Vertrauenszentrum
Sicherheit, Compliance und Datenpraktiken bei DialerBee
Die KI-basierte Contact-Center-Plattform mit Mandantenfähigkeit, standardmäßiger Ablehnungsrichtlinie, schreibgeschützten Prüfprotokollen und transparenten KI-Datenpraktiken. Entwickelt für regulierte Branchen.
Kurze Antwort
Wie handhabt DialerBee Sicherheit und Compliance? DialerBee bietet Sicherheit auf Enterprise-Niveau mit AES-256-Verschlüsselung, PostgreSQL Row-Level Security für Mandantenfähigkeit, Audit-Logs mit ausschließlicher Protokollierung und standardmäßigen Ablehnungsmechanismen für TCPA, DSGVO, TDRA, CITC und weitere Vorschriften. Single Sign-On ist geplant; aktuell erfolgt der Zugriff benutzerbezogen mit Rollenberechtigungen und API Schlüsseln. Multi-Faktor-Authentifizierung ist ebenfalls geplant. KI-Funktionen sind optional und standardmäßig deaktiviert. Kundendaten werden niemals zum Trainieren gemeinsam genutzter Modelle verwendet.
Sicherheit
Verteidigung in der Tiefe, nicht Verteidigung in der Hoffnung
Jede Ebene des Stacks ist gehärtet. Die Mandantenisolation wird durch automatisierte Tests und Sicherheitsprüfungsprozesse validiert und nicht allein durch Namenskonventionen vorausgesetzt.
Verschlüsselung überall
Alle Daten werden während der Übertragung mit TLS 1.2+ geschützt. Ruhende Daten werden mit AES-256 verschlüsselt. Die Verschlüsselung ist für unterstützte Produktionsdatenflüsse standardmäßig aktiviert; eine Rückfallmöglichkeit auf Klartext ist nicht vorgesehen.
Rollenbasierte Zugriffskontrolle
Sieben verschiedene Rollen, vom Agenten bis zum Super-Administrator. Die API-Endpunkte sind so konzipiert, dass sie Rollenprüfungen gemäß dem konfigurierten RBAC-Modell durchsetzen. Das Prinzip der minimalen Berechtigungen wird durchgängig angewendet.
Mehrmieterisolierung
Die PostgreSQL-Zeilensicherheit wird für jede Mandantentabelle durchgesetzt. Automatisierte Sicherheitstests bestätigen, dass Mandant B nicht auf die Daten von Mandant A zugreifen kann.
Nur-Anhängen-Audit-Protokolle
Nur-Anhängen-Audit-Trail. Aktualisierungs- und Löschvorgänge werden auf Datenbankebene widerrufen. Administrative und sicherheitsrelevante Aktionen werden mit Akteur, Zeitstempel und Kontext protokolliert, sofern die Audit-Protokollierung konfiguriert ist.
URLs für signierte Aufzeichnungen
Anrufaufzeichnungen werden niemals unverschlüsselt bereitgestellt. Signierte URLs mit einer Gültigkeitsdauer von einer Stunde. Abgelaufene Links liefern einen 403-Fehler, keine veraltete Audiodatei.
Datensicherung und Notfallwiederherstellung
Automatisierte Datenbanksicherungen mit Wiederherstellung zu einem bestimmten Zeitpunkt. Aufzeichnung der Replikation auf Sekundärspeicher. Getestete Wiederherstellungsverfahren.
Infrastrukturüberwachung
Echtzeit-Benachrichtigungen zu Servicestatus, Latenzbudgets und Ressourcennutzung. Grafana-Dashboards für Servicelevel überwachen die Verfügbarkeit im Vergleich zur im Enterprise-Plan enthaltenen SLA von 99,95 % Verfügbarkeit.
Protokollierung der Administratoraktivitäten
Administrative und sicherheitsrelevante Aktionen – Benutzererstellung, Rollenänderung, Kampagnenmodifikation, Konfigurationsaktualisierung – werden dort protokolliert, wo die Überwachungsprotokollierung konfiguriert ist.
Zugriff und Identität
Der Zugriff erfolgt über eine mandantenspezifische Rollenmatrix, ein Audit-Log, das Benutzer und IP-Adresse aufzeichnet, sowie API Schlüssel, die im Ruhezustand gehasht und auf einen Mandanten beschränkt sind. Single Sign-On ist geplant; aktuell erfolgt der Zugriff benutzerbezogen mit Rollenberechtigungen und API Schlüsseln. Multi-Faktor-Authentifizierung ist ebenfalls geplant.
