# Sicherheit von PDF Blocks

Wie die API von PDF Blocks die Dokumente behandelt, die Sie ihr senden, und die Kontrollen hinter dem Dienst, von der Verschlüsselung bis zur Reaktion auf Vorfälle.

<TranslationNotice />

Diese Seite beschreibt die Sicherheit der **API von PDF Blocks zur
Dokumentverarbeitung**: des Dienstes, der Ihre PDF-Dokumente entgegennimmt,
umwandelt und zurückgibt. Dort werden Ihre Daten verarbeitet, deshalb steht er
hier im Mittelpunkt. Es handelt sich um einen **stateless** Dienst, der nichts
speichert, und er läuft getrennt von unseren Konto- und Abrechnungssystemen, die
Ihre Dokumente niemals erhalten. Diese Seite richtet sich an die Teams aus
Sicherheit und Einkauf, die uns bewerten; wenn Sie eine Kontrolle benötigen, die
hier nicht abgedeckt ist, wenden Sie sich an
[security@pdfblocks.com](mailto:security@pdfblocks.com).

**Sie bevorzugen ein Dokument?** Laden Sie das [PDF Blocks Security Whitepaper
(PDF)](/pdf-blocks-security-whitepaper.pdf) herunter, eine teilbare
Zusammenfassung von allem, was auf dieser Seite steht.

## Zwei Zusagen, die die API definieren

Das meiste von dem, was PDF Blocks sicher einsetzbar macht, lässt sich auf zwei
strukturelle Tatsachen über die Funktionsweise der API zurückführen:

- **Wir speichern Ihre Dokumente niemals.** Die API verarbeitet jede Datei im
  Arbeitsspeicher und gibt das Ergebnis in derselben Antwort zurück. Dokumente
  werden niemals in eine Datenbank oder einen dauerhaften Speicher geschrieben.
  Ein großer Upload kann für die Dauer einer einzelnen Anfrage kurz in eine
  temporäre Datei gepuffert werden, und diese wird in dem Moment gelöscht, in
  dem die Anfrage abgeschlossen ist.
- **Unsere Pipeline ist deterministisch und kommt ohne LLMs aus.** Jede Aktion
  ist eine in Code implementierte Dokumentbearbeitung: dasselbe Dokument und
  dieselben Parameter erzeugen immer dieselbe Ausgabe. Kein großes Sprachmodell
  liest Ihre Dokumente, die Pipeline ruft keinen KI-Dienst von Dritten auf, und
  nichts, was Sie uns senden, wird verwendet, um ein Modell zu trainieren oder
  feinabzustimmen.

## Wie Ihre Dokumente behandelt werden

Wenn Sie ein Dokument an die API senden, wird es über TLS entgegengenommen, im
Arbeitsspeicher verarbeitet und in der Antwort zurückgestreamt. Nichts vom
Inhalt des Dokuments wird aufbewahrt. Zu jeder Anfrage erfassen wir nur
Metadaten (einen Hash des API-Schlüssels, die angeforderte Aktion, die Anzahl
der Ein- und Ausgabebytes, den Status der Antwort und einen Zeitstempel), die
wir für die Abrechnung, die Sicherheit und die Verhinderung von Missbrauch
verwenden. Die Verarbeitung, die wir in Ihrem Auftrag vornehmen, wird durch
unseren [Auftragsverarbeitungsvertrag](/docs/trust/dpa) geregelt, der
Geschäftskunden zur Verfügung steht.

Da Dokumente niemals dauerhaft abgelegt werden, gibt es keine Dokumentdaten, die
sich exportieren oder löschen ließen oder für die eine Vernichtungsbestätigung
auszustellen wäre; die Garantie ist strukturell bedingt und keine Richtlinie,
die wir durchsetzen müssen.

## KI und maschinelles Lernen

PDF Blocks ist kein KI-Produkt. Aktionen wie Zusammenführen, Aufteilen, Drehen,
Wasserzeichen aufbringen, Stempeln und Passwortschutz sind deterministische, in
Code geschriebene Umwandlungen, und sie sind alles, was die API mit Ihrer Datei
tut. Kein großes Sprachmodell liest Ihre Dokumente, und kein Dokumentinhalt wird
an einen KI-Dienst von Dritten gesendet.

