Skip to content

Verschlüsselung (Bring your own key)

Sensible Daten Ihres Mandanten — Zugangsdaten der Integrationen (Cloud, Lizenzen, SSO, Virtualisierung, SMTP) und hochgeladene Vertragsdokumente — werden verschlüsselt gespeichert. Sie entscheiden, mit welchem Schlüssel.

Die zwei Modi

ModusBeschreibung
Plattformschlüssel verwenden (Standard)Contrixt verwaltet den Schlüssel — kein Aufwand auf Ihrer Seite
Eigenen Schlüssel verwenden (BYOK)Sie stellen den Schlüssel — akzeptiert werden 64 Hex-Zeichen, ein Base64-Schlüssel (32 Byte) oder eine lange Passphrase (mind. 16 Zeichen)

Eigenen Schlüssel aktivieren

Die Wahl treffen Sie im Erst-Login-Assistenten oder jederzeit in der Karte Datenverschlüsselung unter Administration → Einstellungen:

  1. Eigenen Schlüssel verwenden wählen.
  2. Schlüssel eintragen — empfohlen ist ein zufälliger 256-Bit-Schlüssel, z. B. per openssl rand -hex 32.
  3. Schlüssel übernehmen klicken. Bestehende Daten bleiben dabei lesbar.

So stellen Sie sicher, dass es funktioniert: Die Karte bestätigt die Aktivierung und zeigt den aktuellen Schlüssel-Fingerprint — damit erkennen Sie jederzeit, welcher Schlüssel aktiv ist. Der Wechsel wird zusätzlich im Audit-Log protokolliert (inkl. Fingerprint).

So funktioniert es (Envelope-Verfahren)

Jeder Mandant besitzt einen zufälligen Datenschlüssel (DEK), der die eigentlichen Daten verschlüsselt (AES-256-GCM). Der DEK selbst ist mit Ihrem gewählten Schlüssel „gewrappt". Das hat eine wichtige Konsequenz:

Schlüsselwechsel ohne Datenverlust

Beim Wechsel oder der Rotation wird nur der DEK neu gewrappt — bestehende verschlüsselte Daten bleiben ohne Neuverschlüsselung lesbar. Sie können also gefahrlos vom Plattformschlüssel auf BYOK wechseln und zurück.

Transparenz: das Escrow-Modell

Contrixt synchronisiert im Hintergrund (Lizenzen, Cloud-Kosten, VMs) — auch wenn niemand angemeldet ist. Dafür muss der Schlüssel serverseitig verfügbar sein. Deshalb gilt bei BYOK:

  • Ihr Schlüssel wird verschlüsselt (unter dem Plattformschlüssel) auf dem Server hinterlegt, damit Hintergrund-Syncs laufen.
  • Sie behalten die Kontrolle über Wahl und Rotation des Schlüssels; der Fingerprint in den Einstellungen macht den aktiven Schlüssel wiedererkennbar.
  • Contrixt kann technisch weiterhin entschlüsseln — das kommunizieren wir bewusst offen. BYOK ist hier ein Kontroll- und Compliance-Werkzeug, kein Zero-Knowledge-Versprechen.

Empfehlungen

  • Erzeugen Sie den Schlüssel zufällig, z. B. openssl rand -hex 32.
  • Bewahren Sie ihn in Ihrem Passwort-/Secret-Manager auf.
  • Rotieren Sie den Schlüssel, wenn Ihre Sicherheitsrichtlinie es verlangt — dank Envelope-Verfahren ohne Ausfallzeit.

Unabhängig vom gewählten Modus gelten zusätzlich: TLS für alle Verbindungen, verschlüsselte Speicherung aller Daten und Mandantentrennung auf Datenbankebene — siehe Sicherheit & Audit-Log.

Visibility. Intelligence. Control.