Arbeitsbereichzugriff, Datenschutz und Aufbewahrung
SIHub bietet technische Grundlagen für einen kontrollierten Betrieb. Daraus folgt keine pauschale DSGVO-/AI-Act-Konformität, garantierte EU-Verarbeitung oder zertifizierte Sicherheit. Hosting, Anbieterwahl, Rechtsgrundlagen und tatsächliche Organisationsprozesse liegen beim Betreiber.
Konten und Rollen
Neue Konten benötigen ein Passwort aus 12 bis 256 Zeichen. Passwörter werden mit Werkzeug gehasht. Owner verwaltet seinen Bereich, Admin kann dessen Einstellungen und Teamverwaltung bearbeiten, Editor bearbeitet Inhalte und Gespräche, Viewer liest. Ownerkonten und das eigene Konto können nicht über normale Teamaktionen deaktiviert werden. API-Schlüssel erhalten begrenzte Scopes und keine administrativen Rechte.
Ein Benutzerkonto gehört derzeit genau einem Arbeitsbereich. Eine vollständige Agentur-/Subaccount-Hierarchie oder ein Arbeitsbereichwechsler ist noch nicht vorhanden. Die Datenbank filtert Zugriffe nach Arbeitsbereich; Anbietercredentials sind Betreiberkonfiguration und werden nicht pro Kunde in der Datenbank gespeichert.
2FA, SSO und Passwort-Zurücksetzen per E-Mail sind nicht implementiert. Ein Betreiber kann verlorene Passwörter lokal mit manage.py reset-password ersetzen. Sitzungen sind über einen HMAC-Prüfwert an Konto-ID und aktuellen Passwort-Hash gebunden: Ein Passwortwechsel in der Anwendung erhält die aktuelle Sitzung und verwirft andere Sitzungen; ein CLI-Reset verwirft alle bisherigen Sitzungen beim nächsten Zugriff. Bei einem Vorfall müssen API-Keyrotation und Anbieterzugänge zusätzlich separat behandelt werden.
Sitzungen und öffentliche Zugänge
Das Sitzungscookie ist signiert, HttpOnly und SameSite=Lax. Produktion benötigt einen starken AIHUB_SECRET_KEY sowie HTTPS mit AIHUB_SECURE_COOKIES=1. Mutierende Sitzungsrequests benötigen CSRF. AIHUB_TRUST_PROXY=1 darf nur hinter dem eingerichteten einzelnen vertrauenswürdigen Proxyhop aktiviert werden; Gunicorn bleibt dafür auf Loopback gebunden.
Widgets sind öffentliche Zugänge mit Originprüfung und Ratenbegrenzung. Eine Origin-Allowlist authentifiziert keine Person. Twilio-Callbacks benötigen eine HMAC-Signatur. Der Hostallowlist-Prozess für Tools ist ein weiterer unabhängiger Schutz. Setze keine Providerkeys in öffentliche Widgets oder Client-JavaScript.
Aufbewahrung und Auskunft
Arbeitsbereiche können retention_days von 1 bis 3.650 einstellen. manage.py purge löscht Gespräche anhand ihres Erstellungszeitpunkts und zugehörige Nachrichten/Outboxeinträge; Demoarbeitsbereiche älter als sieben Tage werden vollständig entfernt. Der Befehl wird erst nach bewusst eingerichteter Wartung automatisch ausgeführt. --dry-run zeigt vorher die betroffenen Mengen.
Auditdaten, reguläre Tasks/Reviews, Backups, Proxylogs und Anbieterspeicher haben eigene Fristen. Der Workspaceexport unterstützt die Datenprüfung, stellt aber keinen vollständigen automatisierten Auskunfts-/Löschantragsprozess dar. Logs enthalten möglicherweise IP-Adressen und URL-Pfade; richte Zugriff, Rotation und passende Fristen ein.
Öffentliche Datenschutz- und Impressums-Seiten sind ausdrücklich unvollständige Betreibervorlagen. Ergänze tatsächliche Verantwortliche, Anbieter, Datenflüsse und Fristen vor einem öffentlichen Produktivbetrieb.
Öffentliche Kanalinformationen
Aktive Kanäle mit veröffentlichtem Assistenten besitzen eine öffentliche Seite unter /trust/KANAL_ID. Sie zeigt Kanal-/Agentnamen, Test-/Livemodus, konfigurierten Firmennamen/Kontakt, ausgewählten LLM-Anbieter und die tatsächliche Telefonieverarbeitung mit Twilio Gather/Say ohne Gesprächsaufnahme. Das Widget verlinkt diese Seite.
Die Seite benennt die Arbeitsbereichfrist und die Notwendigkeit des eingerichteten Löschprozesses. Per-Agent-Privacy-Felder sind ansonsten gespeicherte Konfiguration; sie überschreiben die tatsächliche Arbeitsbereichaufbewahrung derzeit nicht. Die öffentliche Information ersetzt weder eine vollständige Datenschutzerklärung noch einen abgeschlossenen AVV oder eine Compliance-Garantie.
Outboxbenachrichtigungen können Empfänger-/Gesprächsdaten an SMTP- und Webhookziele übertragen. Konfiguriere nur notwendige Informationen und tatsächliche Empfänger. Ihre Zustellhistorie und die externen Mail-/Webhooksysteme brauchen eigene Zugriff- und Aufbewahrungsregeln.