Governance

Rollen, API-Schlüssel, Modelle und Datenverarbeitung

Sicherheitsorientierte Sicht auf Zugriffskontrolle, Credential-Rotation, Aufbewahrung und was für Enterprise-Reviews zu dokumentieren ist.

sicherheitapi-schlüsselrollenaufbewahrung

Governance richtet FlexyAgents an SOC-ähnlichen Fragebögen aus: Wer Prompts ändern darf, wer Transkripte mit PII sieht und wie lange Daten persistieren.

Konkrete Kontrollen können vom Tarif abhängen — validieren Sie gegen Ihr Abonnement und DPA.

Für Anbieterschlüssel Schritt für Schritt (OpenAI, Anthropic, Google Gemini usw.) siehe Dokumentation → Governance → LLM-API-Schlüssel (BYOK).

Rollen und minimales Privileg

Trennen Sie Wissens-Editoren, Abrechnungs-/Abonnement-Manager und wer Transkripte einsehen darf. Notfallverfahren sollten riskante Automatisierungen deaktivieren, ohne Audit-Historie zu löschen, wo die Richtlinie es erlaubt.

Prüfen Sie Mitglieder vierteljährlich, besonders bei Auftragnehmern.

  • Typische Aufteilung: Administratoren (Org-Einstellungen, Abrechnung), Builder (Agenten, Wissen), Analysten (Analytik read-only), Support-Leads (Transkript-Review, wo erlaubt).
  • Vermeiden Sie geteilte „Utility“-Konten; personalisierte Nutzer verbessern Audit.

API-Schlüssel und Modellschlüssel

Nur-Server-Schlüssel gehören nie in den Browser. Rotieren Sie nach Zeitplan und nach Mitarbeiterabgang.

Dokumentieren Sie, welche Agenten BYOK-Endpoints nutzen, für Incident-Response-Übungen.

Chat/Embed-Schlüssel identifizieren Ihre App bei FlexyAgents; LLM-Anbieterschlüssel unter Einstellungen → LLM-API-Schlüssel gehen an OpenAI, Anthropic, Google oder andere aktivierte Anbieter — unter Ihrem Vertrag mit ihnen.

  • Chat/API-Schlüssel: HTTP-API- und Widget-Authentifizierung — minimaler Scope an Agenten und Umgebungen.
  • LLM-Schlüssel: optional pro Anbieter; wenn vorhanden, kann Inferenz für diesen Anbieter Ihren Schlüssel statt geteilter gehosteter Schlüssel nutzen (je nach Tarif und Agenteneinstellungen).

Aufbewahrung und Datenexport

Richten Sie Aufbewahrung an Kundenverträgen und DSGVO/CCPA-Erwartungen aus. Wissen Sie, wie Sie Datensätze für DSAR exportieren oder löschen, bevor Sie es in Produktion brauchen.

Anonymisieren oder minimieren Sie PII an Drittanbieter-LLMs gemäß Ihren Vereinbarungen.

Auf Ihrem Stack bauen

Bereit für fundierte Assistenten?

Testversion starten oder mit uns über Rollout, Governance und Enterprise-Anforderungen sprechen.