Zum Inhalt springen
biwak

Sicherheit

Nachweise

Jede Zusage mit der Stelle, an der sie durchgesetzt wird.

Stand 4. Oktober 2026 · 10 Minuten Lesezeit

Diese Seite ist für die Prüfung geschrieben, nicht für den ersten Eindruck. Sie ist lang, tabellarisch und stellenweise unbequem. Zu jeder Zusage steht die Datei, in der sie durchgesetzt wird — nicht, damit es technisch klingt, sondern damit die Angabe prüfbar ist: Eine Regel, die nur in einem Werbetext steht, ist keine Regel.

Lokale Werkzeuge und Biwak-Modellzugang

Lokale Werkzeuge arbeiten auf Ihrem Rechner. Für Modellaufträge werden Ihre Frage, benötigter Gesprächskontext und verwendete Dateiinhalte über Biwak an das Modell übermittelt. Modellaufträge laufen angemeldet über Biwak an den eingesetzten Modellanbieter. Biwak verwaltet den Zugang für Ihr Konto. Der Verbrauch wird auf das Kontingent Ihres Tarifs angerechnet.

Datenfluss und Zugang
ModellauftragÜber Biwak an den ModellanbieterDazu gehören Eingaben, benötigter Gesprächskontext und verwendete Dateiinhalte.
Lokale WerkzeugeArbeiten auf Ihrem RechnerDateiablage und Sicherungspunkte bleiben lokal; Modellkontext wird für die Bearbeitung übermittelt.
Zugang pro KontoJaBiwak stellt den Modellzugang für angemeldete Nutzer bereit und verwaltet die Zugangsdaten serverseitig.
Nutzung ohne laufendes AboNur mit den Test-CreditsNeue Konten erhalten einmalig 100 Test-Credits; danach braucht jeder Modellauftrag ein laufendes Abo.
Konto und AbrechnungKontingente und BelegeBiwak verarbeitet Konto- und Verbrauchsdaten für Zugang, Kontingente und Abrechnung.

Die lokale App ersetzt keine Prüfung der Datenflüsse und erforderlichen Vereinbarungen. Berücksichtigen Sie Biwak und die eingesetzten Modellanbieter; Datenschutz, Berufsgeheimnis und mögliche Drittlandübermittlungen sind anhand des konkreten Einsatzes zu prüfen.

Freigabe-Stufen: vier, und die Grenze liegt nicht willkürlich

Wie viel Biwak allein darf, wählen Sie am Eingabefeld in vier Stufen, bevor Sie einen Auftrag abschicken: „Immer fragen“, „Lesen“, „Schreiben“ und „Vollzugriff“. Voreingestellt ist „Schreiben“. Die Stufen gelten für beide Motoren, mit denen Biwak arbeitet, in der App ab Fassung 0.2.27; ihre heutigen Namen und ihre eine Regel ab Fassung 0.2.30: Was eine Stufe freigibt, läuft ohne Rückfrage, alles darüber hinaus legt Biwak Ihnen vorher vor, und nach Ihrem Ja geschieht es — auf jedem Rechner gleich. Geprüft wird im Ausführungspfad: im Standardmotor von seinem eigenen Freigabe-Tor und von einer Biwak-Erweiterung, die jedes Schreibziel vor dem Aufruf prüft; in Biwaks eigener Schleife vor jedem Werkzeug.