Weitere Informationen zu Sicherheit und Zugriff finden Sie hier.Einhaltung
Standardmäßig ablehnen. Konfigurierte Richtlinien werden vor dem Wählen durchgesetzt.
Konfigurierte ausgehende Wählwege können vor dem Wählen die Compliance-Engine durchlaufen. Für konfigurierte Compliance-Richtlinien kann eine Standardverweigerung erzwungen werden, wodurch Anrufe, die die erforderlichen Prüfungen nicht bestehen, blockiert und protokolliert werden.
DNC/DNCR-Durchsetzung
Unterstützt die Frameworks TDRA (VAE), TCPA (USA), CITC (Saudi-Arabien), NTRA (Ägypten) und TRC (Jordanien). Rufnummern können vor dem Wählen überprüft werden, wenn die DNC/DNCR-Erzwingung konfiguriert ist.
Gerichtsbarkeit Anrufzeiten
Die Anrufzeiten richten sich nach dem jeweiligen Rechtsgebiet. Standard in den VAE: 9:00–18:00 Uhr Ortszeit, Sonntag bis Donnerstag. Für jede Kampagne individuell konfigurierbar.
Zustimmungsnachweiskette
Einwilligungsdatensätze können die Nachweis-URL, die IP-Adresse, den User-Agent, den Zeitstempel und die Quelle enthalten. Aufbewahrungsrichtlinien sind pro Kampagne und Rechtsordnung konfigurierbar.
CLI-Eigentumsprüfung
Anrufer-IDs werden pro Mieter und Zuständigkeitsbereich geprüft. Kein Mieter kann CLI eines anderen Mieters fälschen. Die Eigentumsverhältnisse werden fortlaufend überwacht.
Standardmäßig bei Fehler ablehnen
Konfigurierte Standardverweigerungsrichtlinien können Anrufe blockieren, wenn Konformitätsprüfungen fehlschlagen, Richtlinieneinstellungen unbekannt sind oder Dienste Fehler zurückgeben.
Entscheidungspfad (nur Anhängen)
Compliance-Entscheidungen können mit Zeitstempel, Prüfreferenz und Kontext protokolliert werden, sofern die Prüfprotokollierung konfiguriert ist. Protokollierte Entscheidungen werden nur angehängt.
Aufbewahrungsrichtlinien für Aufzeichnungen
Individuell konfigurierbare Aufbewahrungsfristen pro Mandant. Aufzeichnungen werden gemäß den jeweiligen Rechtsvorschriften gespeichert. Automatische Ablaufüberwachung.
Compliance-Berichterstattung
Echtzeit-Dashboards mit Anzeige von Blockierungsraten, DNC-Trefferraten, Ablauf von Einwilligungen und Verstößen gegen die Gesprächszeiten. Exportierbar für behördliche Prüfungen.
KI- und Datenpraktiken
Transparente KI. Ihre Daten bleiben Ihr Eigentum.
KI-Funktionen sind optional, standardmäßig deaktiviert und verwenden niemals Ihre Audiodaten zum Trainieren gemeinsam genutzter Modelle. Vollständige manuelle Eingriffe sind in jedem Schritt möglich.
Minimale Audioverarbeitung
Die AMD-Klassifizierung ist für die Verarbeitung eines kurzen Anfangssegments des Anrufaudios ausgelegt. Eine vollständige Audioanalyse des Anrufs erfolgt nur nach ausdrücklicher Zustimmung. Ausführliche Datenschutzrichtlinien für KI-Daten sind auf Anfrage erhältlich.
Keine Langzeitspeicherung von Zeugnissen
Die für die AMD-Klassifizierung erstellten Transkripte werden in Echtzeit verwendet und nicht langfristig gespeichert. Die Klassifizierungsergebnisse werden gespeichert; die Rohtranskripte jedoch nicht.
Mieterbasierte Modellschulung
AMD-Feedback kann mandantenbezogen erfolgen und durch Kundenbindungs- und KI-Einstellungen gesteuert werden. Standardmäßig findet keine mandantenübergreifende Beeinflussung statt.
Kein gemeinsames Modelltraining
Kundendaten werden standardmäßig nicht zum Trainieren gemeinsam genutzter, mandantenübergreifender Modelle verwendet. AMD-Feedback kann mandantenbezogen sein und durch Kundenbindungs- und KI-Einstellungen gesteuert werden.
Standardmäßig deaktiviert
KI-Funktionen lassen sich über mandantenbezogene Feature-Flags und Opt-in-Einstellungen steuern. Ohne explizite Mandantenkonfiguration wird nichts aktiviert.
