SECURITY & TRUST

Du behältst die Kontrolle.

Werkstube macht AI nicht privater. Aber Werkstube gibt dir Kontrolle darüber, was deine AI sieht und was nicht.

Credentials bleiben bei uns

Deine API-Keys, Tokens und Secrets liegen verschlüsselt in Supabase Vault. Die AI ruft sie ab: über uns. Sie sieht nie den Klartext.

Pro Skill granular freigeben

Du entscheidest welcher Skill für welche AI-Connection sichtbar ist. Privat, workspace-weit, oder agent-gebunden. Standard: privat.

AI-Provider frei wählbar

Claude, Cursor, ChatGPT, Codex: wir sind an keinen gebunden und du auch nicht. Wechsel mit zwei Klicks, der Workspace bleibt.

Audit-Log, append-only

Jede Tool-Invocation, jeder Skill-Load, jede Secret-Nutzung landet im Audit-Log. Du siehst was wann an wen ging und wer's gemacht hat.

WO WIR EHRLICH SIND

Wir lösen nicht die fundamentale Wahrheit, dass LLMs sehen was du ihnen gibst.

Aber wir geben dir die Werkzeuge zu entscheiden, was du ihnen gibst. Kein 'magisches' privates AI-Modell, kein Versprechen das Anthropic oder OpenAI an deinen Daten vorbeischauen. Was wir können: dir die Stellschrauben in die Hand drücken. Dann wählst du.

SOC 2 Type 2 Ready

Wir sind aktuell nicht zertifiziert. Das macht für ein Startup unserer Größe wirtschaftlich noch keinen Sinn. Aber unsere Architektur folgt SOC-2-Type-2-Prinzipien: encryption at rest + in transit, RLS auf jeder Workspace-Tabelle, JWT-scoped Access pro Request, Append-only Audit-Log mit 24-Monats-Retention. Sobald wir Anchor-Customer-Spend rechtfertigt, gehen wir durch den Audit.

TRUST CENTER

Was du auf Anfrage kriegst

  • Security-Questionnaire (CAIQ / SIG / dein Standard) ausgefüllt zurück innerhalb 5 Werktagen
  • Architektur-Übersicht mit Datenfluss-Diagramm + Subprozessor-Liste
  • AVV nach Art. 28 DSGVO, vorbereitet (individuelle Anpassungen möglich)
  • Pen-Test-Bericht (geplant Q3 2026, vorab share-only mit NDA)
Security-Questionnaire anfordern

Compliance-Frage offen?

Birger antwortet persönlich innerhalb von 24 Stunden.

Kontakt aufnehmen