Die vier Stufen im Standardmotor (apps/studio/src/engines/omp-freigabe.ts, omp-riegel.ts)
Immer fragenFragt vor jedem SchrittAuch vor dem Lesen. Auf dieser Stufe wird nichts gemerkt — wer jeden Schritt meint, meint jeden. Die Datei-Werkzeuge schreiben nur im Arbeitsordner; was außerhalb geändert werden soll, geht als Befehl, und auch der fragt vorher.
LesenLiest und sucht ohne Rückfrage; alles, was etwas verändert, fragt vorherDateien schreiben, Befehle und Skripte, Unteragenten: Jedes davon legt Biwak vorher zur Freigabe vor, und nach Ihrem Ja geschieht es. Ohne Ihr Ja verändert sich also nichts. Die Grenze ist Ihre Zustimmung, keine technische Sperre: Ein Befehl, den Sie freigeben, reicht so weit wie Ihr Benutzerkonto. Ab Fassung 0.2.30; davor hieß die Stufe „Lesen frei“, und auf dem Mac lief der Motor dort in einem Käfig des Betriebssystems, der auch eine gewollte Änderung verweigerte.
SchreibenLesen und Dateien im Arbeitsordner ohne RückfrageSchreiben, Ändern, Löschen im Arbeitsordner laufen durch — der Sicherungspunkt deckt sie. Eine Datei, die nicht in ihm steckt, ändert Biwak ab Fassung 0.2.28 erst nach Rückfrage, und die Rückfrage sagt dann ausdrücklich, dass kein Zurück-Knopf sie zurückholt; ältere Fassungen lassen Dateien über 12 MB aus und ändern sie ungefragt. Alles darüber hinaus — Dateien außerhalb des Arbeitsordners, Befehle und Skripte — fragt vorher; ein Befehl, den Sie freigeben, reicht so weit wie Ihr Benutzerkonto. Vor Fassung 0.2.30 hieß die Stufe „Dateien frei“.
VollzugriffFragt nieKeine Rückfrage: Ein Befehl erreicht den ganzen Rechner, und so weit reicht kein Sicherungspunkt. Eine bewusste Wahl, sichtbar in der Oberfläche. Nicht die Voreinstellung.

Geordnet sind die Stufen nach Wirkung: erst Lesen, dann die Dateien im Arbeitsordner, dann der ganze Rechner. Jede Stufe gibt frei, was die vorige freigibt, und etwas dazu. Was sie nicht freigibt, verbietet sie nicht, sondern legt es Ihnen vor — eine Rückfrage, die gilt, statt einer Sperre, die je nach Rechner anders ausfällt.

Die Trennlinie zwischen „Schreiben“ und „Vollzugriff“ ist nicht erfunden, sondern im Produkt schon vorhanden: Vor jedem Auftrag friert der Sicherungspunkt den Arbeitsordner ein. Was er zurückholen kann — Dateien im Ordner anlegen, ändern, löschen —, ist umkehrbar. Was darüber hinausgeht — ein Befehl auf dem ganzen Rechner, ein Eintrag in einer Datenbank auf einem Server —, ist es nicht. Genau dort verläuft die Grenze.

Reichweite je Werkzeug — die einzige Eigenschaft, auf die es ankommt
LesenDateien lesen und durchsuchen · Websuche · Seiten abrufenVerändert nichts. Nach außen geht trotzdem etwas: Was Biwak liest, geht als Kontext an das Modell, und Suche und Abruf tragen Suchbegriffe und Adressen hinaus. Ob Biwak überhaupt ins Netz darf, entscheidet der Schalter „Internetrecherche“ in den Einstellungen, nicht die Stufe.
ArbeitsordnerDateien anlegen, ändern, löschenVom Sicherungspunkt gedeckt. Was nicht in ihm steckt, fragt ab Fassung 0.2.28 vorher — auf jeder Stufe unter „Vollzugriff“.
Darüber hinausBefehle und SkripteEin Befehl kann jede Datei anfassen, die Ihr Benutzerkonto erreicht, und jeden Rechner, den Ihr Netz erreicht. Deshalb fragt er auf jeder Stufe unter „Vollzugriff“.
Unbekanntes WerkzeugGilt als das weitestreichendeFail closed. Ein Werkzeug, das Biwaks Stufenprüfung nicht kennt, fragt (apps/studio/src/agent/permission.ts).

Und die Prüfung sitzt im Ausführungspfad, nicht im Systemprompt. Das ist keine Feinheit: Beim Replit-Vorfall im Juli 2025 löschte ein Agent während eines ausdrücklichen Änderungsstopps eine Produktionsdatenbank — der Stopp stand nur in der Anweisung, nichts im Ausführungspfad setzte ihn durch.