Menschliche Übersteuerung jederzeit möglich
Agenten können jede KI-Klassifizierung jederzeit außer Kraft setzen. Die KI unterstützt; Menschen entscheiden. Automatisierte Entscheidungen sind jederzeit überprüfbar.
Vollständige Abmeldung möglich
Mieter können sämtliche KI-Funktionen mit einer einzigen Konfigurationsänderung vollständig deaktivieren. Die Plattform arbeitet auch ohne KI vollumfänglich.
KI-Entscheidungs-Prüfprotokoll
KI-Klassifizierungen können mit Konfidenzwert, Modellversion und dem Status der menschlichen Überschreibung protokolliert werden, sofern die Protokollierung von Audit-Vorgängen konfiguriert ist.
Datenresidenz und -speicherung
Wissen Sie genau, wo Ihre Daten gespeichert sind?
Alle Daten sind auf jeder Ebene mandantenisoliert. Speicherorte und Aufbewahrungsrichtlinien sind pro Mandant konfigurierbar, um den jeweiligen Rechtsvorschriften zu entsprechen.
Privater Cloud-Speicher für Aufnahmen
Anrufaufzeichnungen werden in MinIO auf einer privaten Cloud-Infrastruktur gespeichert. Es wird kein externer Objektspeicher verwendet. Volle Kontrolle über Datenlokalität und Zugriffsrichtlinien.
PostgreSQL für strukturierte Daten
Alle strukturierten Daten – Kontakte, Kampagnen, Compliance-Entscheidungen, Audit-Logs – werden in PostgreSQL 16 gespeichert, wobei die Row-Level Security auf jeder Mandantentabelle durchgesetzt wird.
Redis für ephemere Daten
Sitzungsdaten, Echtzeit-Agentenstatus und Caching nutzen Redis. Die Speicherung erfolgt bewusst temporär. Es werden keine persistenten Kundendaten in den Cache-Schichten gespeichert.
Vollständige Mieterisolierung
Die Kontrollmechanismen sind so konzipiert, dass ein mandantenübergreifender Datenzugriff verhindert wird. Dazu gehören Sicherheit auf Zeilenebene, bereichsbezogene Token und automatisierte Sicherheitstests.
Konfigurierbare Aufbewahrung
Aufbewahrungsfristen für Aufzeichnungen, Audit-Logs und Datenlebenszyklusrichtlinien sind pro Mandant konfigurierbar. Automatische Durchsetzung der Aufbewahrungsfristen.
Verschlüsselung auf jeder Ebene
Die Datenübertragung zwischen allen Diensten erfolgt verschlüsselt (mTLS). Die Daten werden im Ruhezustand in PostgreSQL, MinIO und im Backup-Speicher ebenfalls verschlüsselt. Das Schlüsselmanagement entspricht den Best Practices der Branche.
Haftungsausschluss bezüglich der Einhaltung der Vorschriften
DialerBee bietet Tools zur Unterstützung der Einhaltung gesetzlicher Bestimmungen, konfigurierbare Kontrollen, Audit-Logs und Workflows zur Durchsetzung von Vorschriften, die Unternehmen dabei helfen, regulatorische Anforderungen zu erfüllen. Kunden bleiben weiterhin für die Einhaltung der gesetzlichen Bestimmungen selbst verantwortlich und sollten sich hinsichtlich der jeweiligen Anforderungen an qualifizierte Rechtsberater wenden. Die genannten regulatorischen Rahmenbedingungen (TDRA, TCPA, CITC, NTRA, TRC) können sich ändern.
Sicherheitslage
Aktueller Implementierungsstatus unseres Sicherheitsprogramms
Verfügbarkeit ist die andere Hälfte davon. Die Mediendateien laufen auf zwei Knoten mit Agentenausfallsicherung, und die Datenbank wird täglich gesichert und extern gespeichert – wie im Dokument beschrieben. Plattformzuverlässigkeit page.
Sicherheitsressourcen
Dokumente und Richtlinien
Laden Sie die Sicherheitsdokumentation herunter oder fordern Sie sie zur Ansicht an.
Sicherheitsübersicht
Architektur, Verschlüsselung, Zugriffskontrollen und Infrastrukturdetails.
PDF anfordernDatenverarbeitungsvereinbarung
Standard DPA für Datenverantwortliche. DSGVO-konforme Bedingungen.
Anfrage zur DPAListe der Unterprozessoren
Drittanbieterdienste, die Daten in unserem Auftrag verarbeiten.
Liste anzeigenKI-Datenrichtlinie
Wie AMD Audio verarbeitet, Trainingsumfang und Opt-out-Optionen.
Datenschutzrichtlinie ansehenOffenlegung der Schwachstelle
Melden Sie Sicherheitsvorfälle verantwortungsbewusst. Wir antworten innerhalb von 48 Stunden.
