OpexGuard

Sicherheit · Mandanten und Betrieb

Ihre Daten sehen nur Sie. Auch bei uns.

Mehrere Kunden auf einer Plattform sind nur dann vertretbar, wenn die Trennung nicht von der Sorgfalt eines Entwicklers abhängt. Bei uns zieht die Datenbank die Grenze – und die Anwendung prüft bei jedem Start, dass sie hält.

Die Grenze zieht die Datenbank

Was gilt
Jede Tabelle mit Kundendaten ist durch Row-Level Security in PostgreSQL geschützt: Eine Abfrage liefert nur Zeilen des eigenen Mandanten – beim Lesen wie beim Schreiben, auch für das Änderungsprotokoll.
Wie wir das sicherstellen
Die Anwendung arbeitet mit einer Datenbankrolle, die fremde Zeilen gar nicht sehen kann. Ein vergessener Filter in der Anwendung wird dadurch zu einem leeren Ergebnis, nicht zu einer Datenpanne. Die Regeln sind Teil der Datenbankmigrationen und damit versioniert.
Wie Sie es prüfen
Der Selbsttest (nächster Abschnitt) ist der Beweis, der bei jedem Start neu erbracht wird.

Der Selbsttest

Was gilt
Bei jedem Start prüft die Anwendung, ob die Mandantentrennung greift. Schlägt der Test fehl, startet sie nicht.
Wie wir das sicherstellen
Eine Umgebung, in der die Trennung nicht wirkt, liefert keine Kundendaten aus – lieber keine Plattform als eine ohne Grenze. Das gilt in jeder Umgebung, auch in einer, die bei Ihnen läuft.
Wie Sie es prüfen
Auf Anfrage zeigen wir Ihnen den Test und sein Ergebnis.

Rollen

  • Vier Rollen und eine für Systeme. Betreiber, Mandanten-Admin, Benutzer und Prüfer, dazu Integration für Systeme über die Schnittstelle; weitere Rollen richten wir für Sie ein. Die Oberfläche prüft Rechte, nie Rollennamen.
  • Prüfer sehen alles und ändern nichts. Die Rolle „Prüfer“ liest Sendungen, Vorgänge und Dokumente, kann das Änderungsprotokoll Ihres Mandanten exportieren und das Prüfpaket je Sendung erzeugen – für Wirtschaftsprüfer, Zoll oder ein internes Audit, ohne Umweg über uns.
  • Die Betreiberrolle ist unveränderlich. Ihre Rechte lassen sich nicht zur Laufzeit erweitern oder beschneiden; bei jedem Start gleicht die Anwendung sie mit dem Stand der Software ab.
  • Betreiberzugriffe stehen im Protokoll. Verwaltungszugänge, mit denen wir eine Umgebung einrichten, laufen über eigene Schlüssel, sind gedrosselt und werden protokolliert. Auf Produktivdaten greifen nur zwei benannte Personen zu.

Drei Betriebsmodelle

Derselbe Code, dieselbe Trennung – nur der Ort ist verschieden.

  • Gemeinsame Plattform. Betrieb durch uns auf Microsoft Azure in Schweden-Mitte, Trennung auf Datenbankebene wie oben beschrieben. Der Regelfall.
  • Dedizierte Instanz. Eine eigene Umgebung nur für Sie – auf Wunsch in Ihrem eigenen Azure-Mandanten. Die Infrastruktur ist als Code beschrieben und lässt sich je Umgebung aufbauen.
  • On-Premises. Betrieb in Ihrer eigenen Infrastruktur. Die Plattform ist als Container-Anwendung mit PostgreSQL, Nachrichtenwarteschlange, Cache und Objektspeicher gebaut; Telemetrie kann an Ihre eigenen Systeme gehen. Umfang von Betrieb, Updates und Support legen wir je Vertrag fest.

Noch etwas offen?

Fragen Ihrer IT oder Ihres Prüfers beantworten wir direkt: info@opexguard.de

Alle Themen dieses Bereichs gibt es auch gesammelt als Whitepaper (PDF, Stand 24.09.2026).