Eine Datenbank auf einem Server — etwa die Oracle-Datenbank einer Kanzleisoftware im Kanzleinetz — schützt kein Käfig um Dateien: Geschrieben wird dort über eine Netzverbindung, nicht in eine Datei auf diesem Rechner, und kein Sicherungspunkt holt einen solchen Eintrag zurück. Die harte Grenze liegt in der Datenbank selbst: ein eigener Datenbank-Benutzer für Biwak mit reinen Leserechten, angelegt von Ihrer IT. Ohne ihn sagen wir für eine Server-Datenbank kein Nur-Lesen zu. Unterhalb von „Vollzugriff“ fragt jeder Befehl, der sich mit ihr verbinden will, vorher — Sie sehen also, was geschieht. Ganz ohne Berührung der laufenden Datenbank geht es mit einer Kopie der Daten.

Woran sich eine Freigabe erinnert — und warum sie so wenig lernt

„Diesen Befehl künftig erlauben“ ist die gefährlichste Stelle in einem Agentenwerkzeug. Das Freigeben von Shell-Befehlen über Präfixe oder Muster ist das CVE-dichteste Muster im ganzen Ökosystem, weil die Shell den Befehl erst zerlegt, nachdem die Prüfung ihn gesehen hat.

Für dieses eine Muster hat Claude Code CVE-2025-54795 (über echo), CVE-2026-24887 (über find), CVE-2026-25723 (über gepipetes sed) und CVE-2025-66032 mit acht Wegen durch dieselbe Nur-Lese-Liste gesammelt; Cursor CVE-2026-22708 über export; Roo Code, Zed, Gemini CLI und Warp je eigene.
Zusammengetragen im Quelltextkommentar von permission.ts, Stand 11. August 2026

Biwak hat keinen Shell-Parser und soll keinen bekommen. Der Ausweg ist, das Problem nicht zu haben: Gemerkt wird ausschließlich ein Befehl ohne jedes Shell-Sonderzeichen, und gemerkt wird er Wort für Wort. Kein Präfix, kein Muster, keine Wildcard. Der Preis ist, dass git status und git status --short zwei Freigaben sind. Das ist der richtige Preis. Gemerkt wird ohnehin nur auf „Lesen“ und „Schreiben“; „Immer fragen“ merkt nichts.

  • Ein Sonderzeichen im Befehl — und er wird jedes Mal erneut gefragt. Dazu gehören ^, weil das unter Windows das Fluchtzeichen ist: de^l /s /q C: liest sich für einen Menschen wie nichts, und %…%, weil cmd.exe dort eine Variable einsetzt.
  • Ein Befehl, der ein Skript oder einen Läufer startet — python3 analyse.py, bun test, make —, wird nie gemerkt. Der Wortlaut bliebe gleich, der Inhalt der Datei nicht: Eine Freigabe für python3 analyse.py deckte auch die Fassung, die das Modell eine Minute später hineinschreibt.
  • Eine Zuweisung an die Umgebung (FOO=bar befehl) ist keine Gewohnheit und wird nicht gemerkt.
  • Länger als 200 Zeichen: kommt nicht aus einer Gewohnheit, sondern aus einem Skript. Wird nicht gemerkt.
  • Löschungen, die einen ganzen Baum mitnehmen, bleiben eine bewusste Entscheidung, jedes Mal — rm -rf /, del /s /q, format, Remove-Item -Recurse -Force und ihre Geschwister.

Der Sicherungspunkt: das ganze Zelt, nicht die gemeldeten Ecken

Bevor ein Auftrag etwas anfasst, wird der komplette Arbeitsordner in einen inhaltsadressierten Speicher geschrieben — und danach exakt so zurückholbar, wie er war.