Einige wenige Operationen müssen mit dem Aussehen einer Seite arbeiten statt mit
ihrer Struktur. Das Lesen eines Barcodes ist das deutlichste Beispiel: das
Symbol auf der Seite zu finden und zu decodieren kann visuelle
Datenverarbeitung nutzen. Das ist Bildanalyse und kein Sprachmodell, und es
läuft wie alles andere in derselben isolierten Umgebung ohne ausgehenden
Internetzugang. So oder so gilt dieselbe Regel: **wir trainieren keine Modelle
des maschinellen Lernens mit Ihren Dokumenten**, und wir verwenden ihre Inhalte
niemals für etwas anderes als die Operation, die Sie angefordert haben.

## Verschlüsselung

- **Bei der Übertragung.** Alle Verbindungen sind mit TLS verschlüsselt. Wir
  setzen eine moderne Richtlinie für TLS 1.3 / 1.2 durch, und Anfragen über
  einfaches HTTP werden dauerhaft auf HTTPS umgeleitet. Auch der Verkehr
  zwischen den internen Komponenten der API ist mit TLS verschlüsselt.
- **Im Ruhezustand.** Die API unterhält keinen dauerhaften Speicher, deshalb
  gibt es konstruktionsbedingt nichts, was im Ruhezustand zu verschlüsseln wäre.
  Ein großer Upload kann für die Dauer einer einzelnen Anfrage kurz in eine
  temporäre Datei gepuffert werden; diese Datei wird in dem Moment gelöscht, in
  dem die Anfrage abgeschlossen ist, und wird niemals aufbewahrt.

## Authentifizierung gegenüber der API

Anfragen werden mit einem API-Schlüssel authentifiziert, der Ihr Konto
identifiziert, damit wir die Anfrage authentifizieren und die Nutzung für die
Abrechnung erfassen können. Wir speichern jeden Schlüssel nur als SHA-256-Hash
mit einem kurzen Präfix zur Anzeige; der vollständige Schlüssel wird ein
einziges Mal angezeigt, bei der Erstellung, und ist danach niemals mehr von uns
wiederherstellbar. Schlüssel können jederzeit widerrufen werden, und Widerrufe
werden als Prüfpfad aufbewahrt. Schlüssel sind einem Plan zugeordnet, der
bestimmt, welche Regionen, Dokumentgrößen und Volumina sie nutzen dürfen.

Ein API-Schlüssel ist ein Nutzungsnachweis, keine Tür zu Ihren Daten. Er sagt
uns, zu welchem Konto eine Anfrage gehört, damit wir sie autorisieren und auf
Ihren Plan anrechnen können, und mehr tut er nicht. Es gibt keinen Endpoint, der
Dokumente auflistet, herunterlädt oder erneut ausliefert, die Sie bereits
verarbeitet haben, weil wir sie von vornherein nie gespeichert haben. Wer einen
Schlüssel stiehlt, kann Ihr Kontingent aufbrauchen, weshalb Schlüssel sofort
widerrufen werden können, aber er **kann kein einziges Ihrer Dokumente
erreichen**. Die Antwort auf jede Anfrage ist die einzige Kopie, und sie gehört
Ihnen.

## Infrastruktur

Die API läuft auf Amazon Web Services und Microsoft Azure, als
Infrastructure-as-Code definiert und über eine geprüfte, automatisierte Pipeline
ausgerollt. Die wichtigsten Eigenschaften:

- **Netzwerkisolierung.** Die Verarbeitung von Dokumenten läuft in isolierten
  privaten Netzwerken *ohne ausgehenden Internetzugang*, sodass sie Daten nicht
  einmal im Prinzip exfiltrieren kann.
- **Schutz am Netzwerkrand.** Die API ist durch eine Web Application Firewall
  mit Rate-Limiting geschützt.
- **Gehärtete, kurzlebige Hosts.** Die Rechenleistung läuft auf aktuellen,
  gepatchten Basis-Images; die Datenträger der Instanzen sind verschlüsselt und
  werden zerstört, wenn eine Instanz außer Betrieb genommen wird.
- **Die physische Sicherheit** der zugrunde liegenden Rechenzentren wird von AWS
  und Microsoft Azure übernommen, die für ihre Einrichtungen Attestierungen nach
  SOC 2, ISO 27001 und PCI DSS unterhalten.

