Skip to Content
DocsSicherheit & Daten

Sicherheit & Daten

Klare, produktspezifische Antworten dazu, wie OfoxAI Anfragen schützt und Kundendaten verarbeitet.

Zuletzt geprüft: 14. August 2026. Überblick siehe Trust Center , aktuelle Anbieterliste siehe Subprocessors .

Verarbeitung von Standard-API-Daten

Zero Data Retention (ZDR)

ZDR gilt für die synchrone Standard-Modell-API. Prompt- und Response-Inhalte werden nur zur Bearbeitung der Anfrage verarbeitet und nicht vom Ofox-Gateway in Anwendungsprotokollen oder Datenbanken gespeichert.

Betriebsdatensätze können Konto- und API-Key-Kennungen, das angefragte Modell und den Anbieter, Token-Nutzung, Kosten, Latenz, Status, Anfrage-Kennungen und Fehler enthalten. Diese Datensätze unterstützen den Servicebetrieb, die Abrechnung, Zuverlässigkeit, Sicherheit und Missbrauchsprävention.

Modelltraining

OfoxAI verwendet keine über die Standard-Modell-API gesendeten Prompts oder Responses für das Modelltraining.

Der ausgewählte Upstream-Anbieter erhält den für die Rückgabe eines Ergebnisses erforderlichen Anfrageinhalt. Die geltenden Bedingungen und Datenpraktiken hängen vom Modell und der aktiven Route ab.

Playground und asynchrone Jobs

DienstUmgang mit Inhalten
Synchrone Standard-Modell-APIPrompt- und Response-Inhalte unterliegen ZDR und werden nicht vom Ofox-Gateway gespeichert.
Playground-TextTextverläufe bleiben auf der aktiven Seite und werden von Playground nicht als serverseitiger Gesprächsverlauf gespeichert.
Playground Bild und VideoDer letzte Durchgang kann bis zu 24 Stunden im Browser des angemeldeten Nutzers verbleiben, damit ein bezahltes Ergebnis oder eine laufende Aufgabe wiederhergestellt werden kann. Generierte Medien, Task-IDs und Ergebnislinks können während dieser Zeit temporär gespeichert werden.
Video API und andere asynchrone JobsPrompts, Anfrageparameter, Job-Status und Ergebnisreferenzen werden während der Verarbeitung des Jobs gespeichert und dem Konto zur Verfügung gestellt.

Sicherheitskontrollen

Verschlüsselter Anfragepfad

API-Traffic nutzt TLS vom Kunden zu Ofox und von Ofox zum ausgewählten Upstream-Anbieter. Das Ofox-Gateway authentifiziert den API-Key, wendet Limits an, misst die Nutzung und wählt die Route.

API-Key-Schutz

  • Ein neuer API-Key wird bei der Erstellung einmal angezeigt.
  • Die serverseitige Validierung nutzt einen Hash statt lesbarer Speicherung des vollständigen Keys.
  • Keys können nach Workload getrennt, rotiert und widerrufen werden.
  • Eine IP-Allowlist kann einschränken, wo ein Key akzeptiert wird.
  • Separate Keys und Nutzungsbudgets helfen, Workloads einzugrenzen und zu überwachen.

Halten Sie API-Keys aus Browser-Code, mobilen App-Bundles, öffentlichen Repositories und Screenshots heraus. Widerrufen und ersetzen Sie einen Key, wenn eine Offenlegung vermutet wird.

ZDR-bewusste Telemetrie

Standard-API-Prompt- und Response-Inhalte sind von Gateway-Nachrichtenprotokollen und persistenter Prompt-Speicherung ausgeschlossen. Die Fehlerbehandlung schwärzt Nachrichteninhalte, während sich die Betriebstelemetrie auf Routing, Kennungen, Nutzung, Kosten, Latenz, Status und Fehler konzentriert.

Zugriffs- und Missbrauchsschutz

Aktuelle Kontrollen umfassen Rate Limits, Bot-Schutz, identitätsbewussten administrativen Zugriff, API-Key-Rotation und -Widerruf, optionale IP-Allowlists, anbieterbewusstes Routing und öffentliches Service-Status-Monitoring.

Upstream-Modellanbieter

Ofox sendet Anfrageinhalte nur an den Anbieter, der die ausgewählte Modellroute bedient; nicht jede Anfrage wird an alle gelisteten Anbieter gesendet. Aktuelle Modell- und Serviceanbieter sind auf der Subprocessors-Seite  aufgeführt.

Der Verarbeitungsort variiert je nach Produkt, gewählter Route und vom Anbieter kontrollierter Infrastruktur.

Analyse und Monitoring

Die öffentliche Website nutzt Google Analytics 4 über den Google Tag Manager zur Nutzungsmessung. Ofox-Webanwendungen nutzen Sentry für Fehler- und Performance-Monitoring sowie stichprobenartiges Session-Replay. Sentry Replay ist so konfiguriert, dass Text maskiert und Medien blockiert werden. Diese Tools verarbeiten keine Standard-API-Prompt- oder Response-Inhalte.

DSGVO

OfoxAI erfüllt die DSGVO-Anforderungen, die für die von uns verarbeiteten personenbezogenen Daten gelten, einschließlich Datenminimierung, Zweckbindung, Sicherheitsmaßnahmen und Unterstützung der Rechte betroffener Personen.

Zuverlässigkeit und Fallback

OfoxAI veröffentlicht 99,99 % Verfügbarkeit für seine Plattform. Aktueller Plattform- und Modellroute-Status ist unter status.ofox.ai  verfügbar.

Bei unterstützten OpenAI-, Anthropic- und Gemini-Anfragepfaden können Kunden über extra_body.provider.fallback explizit eine geordnete Liste von bis zu drei Fallback-Modellen angeben. Nach einem Upstream-Fehler versucht das Gateway diese Alternativen der Reihe nach. Konfigurationsdetails siehe Fallback — Automatischer Modellwechsel.

Kontakt

Senden Sie Datenschutzanfragen, Sicherheitsfragen und Schwachstellenberichte an hi@ofox.ai. Geben Sie ausreichend Informationen zur Identifizierung des betreffenden Kontos und der Anfrage an, senden Sie jedoch keine API-Keys, Passwörter oder unnötige sensible Inhalte.

Der maschinenlesbare Sicherheitskontakt ist unter security.txt  veröffentlicht.

Last updated on