Security Whitepaper
Dieses Whitepaper beschreibt die zentralen Sicherheitsprinzipien und -maßnahmen von PROMPTR STUDIO Pro. Es richtet sich an Sicherheits- und Compliance-Verantwortliche bei (potenziellen) Kunden, insbesondere Enterprise-Kunden, und ergänzt den Auftragsverarbeitungsvertrag (AVV) sowie die Datenschutzerklärung.
Dieses Dokument beschreibt technische Maßnahmen nach bestem Kenntnisstand zum Zeitpunkt der Erstellung. Es stellt keine Zertifizierung (z. B. nach ISO 27001 oder SOC 2) dar. Sofern eine solche Zertifizierung angestrebt oder erreicht wird, sollte dies hier ergänzt und mit entsprechenden Nachweisen belegt werden.
1. Architekturprinzip: Keine Provider-Schlüssel im Client
PROMPTR STUDIO Pro ist so konzipiert, dass der App-Client selbst keine Zugangsschlüssel der eingesetzten KI-Modellanbieter besitzt. Jede kostenpflichtige Generierung läuft ausschließlich über eine serverseitige Vermittlungsschicht ("craftr-backend"), die die eigentlichen Provider-Zugangsdaten hält und dabei zugleich das Guthaben-/Credit-System des Kunden abrechnet. Dadurch wird verhindert, dass Zugangsschlüssel zu Drittanbietern durch Reverse Engineering der Anwendung oder aus Logdateien extrahiert werden können.
2. Authentifizierung und Zugriffskontrolle
- Die Anmeldung erfolgt über unseren Infrastrukturanbieter Supabase, wahlweise per E-Mail-Code oder Magic-Link mit anwendungseigenem Redirect-Callback.
- Der Zugriff auf die über einen öffentlichen, eingeschränkten Anon-Key erreichbare Datenbank wird serverseitig durch Row-Level-Security (RLS) abgesichert – der Client selbst besitzt keine erhöhten Datenbankrechte.
- Cloud-Ordner (Team-Funktion) verfügen über ein Rollenmodell, das steuert, welche Mitglieder auf geteilte Projekte zugreifen bzw. diese bearbeiten dürfen.
3. Datenhaltung und Speicherorte
- Projekte, die nicht ausdrücklich als Cloud-Ordner angelegt werden, verbleiben primär lokal auf dem Gerät der Nutzerin bzw. des Nutzers.
- Für geteilte Cloud-Ordner werden Assets (Originale, Vorschauen, Thumbnails) in Objektspeicher-Buckets unseres Infrastrukturanbieters gehalten.
- Änderungsbenachrichtigungen für Cloud-Ordner erfolgen über einen minimalen Echtzeit-Kanal, der ausschließlich ein Ereignis-Signal (Art, ID, Zeitpunkt), aber keine Nutzdaten überträgt; die eigentliche Synchronisation läuft anschließend über die regulären, abgesicherten Endpunkte. Fällt die Echtzeit-Verbindung aus, greift ein periodisches Polling als Rückfallebene.
4. Transportsicherheit
Sämtliche Kommunikation zwischen App, Backend und den eingesetzten Drittanbietern erfolgt verschlüsselt über Transport Layer Security (TLS). Unverschlüsselte Übertragungswege sind nicht vorgesehen.
5. Provenienz- und Nachvollziehbarkeitsmechanismen
PROMPTR STUDIO Pro führt an mehreren Stellen Herkunftsinformationen (Provenienz) mit: Beim Export von Projekten können optional verwendete Referenzen, Spezifikationen (Auflösung, Seitenverhältnis, Dauer), Modellname/-anbieter und Seed mit ausgegeben werden. Nutzer:innen können vor dem Export wählen, ob interne Details (z. B. Kosten, Modell-Interna) ausgeblendet ("Customer"-Voreinstellung) oder vollständig angezeigt werden ("Full"-Option).