Eigenschaften, die im Ernstfall zählen (apps/studio/src/agent/snapshot.ts)
Wo der Speicher liegt~/.biwak/safetyAußerhalb des Arbeitsordners, solange Sie nicht Ihren ganzen Benutzerordner als Arbeitsordner wählen. Kann dann nicht mit Ihrem Git kollidieren, nicht in einen Commit geraten und übersteht ein rm -rf im Ordner.
Was erfasst wirdDer ganze Ordner, ohne .git und node_modulesNicht nur, was ein Werkzeug gemeldet hat. Ein Befehl, der Dateien verschiebt oder löscht, wäre sonst unsichtbar — und genau das kann hinterher niemand von Hand richten. Die beiden Ausnahmen und die übrigen Grenzen stehen unten.
ZurückholenWird selbst zuvor gesichert„Rückgängig“ ist keine Einbahnstraße.
Wie viele Punkte bleiben60 je Arbeitsordner, ältere Stände bis 10 GBÄltere fallen heraus, die Objekte werden aufgeräumt. Belegen ältere Stände mehr als 10 GB — etwa weil jeder Auftrag eine große Datenbank umschreibt —, gehen die ältesten zuerst; die jüngsten fünf Punkte bleiben immer.
Große DateienAuf Ihrem Rechner ohne GrößengrenzeAb Fassung 0.2.28; ältere Fassungen lassen Dateien über 12 MB aus. Eine große Datei — eine Datenbank, eine Aufnahme, ein Planstand — wird geklont statt kopiert: Auf dem Mac teilt sich die Sicherung die Blöcke mit dem Original und belegt erst Platz, wenn das Original sich ändert; unter Windows ist sie eine gewöhnliche Kopie. Gelesen wird sie einmal, zum Prüfen des Inhalts, danach nur, wenn sie sich ändert. Im Arbeitsbereich im Browser bleibt es bei 12 MB je Datei und 400 MB gesamt.
Grenzen mit Meldung20 000 Dateien · 5 GB bleiben frei · 4 GB neuer Inhalt je AuftragWird eine davon erreicht, sagt der Punkt es und nennt den Grund: „Gesichert wurde nur ein Teil“, „reicht der freie Platz auf dem Datenträger nicht“ oder „kommt mit dem nächsten Auftrag dazu“. Dasselbe gilt für Ordner tiefer als 24 Ebenen und für Dateien, die sich nicht lesen lassen. Ein halber Sicherungspunkt, von dem man weiß, ist brauchbar — einer, von dem man nichts weiß, nicht. Und er hat ab Fassung 0.2.28 eine Folge: Eine Datei, die nicht im Punkt steckt, ändert oder löscht Biwak auch auf „Schreiben“ nicht ohne Rückfrage.
Grenzen ohne Meldung.git und node_modulesWird übergangen, ohne dass es im Punkt vermerkt ist. Es steht hier, weil es der Unterschied zwischen „ganzer Ordner“ und „fast ganzer Ordner“ ist.
Wovon er nicht schütztWirkungen außerhalb des OrdnersEine versandte Mail, ein Eintrag in einer Datenbank auf einem Server, eine Datei jenseits des Ordners. Deshalb fragen Befehle und Skripte unterhalb von „Vollzugriff“ vorher.

Speicherung: was auf Ihrem Rechner liegt, und in welcher Form

Alles, was Biwak auf dieser Maschine besitzt, liegt unter einem Ordner — damit man ihn sichern, ansehen und in einem Zug löschen kann. Unter Windows ist es %APPDATA%\biwak, sonst ~/.biwak.

Der Ordner, Zeile für Zeile
Gespräche~/.biwak/sessions — eine JSONL-Datei je UnterhaltungAnfügend geschrieben, in Datumsordnern. Reiner Text: mit jedem Editor lesbar, ohne uns und ohne Programm.
Übersicht der Gesprächeindex.jsonl, jederzeit neu berechenbarNie von Hand gepflegt. Wegwerfen und neu bauen ist erlaubt — deshalb bleibt ein schnellerer Index später ein Dateitausch und keine Migration.
Sicherungspunkte~/.biwak/safety
Protokoll~/.biwak/logs — eine Zeile JSON je EreignisDas Werkzeugprotokoll liegt lokal. Konto- und Verbrauchsdaten für den Modellzugang werden davon getrennt serverseitig verarbeitet.
Lokale Einstellungen~/.biwak/config.jsonAußerhalb des Programmpakets. Ein Update ersetzt das Programm, nicht die Arbeit.
Geheimnisse im ProtokollDer Wert wird ersetzt, nicht gekürztBei Feldnamen mit key, token, secret, password, authorization, cookie oder apikey steht «geheim» statt des Inhalts — in der Datei wie auf der Konsole. Der Feldname bleibt sichtbar, damit man liest, dass dort etwas war (apps/studio/src/log.ts).
LöschungOrdner löschen genügtDiese Zeile betrifft lokale Dateien. Konto- und Abrechnungsdaten haben gesonderte Löschwege und Aufbewahrungsfristen.
Verbrauchsdaten für ModellaufträgeFür Zugang und AbrechnungFür Kontingente und Abrechnung wird Verbrauch erfasst. Die Belege sind im Konto einsehbar.

