01Backend-verankerte zeilenbasierte Isolation
Die Isolation je Organisation wird von einem Service-Role-Backend durchgesetzt, das die tatsächliche Mandantengrenze bildet, mit einem statischen check:tenancy-Guard auf jedem Datenpfad — keine clientseitigen Prüfungen.
02Konfigurierbares RBAC
Eine Berechtigungsmatrix aus Rolle × Funktion × Aktion, backendseitig bei jeder Aktion einschließlich Lesen durchgesetzt; Mitglieder sind auf die Werke und Abteilungen beschränkt, denen sie angehören.
03Zod-Anfragevalidierung
Jede Anfrage wird mit Zod validiert, und das Entfernen von Mass-Assignment verhindert, dass Clients Felder setzen, die sie nicht setzen dürfen.
04Audit-Protokoll bei jedem Schreibvorgang
Jeder Schreibvorgang wird in einem Audit-Protokoll erfasst und bewahrt die Kette, wer wann was geändert hat.
05Private Buckets mit signierten URLs
Fotos und Dokumente liegen in privaten Storage-Buckets und werden über kurzlebige signierte URLs bereitgestellt.
06Nur-Lese-Impersonation
Die Mandantenverwaltung durch Super-Admins umfasst eine Nur-Lese-Impersonation für den Support, ganz ohne Drittanbieter-Tracking.