6. Vertrauensmodell für Agenten-Skills
Der in PROMPTR STUDIO Pro integrierte KI-Agent ("Paul") kann eigenständig wiederverwendbare Arbeitsweisen ("Skills") destillieren. Um zu verhindern, dass unautorisierte, vom Agenten selbst geschriebene Anweisungen unbemerkt wie ein dauerhafter System-Prompt wirken, unterscheidet PROMPTR STUDIO Pro vier Vertrauensstufen für Skills (systemseitig signiert, von der Nutzerin/dem Nutzer ausdrücklich freigegeben, vom Agenten vorgeschlagen aber nicht freigegeben, extern importiert). Nur systemseitig signierte oder ausdrücklich freigegebene Skills werden tatsächlich in nachfolgende Prompts kompiliert.
7. Software-Integrität und Updates
Anwendungsupdates werden signiert ausgeliefert und automatisch im Hintergrund auf Verfügbarkeit geprüft; die Installation erfolgt erst nach Bestätigung durch die Nutzerin bzw. den Nutzer. Die kostenpflichtige Produktversion nutzt einen eigenen, von der internen Team-Version getrennten Update-Kanal.
8. Abrechnungsintegrität
Guthaben werden bei Auslösung einer Generierung reserviert ("Hold") und erst nach erfolgreichem Abschluss endgültig abgebucht ("Capture"); fehlgeschlagene Generierungen führen zur Freigabe reservierter, nicht verbrauchter Beträge. Die App selbst berechnet Preise nicht abschließend, sondern zeigt vom Backend gelieferte Kostenschätzungen bzw. -obergrenzen an; die endgültige Abrechnung erfolgt serverseitig.
9. Diagnose- und Supportdaten
Diagnose-Protokolle werden nicht automatisch an PROMPTR übermittelt, sondern nur, wenn eine Nutzerin bzw. ein Nutzer sie im Rahmen einer Support-Anfrage aktiv exportiert und einreicht.
10. Umgang mit Personen- und Gesichtsreferenzen
Referenzbilder von Personen werden über einen kontoweiten SHA-256-Hash-Abgleich verwaltet, um Mehrfachregistrierung derselben Datei zu vermeiden. PROMPTR nimmt keine automatisierte biometrische Identifizierung Dritter zu Überwachungs- oder Profiling-Zwecken vor; die Funktion dient ausschließlich der visuellen Konsistenz innerhalb kreativer Projekte. Weitere Details und Nutzungsregeln finden sich in der Datenschutzerklärung und der Acceptable Use Policy.
11. Organisatorische Maßnahmen
- Zugriff auf Produktionssysteme und Kundendaten ist auf befugtes Personal beschränkt (Need-to-know-Prinzip).
- Neue Unterauftragsverarbeiter werden vor ihrem Einsatz auf ein angemessenes Datenschutz- und Sicherheitsniveau geprüft (siehe Subprocessor-Liste).
- Sicherheitsrelevante Vorfälle werden nach einem internen Incident-Response-Prozess bearbeitet; Enterprise-Kunden mit AVV werden gemäß den dort vereinbarten Fristen informiert.
12. Meldung von Sicherheitslücken
Sicherheitslücken können verantwortungsvoll über security@promptr-studios.com gemeldet werden. Wir bestätigen den Eingang von Meldungen in der Regel innerhalb von 3 Werktagen.
13. Grenzen und offene Punkte
Dieses Whitepaper beschreibt den Stand der Architektur gemäß interner Feature-Dokumentation vom 4. August 2026. Einzelne Aspekte (z. B. exakte Serverstandorte, Verschlüsselung ruhender Daten "at rest", Penetrationstest-Historie, konkrete Aufbewahrungsfristen für Protokolldaten) waren zum Zeitpunkt der Erstellung nicht abschließend dokumentiert und sollten von PROMPTR ergänzt werden, bevor dieses Dokument an Enterprise-Kunden herausgegeben wird.