API-Dokumentation

API-Sicherheit

Das Sicherheitskonzept der Stonewake API auf einer Seite. Kurz gefasst: Die API kann nur lesen, nur Ihren Arbeitsbereich, nur über TLS und nur mit Schlüsseln, die Sie angelegt haben und jederzeit widerrufen können.

Zugang

  • Der API-Zugang ist für jeden Arbeitsbereich standardmäßig abgeschaltet und wird nach Vereinbarung freigeschaltet.
  • Schlüssel werden von einer Administratorin oder einem Administrator des Arbeitsbereichs angelegt, einmal angezeigt, ausschließlich als Einweg-Hash gespeichert und sind sofort widerrufbar.
  • Jeder Lesezugriff auf Daten des Arbeitsbereichs authentifiziert sich; anonyme Lesezugriffe gibt es nicht.

Angriffsfläche

  • Die API erlaubt nur lesenden Zugriff. Kein Endpunkt legt Daten des Arbeitsbereichs an, ändert sie oder löscht sie, und API-Schlüssel können keine Schlüssel verwalten, auch sich selbst nicht.
  • Über die API werden keine personenbezogenen Daten ausgeliefert, unabhängig von den Einstellungen Ihres Arbeitsbereichs.
  • Anfragebegrenzungen und Tageskontingente begrenzen den Verkehr jedes Schlüssels.

Trennung und Umgang mit Daten

  • Ein Schlüssel liest genau einen Arbeitsbereich. Die Mandantentrennung ist auf mehreren unabhängigen Ebenen durchgesetzt, von der Eingrenzung der Anfrage bis hinunter in die Datenbank.
  • Anlegen, Widerruf und letzte Nutzung eines Schlüssels werden protokolliert; jede mit einem Schlüssel authentifizierte Anfrage durchläuft Anfragebegrenzung und Kontingentprüfung.
  • Der Dienst wird in der EU betrieben, und Daten des Arbeitsbereichs werden in der EU gespeichert.
  • Die Daten Ihres Arbeitsbereichs werden auf unserer Infrastruktur gespeichert und nie zum Training von Modellen verwendet; Suchanfragen und abgerufene öffentliche Texte werden von Such- und KI-Anbietern zu den Bedingungen verarbeitet, die in den Abschnitten 7 und 8 der Datenschutzerklärung beschrieben sind.
  • TLS durchgängig: Die API wird ausschließlich über HTTPS ausgeliefert.

Woher die Daten stammen

Die Recherchegrundlage sind öffentliche Daten: amtliche Unternehmensregister und Amtsblätter, Gerichts- und Insolvenzbekanntmachungen, aufsichtsrechtliche Pflichtveröffentlichungen (zum Beispiel SEC EDGAR), das LEI-System (GLEIF), Vergabeunterlagen der öffentlichen Hand, amtliche Statistiken, lizenzierte Referenzdatensätze und seriöse Presse. Antworten mit Feststellungen führen die Quellenangaben mit, und GET /v1/reference/datasets listet die Referenzdatensätze hinter den Länderdaten mit ihren Angaben zu Lizenz und Namensnennung auf. Die Pflichten, die für diese Daten gelten, stehen unter Nutzungsbedingungen.

Die Rolle von KI

  • /v1 liefert gespeicherte, belegte Daten aus. Antworten sind deterministische Lesezugriffe auf das, was in Ihrem Arbeitsbereich bereits gespeichert ist; zum Zeitpunkt der Anfrage wird nichts erzeugt.
  • Ein Teil der gespeicherten Inhalte ist KI-gestützt entworfen: Screening-Feststellungen und Deal-Memos enthalten KI-gestützte Entwürfe, gestützt auf die genannten Quellen und zur Prüfung durch Ihre Analystinnen und Analysten bestimmt.
  • Scores gelten für Organisationen und Länder, nie für natürliche Personen. Wie die Beschränkung auf Lesezugriffe ist das eine Zusage, die in der Architektur verankert ist: Kein Endpunkt liefert einen personenbezogenen Score.
  • Stonewake ist ein Werkzeug für Recherche und laufende Portfolioüberwachung, das menschliche Entscheidungen unterstützt. Es trifft keine Entscheidung, führt keine Handlung aus und ist kein automatisiertes Entscheidungssystem.

Speicherdauer und Vertragsende

  • Daten des Arbeitsbereichs werden gespeichert, solange Ihre Vereinbarung läuft.
  • Endet die Vereinbarung, können Sie Ihre Berichte und Daten während einer Übergangsfrist exportieren; danach werden die Daten des Arbeitsbereichs gelöscht. Die nur aus Kennungen bestehenden Einträge des fortgeschriebenen Aktivitätsprotokolls (Ereignistypen, Zeitstempel, Kennungen der handelnden Person und der Objekte, keine Screening-Inhalte) bleiben nach Vertragsende erhalten.
  • Verbindlich sind Ihre Kundenvereinbarung und die Nutzungsbedingungen.

Eine Sicherheitslücke melden

Melden Sie vermutete Sicherheitslücken sowie alles, was nach einem Vorfall aussieht, der Ihren Arbeitsbereich betrifft, an contact@stonewake.ai mit "Security" im Betreff. Geben Sie an, was zur Reproduktion nötig ist; senden Sie niemals aktive Schlüssel oder Daten Ihres Arbeitsbereichs in einer Meldung mit. Sicherheitsdokumentation über diese Seite hinaus stellen wir im Rahmen der Kundenvereinbarung auf Anfrage bereit. Umfang, Schutz für redliche Sicherheitsforschung und Reaktionszeiten stehen auf der Seite Sicherheitslücken melden.

Fragen über diese Seite hinaus: contact@stonewake.ai.