Das lokale Protokoll ist übrigens kein Beiwerk, sondern ein Nachweis, den Aufsichtsbehörden ausdrücklich sehen wollen — mit Zeitstempeln für Ein- und Ausgabedaten. Es liegt nur eben bei Ihnen und nicht bei uns.

Das BayLDA verlangt in seiner KI-Checkliste, den Einsatz von KI-Anwendungen „zum Nachweis einer angemessenen Risikoeindämmung zu protokollieren“.
Bayerisches Landesamt für Datenschutzaufsicht, Checkliste zum Einsatz von KI

Netzwerk: was der Agent überhaupt erreichen darf

Ausgehende Verbindungen
Zum ModellÜber den Biwak-Modellzugang, nicht direktDer Auftrag geht an tzvzuholjaulfzgpdeqz.supabase.co (Supabase, Frankfurt am Main) und von dort an den Modellanbieter. Ein eigener Modell-Endpunkt wird nicht mehr eingerichtet.
Suche im NetzAn einen Suchdienst, solange die Internetrecherche an istDie Suchanfrage verlässt dabei den Rechner. Suchen zählt als Lesen und fragt ab „Lesen“ nicht vorher. Abschaltbar mit dem Schalter „Internetrecherche“ in den Einstellungen, mit allowWeb in der Konfiguration oder mit BIWAK_ALLOW_WEB=0. Für vertrauliche Mandate empfehlen wir: aus.
Seiten abrufenZählt als Lesen, hängt an der InternetrechercheEin Abruf verändert nichts, trägt aber die Adresse nach außen und fragt ab „Lesen“ nicht vorher. Ist die Internetrecherche aus, gibt es weder Suche noch Abruf. Biwaks eigene Schleife löst vor jedem Abruf den Rechnernamen auf und weist ab, was ins lokale Netz zeigt (apps/studio/src/agent/web-fetch.ts).
Warum diese Prüfung nötig istSonst liest das Modell Ihr eigenes NetzEine Seite, die es lesen soll, könnte es auf http://localhost:4319/api/settings oder die Weboberfläche eines Routers schicken — das Modell weiß nicht, welche Adressen Ihre sind.
Zu unsModellzugang, Kontodienst und UpdateabrufFür Modellaufträge ist ein Biwak-Konto erforderlich.
Was Ihre Firewall freigeben mussZwei im Betrieb, zwei für Datei und Updateswww.biwak.ai (Anmeldung, Konto, Update-Prüfung), tzvzuholjaulfzgpdeqz.supabase.co (Modellzugang), github.com und release-assets.githubusercontent.com (Installationsdatei und Update-Pakete — die Update-Prüfung selbst läuft über www.biwak.ai, das Paket liegt am Release).

Updates: signiert, im Rust-Kern geprüft, nicht abschaltbar

Ein Aktualisierungsweg ist der bequemste Weg, einem Werkzeug etwas unterzuschieben. Deshalb liegt die Prüfung nicht in der Oberfläche.