## Regionen und Datenresidenz

Sie wählen den Ort, an dem Ihre Dokumente verarbeitet werden, indem Sie einen
regionalen Endpoint ansprechen; die Anfrage wird vollständig innerhalb dieser
Rechtsordnung verarbeitet und nirgendwo sonst. Die API ist in den folgenden
Regionen verfügbar, jede davon *stateless* und mit dem vollständigen Katalog der
Aktionen:

| Region                           | Endpoint                |
| -------------------------------- | ----------------------- |
| Global (latenzbasiertes Routing) | api.pdfblocks.com       |
| USA                              | us.api.pdfblocks.com    |
| USA (an HIPAA ausgerichtet)      | hipaa.api.pdfblocks.com |
| Europäische Union                | eu.api.pdfblocks.com    |
| Vereinigtes Königreich           | uk.api.pdfblocks.com    |
| Kanada                           | ca.api.pdfblocks.com    |
| Australien                       | au.api.pdfblocks.com    |
| Japan                            | jp.api.pdfblocks.com    |
| Indien                           | in.api.pdfblocks.com    |
| Brasilien                        | br.api.pdfblocks.com    |

Da die Verarbeitung *stateless* ist, läuft Datenresidenz auf eine einzige
Entscheidung hinaus: an welchen Host Sie die Anfrage senden. Einzelheiten finden
Sie in unserer Dokumentation [Regionen und
Datenresidenz](/docs/api/regions-and-data-residency).

Der an HIPAA ausgerichtete Endpoint ist für Abläufe gedacht, die geschützte
Gesundheitsdaten betreffen, unter einem unterzeichneten Business Associate
Agreement. Siehe [HIPAA](/docs/trust/hipaa).

## Sicherheit von Anwendung und Entwicklung

- Jede Änderung wird versioniert, im Peer-Review geprüft und über Continuous
  Integration zusammengeführt, die automatisierte Unit-, Integrations- und
  Contract-Tests ausführt, bevor Code ausgeliefert werden kann.
- Jeder Commit wird mit automatisierten Sicherheitswerkzeugen geprüft (statische
  Analyse des Anwendungscodes und Audit der Abhängigkeiten auf Schwachstellen),
  und Aktualisierungen von Abhängigkeiten werden automatisch vorgeschlagen und
  geprüft.
- Deployments authentifizieren sich mit kurzlebigen, föderierten Anmeldedaten
  (keine langlebigen Cloud-Schlüssel) und erfordern eine ausdrückliche
  menschliche Freigabe, um die Produktion zu erreichen.
- Releases werden durch Zustandsprüfungen überwacht und automatisch
  zurückgerollt, wenn eine neue Version ihren Selbsttest auf Bereitschaft nicht
  besteht.

## Schwachstellenmanagement und Reaktion auf Vorfälle

Schwachstellen werden fortlaufend erkannt (Prüfung der Abhängigkeiten,
statische Analyse, Hinweise der Anbieter und externe Meldungen), nach
Schweregrad eingestuft und innerhalb festgelegter Fristen behoben, wobei
kritische Probleme innerhalb weniger Tage angegangen werden.
Sicherheitsvorfälle bearbeiten wir nach einem dokumentierten Plan mit
festgelegten Schweregraden und Reaktionsschritten, und wir benachrichtigen
betroffene Kunden ohne unangemessene Verzögerung über bestätigte oder vermutete
Vorfälle, die Kunden betreffen, im Einklang mit unserem
[Auftragsverarbeitungsvertrag](/docs/trust/dpa) und dem geltenden Recht.

## Verfügbarkeit und Ausfallsicherheit

- In jeder Region läuft die API mit redundanter Kapazität über mehrere
  Verfügbarkeitszonen, hinter Load Balancern mit Zustandsprüfungen und mit
  automatischem Ersatz fehlerhafter Kapazität.
- Deployments verwenden rollierende Updates mit automatischem Rollback, sodass
  ein fehlgeschlagenes Release den Dienst nicht lahmlegt.
- Da die API *stateless* ist, ist die Wiederherstellung eine Frage
  funktionsfähiger Kapazität (es gibt keine Dokumentdaten, die
  wiederherzustellen wären),
  und eine Störung in einer Region wirkt sich nicht auf die anderen aus.

