Sicherheit und Compliance
Was der Outpost preisgibt, was auf Deiner Maschine bleibt, und was wir können
Der Outpost läuft in Deinem Netz und indexiert Dateien, die Deine Maschine nie verlassen. Was meinGPT für eine Antwort zu sehen bekommt, entscheidest Du — und genau diese Einstellung erklärt diese Seite.
Achtung
On-premise heißt nicht „nichts verlässt das Haus". Es heißt: nur das, was Du freigibst. Eine Antwort ohne Textstelle wäre keine Antwort — also reist bei jeder Anfrage mindestens die gefundene Passage zu meinGPT. Wie viel mehr, legst Du fest.
Die Freigabestufe — die eine Einstellung, die zählt
Jeder Datenpool hat eine Freigabestufe. Sie bestimmt, was den Rechner verlässt, wenn jemand eine Frage stellt.
| Stufe | Was zu meinGPT reist |
|---|---|
| Passagen | Die gefundenen Textstellen und der Dateiname. Antworten werden bruchstückhaft — das Modell sieht nie den Zusammenhang eines Dokuments. |
| Volltext | Der vollständige Text der relevanten Dokumente. Die Voreinstellung. |
| Originaldateien | Die Datei selbst. Nötig, wenn Nutzer die Antwort am Original prüfen oder eine Vorlage weiterverwenden sollen. |
Eine Stufe unter „Passagen" gibt es bewusst nicht: ein Zitat, das niemand einordnen kann, ist wertlos.
Gesetzt wird die Stufe von einer Administratorin in der Weboberfläche — je Pool oder als Vorgabe für den ganzen Outpost. Der Outpost kann diese Vorgabe heute nicht begrenzen; er führt aus, was die Plattform verlangt. Ein lokaler Deckel („von dieser Maschine nie mehr als Volltext") ist geplant und noch nicht gebaut. Das steht hier, weil es der Punkt ist, den ein Sicherheitsaudit zuerst findet.
Die Verbindung
Nur nach außen
Der Outpost baut die Verbindung selbst auf. Keine eingehende Portfreigabe, keine Regel in Deiner Firewall, kein Dienst im offenen Internet.
Eigener Schlüssel je Organisation
Der Tunnel wird mit einem Schlüssel signiert, der nur zu Deiner Organisation gehört — nicht mit einem gemeinsamen Geheimnis.
Technisch ist es eine ausgehende, TLS-verschlüsselte WebSocket-Verbindung zum meinGPT Bridge — kein VPN. Deine Netzwerkadministration muss dafür nichts öffnen, ausgehendes HTTPS genügt. Firmen-Proxys und eigene Wurzelzertifikate werden unterstützt und im Einrichtungsassistenten geprüft.
Was auf der Maschine bleibt
Diese Einstellungen kann die Plattform nicht setzen. Sie existieren nur auf dem Gerät, und das ist Absicht: könnte die Cloud einen Ordner hinzufügen, könnte die Cloud alles auf diesem Rechner lesen.
- Welche Ordner freigegeben sind. Die eigentliche Grenze.
- Welche lokalen Dienste erreichbar sind und mit welchen Zugangsdaten. Das Passwort wird nie an meinGPT übertragen.
- Das Wurzelzertifikat für Deine TLS-Inspektion.
- Wohin Embeddings gehen — die Adresse des Modells, das Deine Dokumente in Vektoren übersetzt.
Was wir können
Der Outpost aktualisiert sich selbst aus einem Speicher, den wir betreiben, mit einem Schlüssel, den wir halten. Daraus folgt eine unbequeme, aber ehrliche Einschränkung: wir könnten eine Version ausliefern, die sich anders verhält als die hier beschriebene. Alles auf dieser Seite ist deshalb heute eine Zusage, kein technischer Beweis.
Wer diesen Rest schließen will, schaltet die automatische Aktualisierung ab und hält eine geprüfte Version fest. Der Preis ist, dass Du Aktualisierungen selbst einspielst — dafür hängt dann nichts mehr an unserer Zurückhaltung.
Zugang entziehen
In beide Richtungen, mit derselben Wirkung:
- In der Weboberfläche („Kopplung lösen"): das Geheimnis wird rotiert, offene Kopplungscodes werden gelöscht. Der richtige Weg, wenn die Maschine gestohlen, ausgemustert oder nicht mehr erreichbar ist.
- Am Gerät („Verbindung trennen"): dasselbe — der Outpost widerruft sich bei meinGPT, bevor er lokal etwas löscht. Ist meinGPT gerade nicht erreichbar, sagt die App das, statt Erfolg zu melden.
Beides wird protokolliert und ist im Audit-Log Deiner Organisation nachlesbar.
Weiterführend
Sicherheitsübersicht
Bug Bounty, Incident Response und Sicherheitsbenachrichtigungen
Infrastruktursicherheit
Cloud-native Zero-Trust-Architektur, Monitoring und Incident Response
Softwaresicherheit
Sichere Entwicklung, Code Reviews und Sicherheitstests
DSGVO-Compliance
Technische und organisatorische Maßnahmen (TOMs)
Hinweis
Outpost-spezifischer Datenschutz: Weitere Details zur Architektur und zum Umgang mit Deinen Daten findest Du in der Outpost-Datenschutzdokumentation.