Der Updateweg
SignaturEd25519 / minisignWird geprüft, bevor ein Paket überhaupt als „bereit“ gelten kann. Tauri lässt diese Prüfung nicht abschalten.
Wo der öffentliche Schlüssel stecktIn der installierten AnwendungKompiliert mit, nicht nachgeladen (apps/desktop/src-tauri/tauri.conf.json). Ein Paket von woanders passt nicht dazu.
Was die Oberfläche darfStatus ansehen, prüfen, installierenAufgezählt in capabilities/updater.json. Ab Fassung 0.2.32 kommt ein vierter Befehl dazu: die Bitte um einen stillen Neustart, über den der Rust-Kern selbst entscheidet. Download und Signaturprüfung bleiben im Rust-Kern; ein direkter Zugriff auf das Updater-Plugin ist nicht freigeschaltet.
Wann eingesetzt wirdBeim Beenden, oder wenn Sie „Aktualisieren“ wählenAb Fassung 0.2.32: Ein geprüftes Update geht beim Beenden von Biwak mit. Bleibt das Fenster lange geschlossen und läuft nichts, startet Biwak still neu, mit geschlossenem Fenster. Während ein Auftrag läuft, startet Biwak nie neu; ein ungesendeter Text wird gespeichert und danach einmalig wiederhergestellt. Ältere Fassungen setzen ein Update erst ein, wenn Sie in den Einstellungen „Neu starten“ wählen.
Installationsdatei und Update-SignaturWindows-Setup mit HerausgebersignaturGilt für das Windows-Setup 0.2.30. Das Setup und jede .exe und .dll, die es installiert, sind signiert von „Hermann Hampel“, mit Zeitstempel, über Azure Artifact Signing von Microsoft. Vor dem Hochladen installiert der Release-Lauf das Setup und prüft jede Datei; ist eine unsigniert oder fremd signiert, wird nichts veröffentlicht (scripts/desktop/windows-signierung.ts). Selbst nachprüfen: Get-AuthenticodeSignature meldet „Valid“. Der getrennte Updatefeed benötigt mindestens ein Paket mit Update-Signatur und kann eine Teilmenge der Plattformen enthalten; genau drei Pakete sind nicht vorgeschrieben (scripts/desktop/update-manifest.ts).
Ihre Daten beim UpdateBleiben außerhalb des ProgrammpaketsSitzungen, Konfiguration und Schlüssel überleben Update und Neuinstallation.

Diese Website

Eine Seite, die mit Datensparsamkeit wirbt und dabei drei Zählpixel setzt, widerlegt sich selbst. Der geprüfte Zustand des Quelltextes:

Website & Datenverarbeitung
CookiesNur für die AnmeldungDie öffentlichen Seiten setzen keines. Wer sich anmeldet, bekommt ein Sitzungscookie — __Host-biwak_sitzung, HttpOnly, Secure, SameSite; ohne das gäbe es keine Anmeldung. Kein Analyse-, Werbe- oder Wiedererkennungscookie (packages/konto/src/kern/sitzung.ts).
Analyse, Statistik, WerbungAnonyme SeitenstatistikVercel Web Analytics zählt Seitenaufrufe ohne Cookies und ohne Werbeprofil. Ergänzend werden vorhandene Protokolldateien ohne IP-Adresse und Browserkennung zusammengefasst (apps/site/messung.ts).
Fremde ServerBeim Laden dieser Seiten keineKeine Karten und keine sozialen Netzwerke; Schriften liegen lokal. Vercel liefert die Website und die anonyme Seitenstatistik aus. Wohin Anmeldung und Zahlung führen, steht in der Datenschutzerklärung.
Im Browser gespeichertbiwak.site.themeNur, ob Sie Tag oder Nacht gewählt haben. Kein Wert, der Sie wiedererkennt.
FormulareEines, für die VormerkungE-Mail-Adresse und Ihre Wahl, an unseren eigenen Endpunkt — kein Formulardienst, kein eingebetteter Kalender, kein Skript von anderswo (apps/site/vormerken.ts). Auf dieser Seite steht keines, und die Kopfzeile form-action erlaubt ein Ziel nur dort, wo eines gebraucht wird.
SicherheitskopfzeilenCSP, HSTS, nosniff, no-referrer, DENYdefault-src 'self'; frame-ancestors 'none'; base-uri 'none'; object-src 'none'. Skripte und Stile kommen aus eigener Herkunft, inline erlaubt. Die vollständige Zeile steht in vercel.json. Eine Ausnahme beim Rahmen: Den Chat unter /chat/einbettung darf nur www.biwak.ai selbst einbetten (frame-ancestors 'self', X-Frame-Options SAMEORIGIN), für die Seite /kontoauszug-umwandeln.
Meldeweg für Funde/.well-known/security.txtNach RFC 9116, beim Bauen erzeugt statt abgelegt: Das Pflichtfeld „Expires“ läuft in einer Datei irgendwann ab, ohne dass es auffällt. Erzeugt läuft es nie ab, solange gebaut wird.
HosterVercel Inc., USAAuftragsverarbeiter nach Art. 28 DSGVO, Standardvertragsklauseln nach Art. 46. Einzelheiten in der Datenschutzerklärung.