## Protokollierung und Überwachung

Wir protokollieren nur Metadaten der Anfrage (die Aktion, die Anzahl der Bytes,
einen Hash des API-Schlüssels, den Status und einen Zeitstempel) und **niemals**
den Inhalt Ihrer Dokumente. Die Protokolle schwärzen Anmeldedaten und Token.
Metriken und Alarme der Infrastruktur überwachen Fehlerraten, Latenz und den
Zustand der Hosts, damit wir Probleme schnell erkennen und darauf reagieren
können.

## Zuordnung unserer Kontrollen zu gängigen Frameworks

Die API von PDF Blocks ist darauf ausgelegt, sich an den Kriterien
auszurichten, die formale Frameworks wie SOC 2 und ISO 27001 bewerten. Die
Tabelle unten fasst zusammen, wie unsere Kontrollen den SOC 2 Trust Services
Criteria entsprechen; wir führen einen Prüfer gerne durch die Nachweise, die
hinter jeder einzelnen stehen.

| Trust Services Criterion | Wie die API von PDF Blocks dies umsetzt |
| --- | --- |
| **Security** (allgemeine Kriterien) | TLS 1.3 bei der Übertragung; Web Application Firewall und Rate-Limiting; isolierte private Netzwerke ohne ausgehenden Zugang; als Hash gespeicherte API-Schlüssel; Zugriff nach dem Least-Privilege-Prinzip; automatisierte Suche nach Schwachstellen. |
| **Availability** | Redundante Kapazität über mehrere Verfügbarkeitszonen, Zustandsprüfungen, eine API über mehrere Regionen und rollierende Deployments mit automatischem Rollback. |
| **Confidentiality** | Dokumente werden im Arbeitsspeicher verarbeitet und niemals gespeichert; Verschlüsselung bei der Übertragung; strikte Netzwerksegmentierung; Vertraulichkeitspflichten für Mitarbeiter und Unterauftragsverarbeiter. |
| **Processing Integrity** | Deterministische Operationen auf Dokumenten; Peer-Review, Continuous Integration und Contract-Tests, die jedes Release absichern; Änderungsmanagement mit automatischem, durch Zustandsprüfungen abgesichertem Rollout. |
| **Privacy** | Keine Aufbewahrung von Dokumenten; Dokumente werden mit keinem Unterauftragsverarbeiter geteilt; keine Verwendung von Kundendaten, um KI zu trainieren; Datenresidenz je Region wählbar. |

## Unterauftragsverarbeiter

Die Verarbeitung von Dokumenten läuft auf Amazon Web Services und Microsoft
Azure. Die Inhalte Ihrer Dokumente werden **mit keinem
Unterauftragsverarbeiter geteilt**; sie werden innerhalb unserer eigenen
Infrastruktur verarbeitet, in der Region, die Sie ansprechen. Die vollständige
Liste der Unterauftragsverarbeiter, mit Zweck und Standort jedes Anbieters,
wird auf unserer Seite
[Unterauftragsverarbeiter](/docs/trust/subprocessors) gepflegt.

## Auf Anfrage verfügbare Dokumentation

Kunden und Interessenten im **Business-Plan** können unter einer beidseitigen
Geheimhaltungsvereinbarung unsere internen Sicherheitsrichtlinien
(Informationssicherheit, Zugriffskontrolle, Kryptografie, Datenschutz und
Aufbewahrung, Schwachstellenmanagement, sichere Entwicklung, Reaktion auf
Vorfälle und Geschäftskontinuität) sowie einen ausgefüllten
Sicherheitsfragebogen anfordern. Schreiben Sie an
[security@pdfblocks.com](mailto:security@pdfblocks.com), um zu beginnen.

## Eine Schwachstelle melden

Wenn Sie glauben, eine Sicherheitsschwachstelle in PDF Blocks gefunden zu haben,
melden Sie sie bitte an
[security@pdfblocks.com](mailto:security@pdfblocks.com). Wir
begrüßen die koordinierte Offenlegung, werden Ihre Meldung bestätigen und bitten
Sie, uns eine angemessene Gelegenheit zur Behebung zu geben, bevor Sie etwas
öffentlich machen. Unsere maschinenlesbaren Kontaktdaten sind unter
[/.well-known/security.txt](/.well-known/security.txt) veröffentlicht.
