Sicherheit, die Sie der Rechtsabteilung in einem Satz erklären können
Hosted: Lilly runs on Qivity’s servers. Self-host: she runs on yours. Either way she is an optional AI add-on on paid plans — not on the Free trial.
Strikte Mandantentrennung
Die Datensätze jeder Organisation sind auf Ebene der Datenschicht getrennt. Eine Abfrage, die ihren Mandantenbezug vergisst, liefert nicht stillschweigend fremde Daten — sie liefert gar nichts.
Verschlüsselte Zugangsdaten
Tokens verbundener Postfächer und sensible Einstellungen sind im Ruhezustand verschlüsselt. Bei föderierter Anmeldung (Microsoft 365, Google) wird überhaupt kein Passwort gespeichert.
Where Lilly runs
On hosted plans, Lilly runs on Qivity’s servers. Self-host and she runs on local models inside your deployment. Lilly is an optional AI add-on on paid plans — not on the Free trial. Ask sales.
Ratenbegrenzung und Anmeldeschutz
Brute-Force-Schutz bei der Authentifizierung, Ratenbegrenzung auf öffentlichen Formularen und Honeypots bei der Lead-Erfassung.
Audit-Protokollierung
Eine revisionssichere Aufzeichnung administrativer Vorgänge, mit Archivierungssteuerung.
Datenstandort
Selbst gehostete und Private-Cloud-Installationen laufen in der Region, die Ihre Aufsicht verlangt — einschließlich der Verarbeitung, denn es ist dieselbe Maschine.
Anwendungssicherheit
Das Produkt ist gegen die bekannten Angriffsarten gebaut, statt darauf zu vertrauen, dass ein Framework sie abfängt: Ausgabebereinigung für sämtliches von Nutzern gelieferte HTML (einschließlich E-Mail-Texten und Signaturen), eine Content-Security-Policy, signierte und per HMAC geprüfte Tracking-Links, gehärtete Sitzungscookies und CSRF-Schutz bei zustandsändernden Anfragen.
Zugriffssteuerung
Die Sichtbarkeit von Datensätzen folgt der Berichtslinie, nicht dem Rollenabzeichen. Leads sind standardmäßig nur für ihren Eigentümer und dessen Vorgesetzte sichtbar. Administrationsrechte gewähren Administration, nicht das Recht, die Pipeline einer Kollegin zu lesen — eine Unterscheidung, die die meisten CRM-Systeme einebnen, und der Grund, warum ihre KI-Assistenten Daten preisgeben, die nie sichtbar werden sollten.
Dateneigentum
Ihre Daten liegen in einer gewöhnlichen PostgreSQL-Datenbank. Bei einer selbst gehosteten Installation können Sie sie direkt abfragen, nach eigenem Zeitplan sichern und mitnehmen. Es gibt kein proprietäres Exportformat und keine Ausstiegsgebühr.
Eine Schwachstelle melden
Schreiben Sie an sales@qivity.com mit den Details. Wir bestätigen den Eingang innerhalb von zwei Werktagen und gehen nicht gegen Forschende vor, die in gutem Glauben handeln.
Ausführliche Sicherheitsdokumentation, einschließlich unserer VAPT-Behebungshistorie, ist auf Anfrage unter NDA verfügbar.
Sicherheitsfragen
Sendet Qivity CRM-Daten an OpenAI oder einen anderen KI-Anbieter?
Not to OpenAI, Anthropic or Google. On hosted plans Lilly runs on Qivity’s servers. Self-host and she runs on your organisation’s infrastructure. Lilly is an optional AI add-on on paid plans — not on the Free trial.
Können wir für die Datenresidenz selbst hosten?
Ja. Docker, PostgreSQL und Redis, einschließlich Lilly, auf Ihren Servern oder in einer privaten Cloud — einschließlich Installationen ohne Internetausgang.
Wer darf wessen Datensätze sehen?
Die Sichtbarkeit folgt der Berichtslinie. Leads sind privat für den Eigentümer und die Personen, an die sie berichten. Administrator zu sein gibt Verwaltung, keine Lizenz, die Pipeline eines Kollegen zu lesen.
Sind Postfachzugänge verschlüsselt?
Ja. Postfachzugänge sind im Ruhezustand verschlüsselt. Sitzungen nutzen gehärtete Cookies, und zustandsändernde Anfragen sind CSRF-geschützt.
Wie melden wir eine Schwachstelle?
Schreiben Sie die Details an sales@qivity.com. Wir bestätigen innerhalb von zwei Werktagen und verfolgen Forscher nicht, die in gutem Glauben handeln. Eine VAPT-Historie ist unter NDA verfügbar.
Senden Sie uns Ihren Sicherheitsfragebogen
Wir füllen ihn selbst aus, statt Sie auf ein Portal zu verweisen.