Meldeweg für Sicherheitsfunde: security.txtUNTERLAGEN

Fehlt Ihrer IT eine Angabe? Schreiben Sie an kontakt@biwak.ai — schriftliche Antwort, ohne Formular.PRÜFUNG

Was sonst gefragt wird

Können Sie mitlesen, was ich mit Biwak tue?

Lokale Werkzeuge arbeiten auf Ihrem Rechner. Für Modellaufträge werden Ihre Frage, benötigter Gesprächskontext und verwendete Dateiinhalte über Biwak an das Modell übermittelt. Die lokale Gesprächsablage ist von Konto- und Verbrauchsdaten sowie der Verarbeitung durch Modellanbieter zu unterscheiden.

Was passiert, wenn der Agent einen Befehl ausführt, den ich nicht wollte?

Unterhalb von „Vollzugriff“ fragt Biwak vor jedem Befehl, es sei denn, Sie haben genau diesen Befehl schon einmal dauerhaft erlaubt (in der App ab Fassung 0.2.27, auf jedem Rechner gleich ab Fassung 0.2.30). Für alles Weitere gibt es den Sicherungspunkt: Vor jedem Auftrag friert er den ganzen Arbeitsordner ein, nicht nur die Dateien, die ein Werkzeug gemeldet hat. Zurückholen ist ein Knopf, und das Zurückholen wird selbst zuvor gesichert. Ab Fassung 0.2.28 sichert er auf Ihrem Rechner auch große Dateien, etwa eine Datenbank, und muss er doch einmal eine Datei auslassen, etwa weil der Platz auf dem Datenträger nicht reicht, ändert Biwak sie nur nach Rückfrage; ältere Fassungen lassen Dateien über 12 MB aus. Was er nicht abdeckt, sind Wirkungen außerhalb des Ordners — ein Befehl auf dem ganzen Rechner, ein Eintrag in einer Datenbank auf einem Server.

Sind Sie zertifiziert?

Nein. Wir sagen weder eine ISO-27001-Zertifizierung noch ein BSI-C5-Testat zu. Lokale Ausführung allein belegt keine Sicherheit des gesamten Modellzugangs.

Brauchen wir einen Auftragsverarbeitungsvertrag mit Ihnen?

Wenn Sie mit Biwak personenbezogene Daten verarbeiten, ja. Unser Vertrag beruht auf den Standardvertragsklauseln der EU-Kommission und ist für Unternehmen Teil der AGB, ohne gesonderte Unterschrift. Sie finden ihn unter biwak.ai/avv, auch als PDF. Ob Ihr Einsatz darüber hinaus etwa das Berufsgeheimnis oder Drittlandübermittlungen berührt, ist am konkreten Fall zu prüfen. Diese Seite ist eine Beschreibung, keine Freigabe.

Wie prüfe ich das alles nach?

Zu jeder Zeile dieser Seite steht die Datei, in der sie durchgesetzt wird. In einer Vorführung öffnen wir sie; auf Anfrage schicken wir den Auszug schriftlich, ohne Formular. Fehlt Ihrer IT eine Angabe, schreiben Sie an kontakt@biwak.ai — die Antwort kommt so, dass Sie sie weiterreichen können.

Woran erkenne ich, dass ein Update von Ihnen stammt?

Pakete des integrierten Updaters werden mit dem öffentlichen Schlüssel geprüft, der in der installierten Anwendung steckt. Die Oberfläche kann diese Prüfung nicht umgehen oder abschalten. Diese Update-Signatur ist von der Herausgebersignatur des Installationsprogramms zu unterscheiden: Das derzeitige Windows-Setup trägt zusätzlich eine Windows-Herausgebersignatur von „Hermann Hampel“. Die Downloadseite nennt den aktuellen Stand und die Installationshinweise.