Team und Sicherheit
Wer Ihre KI-Ausgaben überwacht, sitzt an einer sensiblen Stelle. Deshalb ist alles nachvollziehbar, jeder Zugang begrenzbar und jede Speicherung minimal.
Benutzer und Rollen
| Rolle | Darf |
|---|---|
| Inhaber | Alles: Regeln, Budgets, Schlüssel, Benutzer, Paket, Konto löschen. |
| Admin | Wie Inhaber, außer Konto löschen. |
| Betrachter | Lesen: Übersicht, Agenten, Läufe, Befunde, Berichte. Keine Änderungen. |
Einladung unter Konto → Benutzer: ein Link, 72 Stunden gültig, per E-Mail (sobald SMTP eingerichtet ist) oder zum Weitergeben. Deaktivierte Benutzer verlieren sofort jede Sitzung. Das eigene Konto kann sich nicht selbst abschalten, der letzte Inhaber bleibt geschützt.
Zwei-Faktor
Konto → Sicherheit → Zwei-Faktor einrichten: Geheimnis oder otpauth-Link in die Authenticator-App (TOTP, RFC 6238) übernehmen, aktuellen Code bestätigen. Ab dann fragt die Anmeldung den Code ab. Entfernen nur mit Passwort.
SSO über Ihr Firmenverzeichnis
OpenID Connect mit Entra ID, Okta, Authentik, Keycloak und jedem anderen Anbieter mit Discovery-Dokument (Enterprise-Paket).
- Beim Anbieter eine Web-Anwendung anlegen. Rückkehradresse:
https://tokenwacht.de/v1/sso/callback. Scopesopenid email profile. - Im Cockpit unter Konto → SSO: Issuer (z. B.
https://login.microsoftonline.com/<tenant>/v2.0), Client-ID, Client-Geheimnis, Ihre E-Mail-Domains, Rolle neuer Benutzer. - Speichern prüft das Discovery-Dokument sofort. Auf der Anmeldeseite erscheint nach Eingabe der E-Mail „Mit Firmenkonto anmelden“.
Neue Benutzer werden beim ersten Anmelden angelegt; die E-Mail muss vom Anbieter bestätigt sein und zu Ihren Domains gehören.
API-Schlüssel mit Geltungsbereich
Beim Erzeugen wählen Sie Proxy, Ingest und/oder Lesen. Ein Schlüssel, der nur in n8n Verbräuche liest, kann damit keine Anfragen durch den Proxy schicken. Gesperrte Schlüssel wirken innerhalb von 60 Sekunden. Es wird nur der SHA-256-Hash gespeichert; der Klartext ist nur einmal sichtbar.
Prüfprotokoll
Jede schreibende Handlung im Cockpit und jede Systemhandlung (Löschlauf, Abgleich) mit Zeitpunkt, Benutzer, Aktion, Ziel, IP und Details. 24 Monate Aufbewahrung, CSV-Export.
Was gespeichert wird
| Gespeichert | Nie gespeichert |
|---|---|
| Zeitpunkt, Anbieter, Modell, Token-Zähler, Kosten, Latenz, Status, Stop-Grund, Agent, Lauf, Schritt, Endkunde, Funktion, Benutzer-Kennung, 64-Bit-Fingerabdrücke (SimHash) von Prompt und Werkzeugaufruf | Prompt, Antwort, Systemtext, Werkzeugargumente, Dateien, Ihr Anbieterschlüssel |
Fristen: Rohereignisse je Paket (Frei 7, Solo 30, Team 90, Agentur und Enterprise 365 Tage), Befunde 12 Monate, Prüfprotokoll 24 Monate. Der Löschlauf läuft täglich 03:00 UTC.
Datenexport und Kontolöschung
Konto → Datenexport liefert alle Sammlungen als JSON und die Rohereignisse der letzten 90 Tage als CSV (Art. 20 DSGVO). Konto löschen sperrt alle Schlüssel sofort und löscht die Daten nach 30 Tagen endgültig.
Verträge
Auftragsverarbeitungsvertrag zur Annahme im Cockpit, Datenschutzerklärung, Verarbeitungsverzeichnis und Löschkonzept auf Anfrage. Betrieb in Deutschland, Betreiber X-Sitter GmbH, Stuttgart.