Betreiben

Team und Sicherheit

Wer Ihre KI-Ausgaben überwacht, sitzt an einer sensiblen Stelle. Deshalb ist alles nachvollziehbar, jeder Zugang begrenzbar und jede Speicherung minimal.

Benutzer und Rollen

RolleDarf
InhaberAlles: Regeln, Budgets, Schlüssel, Benutzer, Paket, Konto löschen.
AdminWie Inhaber, außer Konto löschen.
BetrachterLesen: Übersicht, Agenten, Läufe, Befunde, Berichte. Keine Änderungen.

Einladung unter Konto → Benutzer: ein Link, 72 Stunden gültig, per E-Mail (sobald SMTP eingerichtet ist) oder zum Weitergeben. Deaktivierte Benutzer verlieren sofort jede Sitzung. Das eigene Konto kann sich nicht selbst abschalten, der letzte Inhaber bleibt geschützt.

Zwei-Faktor

Konto → Sicherheit → Zwei-Faktor einrichten: Geheimnis oder otpauth-Link in die Authenticator-App (TOTP, RFC 6238) übernehmen, aktuellen Code bestätigen. Ab dann fragt die Anmeldung den Code ab. Entfernen nur mit Passwort.

SSO über Ihr Firmenverzeichnis

OpenID Connect mit Entra ID, Okta, Authentik, Keycloak und jedem anderen Anbieter mit Discovery-Dokument (Enterprise-Paket).

  1. Beim Anbieter eine Web-Anwendung anlegen. Rückkehradresse: https://tokenwacht.de/v1/sso/callback. Scopes openid email profile.
  2. Im Cockpit unter Konto → SSO: Issuer (z. B. https://login.microsoftonline.com/<tenant>/v2.0), Client-ID, Client-Geheimnis, Ihre E-Mail-Domains, Rolle neuer Benutzer.
  3. Speichern prüft das Discovery-Dokument sofort. Auf der Anmeldeseite erscheint nach Eingabe der E-Mail „Mit Firmenkonto anmelden“.

Neue Benutzer werden beim ersten Anmelden angelegt; die E-Mail muss vom Anbieter bestätigt sein und zu Ihren Domains gehören.

API-Schlüssel mit Geltungsbereich

Beim Erzeugen wählen Sie Proxy, Ingest und/oder Lesen. Ein Schlüssel, der nur in n8n Verbräuche liest, kann damit keine Anfragen durch den Proxy schicken. Gesperrte Schlüssel wirken innerhalb von 60 Sekunden. Es wird nur der SHA-256-Hash gespeichert; der Klartext ist nur einmal sichtbar.

Prüfprotokoll

Jede schreibende Handlung im Cockpit und jede Systemhandlung (Löschlauf, Abgleich) mit Zeitpunkt, Benutzer, Aktion, Ziel, IP und Details. 24 Monate Aufbewahrung, CSV-Export.

Was gespeichert wird

GespeichertNie gespeichert
Zeitpunkt, Anbieter, Modell, Token-Zähler, Kosten, Latenz, Status, Stop-Grund, Agent, Lauf, Schritt, Endkunde, Funktion, Benutzer-Kennung, 64-Bit-Fingerabdrücke (SimHash) von Prompt und WerkzeugaufrufPrompt, Antwort, Systemtext, Werkzeugargumente, Dateien, Ihr Anbieterschlüssel

Fristen: Rohereignisse je Paket (Frei 7, Solo 30, Team 90, Agentur und Enterprise 365 Tage), Befunde 12 Monate, Prüfprotokoll 24 Monate. Der Löschlauf läuft täglich 03:00 UTC.

Datenexport und Kontolöschung

Konto → Datenexport liefert alle Sammlungen als JSON und die Rohereignisse der letzten 90 Tage als CSV (Art. 20 DSGVO). Konto löschen sperrt alle Schlüssel sofort und löscht die Daten nach 30 Tagen endgültig.

Verträge

Auftragsverarbeitungsvertrag zur Annahme im Cockpit, Datenschutzerklärung, Verarbeitungsverzeichnis und Löschkonzept auf Anfrage. Betrieb in Deutschland, Betreiber X-Sitter GmbH, Stuttgart.