Gehärtete Sitzungen (HttpOnly, SameSite)
  • Regelmäßige Session-Regenerierung
  • Sichere Cookie-Einstellungen

Dateien & Uploads

  • Typ-/MIME-Prüfung und Whitelist
  • Zufällige Dateinamen, Speicher außerhalb des Web-Verzeichnisses
  • Geschützte, authentifizierte Auslieferung
  • Prüfsummen für Integrität

Schutz vor Schadsoftware

  • Upload-Prüfung nach Endung, Dateityp und Inhalt
  • Hochgeladene Dateien werden nur als Download ausgeliefert
  • Virenprüfung eingehender Dateien in den Modulen: als Ausbau vorgesehen
  • Der Virenschutz Ihrer Arbeitsplätze bleibt die Prüfinstanz

Protokollierung

  • Zentrales Audit-Log mit Benutzer und Zeitstempel
  • Anmeldeprotokolle; beim Dateiaustausch jeder Abruf je Person
  • Statusänderungen – Übersteuerungen nur mit Begründung
  • Datumsbasierte Versionsfreigabe je Programmstand
  • Grundlage der Rechenschaftspflicht

Datenhaltung & Standort

  • Rechenzentrum in Deutschland
  • Eigene Instanz und Datenbank je Kunde
  • Datenbank ohne öffentlich erreichbaren Port
  • Kontrollierte Datenweitergabe

Backup & Betrieb

  • Regelmäßige Datensicherung, getrennt aufbewahrt
  • Geprüfter Wiederherstellungsprozess
  • Trennung von Test- und Produktivumgebung
  • Reproduzierbare, rücknehmbare Updates

KI-Kontrolle

  • Zugriff nur auf berechtigte, strukturierte Daten
  • Keine unkontrollierte Weitergabe an Dritte
  • Nachvollziehbarer Datenkontext
  • Governance-Werkzeuge (EU AI Act)

Ehrlich statt absolut

Wir versprechen keine „hundertprozentige“ oder „garantiert hackerfeste“ Sicherheit – solche Aussagen sind unseriös. VLYX setzt auf ein hohes, nachvollziehbares Sicherheitsniveau durch bewährte Maßnahmen, kontinuierliche Weiterentwicklung und einen dokumentierten, gepflegten Betrieb. Wie dieser Betrieb konkret aussieht, legen wir auf der Seite Technik & Betrieb offen. Über Ihren individuellen Schutzbedarf sprechen wir gern im Detail.

Häufige Fragen

Zugriff, Nachweis, Souveränität

Innerhalb Ihres Unternehmens ausschließlich die Personen, denen Sie über Rollen und Rechte Zugriff geben; Änderungen und Anmeldungen werden protokolliert. Entziehen Sie jemandem den Zugang, gilt das beim nächsten Aufruf in allen angebundenen VLYX-Modulen. Auf unserer Seite greifen nur benannte Personen mit begründetem Anlass auf die Systeme zu; das ist im Auftragsverarbeitungsvertrag geregelt. Eine Auswertung Ihrer Inhalte für eigene Zwecke findet nicht statt.

Vier Dinge: Ihre Daten liegen in einem Rechenzentrum in Deutschland in einer Umgebung, die klar Ihrem Unternehmen zugeordnet ist. Jeder Zugriff folgt Rollen und Rechten. Änderungen und Anmeldungen werden protokolliert. Und Ihr Datenbestand ist jederzeit vollständig exportierbar – Souveränität bedeutet auch, gehen zu können.

Über das zentrale Audit-Log: Statuswechsel, begründete Übersteuerungen und abgehakte Checklisten werden mit Benutzer, Zeitstempel und Detailangaben festgehalten. Dazu kommen Anmeldeprotokolle, beim Dateiaustausch ein Abrufprotokoll je Person sowie eine datumsbasierte Versionsfreigabe, die dokumentiert, welcher Programmstand wann freigegeben wurde.

Nächster Schritt

Sprechen wir über Ihren Schutzbedarf

Im Sicherheitsgespräch klären wir Architektur, Datenschutz und Betrieb – konkret für Ihr Unternehmen.