Problem meldenZusammenfassung des Penetrationstests
Ein unabhängiger externer Penetrationstest ist noch nicht terminiert. Sobald der Test abgeschlossen ist, werden wir den Kunden unter Geheimhaltungsvereinbarung eine Zusammenfassung zur Verfügung stellen.
Zusammenfassung der AnfrageDatenschutzrichtlinie
Wie wir personenbezogene Daten erfassen, verwenden, speichern und schützen.
Richtlinien lesenNutzungsbedingungen
Nutzungsbedingungen, zulässige Nutzung, Haftung und Vereinbarungen.
Nutzungsbedingungen lesenRichtlinie zur Reaktion auf Zwischenfälle
Wie wir Sicherheitsvorfälle erkennen, darauf reagieren und sie kommunizieren.
Details zur Anfrage anfordernFür Sicherheitspakete für Unternehmen, individuelle Datenschutzvereinbarungen oder Compliance-Fragebögen wenden Sie sich bitte an uns. security@dialerbee.com
Letzte Aktualisierung: Juni 2026 · SOC 2 Typ II: Geplant
Isolation, die Sie überprüfen können
Glauben Sie uns nicht einfach so – Fordern Sie uns auf, es zu beweisen.
Jede Plattform versichert, dass Ihre Daten von denen anderer Nutzer getrennt sind. Banken, Telekommunikationsunternehmen oder staatliche Auftraggeber wollen diese Aussage nicht hören, sondern wissen, wie die Einhaltung der Datenschutzbestimmungen kontrolliert wird und wie sie dies überprüfen können. Hier ist der Mechanismus.
Wird von der Datenbank durchgesetzt, nicht vom Anwendungscode.
Die Trennung wird in PostgreSQL durch Sicherheit auf Zeilenebene implementiert. Jede Abfrage wird auf Datenbankebene nach Mandant gefiltert, sodass ein Fehler im Anwendungscode nicht dazu führen kann, dass Zeilen eines anderen Mandanten zurückgegeben werden – die Abgrenzung hängt nicht davon ab, dass jeder Entwickler daran denkt, eine WHERE-Klausel hinzuzufügen.
ZWINGEN, nicht nur ERMÖGLICHKEITEN
Die Sicherheit auf Zeilenebene ist für die Mandantentabellen aktiviert UND erzwungen. Durch das Erzwingen unterliegt auch der Tabelleninhaber der Richtlinie, wodurch die übliche Sicherheitslücke geschlossen wird, durch die die Datenbankrolle der Anwendung die Regeln umgehen konnte.
Standardmäßig ablehnen, nicht standardmäßig zulassen
Fehlt ein Mandantenkontext, verweigert die Richtlinie den Zugriff, anstatt alle Anfragen zurückzugeben. Eine nicht gesetzte Sitzungsvariable liefert kein Ergebnis; dies ist der sichere Fehler und das Gegenteil dessen, was ein Ansatz mit einer WHERE-Klausel bewirkt, wenn ein Filter vergessen wird.
Compliance-Fehler ebenfalls behoben
Dasselbe Prinzip gilt für Anrufe: Ist der Compliance-Dienst nicht erreichbar, werden Anrufe blockiert, anstatt ungeprüft durchgelassen zu werden. Ein System, das wählt, obwohl es die Einwilligung nicht überprüfen kann, ist schlechter als eines, das den Anruf abbricht.
Die Trennung erstreckt sich über die Datenbank hinaus.
Anrufer-ID-Pools, Wissensdatenbanken und -abrufe, Aufzeichnungen, Berichte und Absenderidentitäten von Nachrichten sind alle mandantenspezifisch, sodass auch an den Rändern nichts die Grenze überschreitet – was entscheidend ist, wenn man die Marken anderer Leute betreibt.
Was Sie uns fragen sollen. Bringen Sie Ihr Sicherheitsteam mit und lassen Sie uns das Isolationsmodell gemeinsam mit ihnen erläutern – welche Tabellen die Richtlinie enthalten, was mit einer Abfrage ohne Mandantenkontext geschieht und wie der Umfang einer Aufzeichnung oder eines Anrufer-ID-Pools festgelegt wird. Wir klären diese Fragen lieber in einem Review, als sie erst während einer Pilotphase zu klären.
Haben Sie Fragen zur Sicherheit oder zur Einhaltung von Vorschriften?
Unser Team ist bereit, Ihre Anforderungen zu besprechen, Ihnen Dokumente zur Verfügung zu stellen und Sie über unsere Sicherheitsvorkehrungen zu informieren.