> security.md
Sicherheit und Datenverarbeitung
Maguyva indiziert Kunden-Repositories, um Code Intelligence bereitzustellen. Diese Seite legt dar, wie diese Daten gespeichert werden, wer darauf zugreifen kann, welche Subprozessoren sie verarbeiten und wie du Sicherheitsprobleme meldest.
Gültig ab 17. Juli 2026. Nur Fakten — verankert in unserer Datenschutzerklärung, der security.txt und öffentlichen Aussagen zur Datenverarbeitung. KI-Crawling-Berechtigungen der öffentlichen Website gelten nicht für Kunden-Repositories.
Dies ist eine KI-unterstützte Übersetzung zu deiner Bequemlichkeit. Verbindlich ist ausschließlich die offizielle englische Fassung — jede Vereinbarung, die du bei der Anmeldung eingehst, unterliegt dem englischen Text. Offizielle englische Version lesen
tl;dr — Wir speichern Kunden-Quellcode und daraus abgeleitete Indizes, um Suche und Datei-Retrieval zu ermöglichen. Die Daten sind mandantengebunden. AST-bewusste Code-Chunks ohne Kundenkennungen gehen für Embeddings an Voyage AI. Wir trainieren nicht mit Kundencode. Melde Sicherheitslücken an security@maguyva.ai.
1. Wer wir sind
Maguyva ist ein Code-Intelligence-Dienst, betrieben von UT INTERNATIONAL PTE. LTD., einem in Singapur eingetragenen Unternehmen. Maguyva ist ein Cloud-Dienst: Kunden verbinden sich über den MCP-Endpunkt und autorisieren Repositories; die Tools verändern Kunden-Repositories nicht.
2. Welche Daten wir verarbeiten
Wenn du Maguyva nutzt, verarbeiten wir drei Datenkategorien:
- Kontodaten: Name, E-Mail-Adresse und GitHub-OAuth-Token, mit dem auf die von dir autorisierten Repositories zugegriffen wird
- Code-Daten: Quellcode, gespeichert, um Dateiinhalte auszuliefern und die Suche zu ermöglichen; abstrakte Syntaxbäume; Symbolgraphen; und semantische Embeddings, abgeleitet aus deinem Code
- Nutzungsdaten: welche Tools du aufrufst, Zeitstempel und aggregierte Abfragemuster
Kunden-Repository-Daten sind von der Crawling-Richtlinie der öffentlichen Website getrennt. KI-Crawling-Berechtigungen der Website gelten nicht für privaten Kundencode.
3. Wo es läuft
Kunden-Quellcode und daraus abgeleitete Indexdaten werden in der Maguyva-Service-Infrastruktur auf Supabase (PostgreSQL) in AWS-US-Regionen gespeichert. Die öffentliche Website und die Edge-Auslieferung laufen auf Cloudflare (CDN, Edge-Compute, DNS). Für die Embedding-Erzeugung werden AST-bewusste semantische Code-Chunks — nicht vollständige Dateien oder Repositories — an Voyage AI (eine MongoDB-Tochtergesellschaft) gesendet. Diese Embedding-Anfragen enthalten keine kundenidentifizierenden Metadaten wie Repository-Namen, Benutzernamen, Organisations-IDs oder Dateipfade.
4. Zugriffsmodell und Isolation
Der Produktzugriff wird über organisations- und namespace-gebundene Zugriffskontrollen gesteuert. Indizierte Repository-Daten eines Kunden werden anderen Kunden nicht offengelegt. API-Schlüssel werden gegen gespeicherte Metadaten und Repository-Zugriffsbeschränkungen validiert. Maguyva-Betreiber dürfen auf Repository-Daten nur zugreifen, soweit es für den Betrieb, die Absicherung oder den Support des Dienstes nötig ist. Daten in Übertragung nutzen HTTPS/TLS. Indizierte Repository-Daten werden auf verwalteter Infrastruktur mit Verschlüsselung auf Speicherebene im Ruhezustand gespeichert. Quell- und abgeleitete Indexdaten bleiben für den Dienst lesbar, soweit dies für Suche, Datei-Retrieval, Support und Sicherheitsbetrieb erforderlich ist.
5. Subprozessoren
Wir nutzen die folgenden Dienste, um Maguyva zu betreiben:
- Supabase (Datenbank-Hosting, AWS-US-Regionen)
- Cloudflare (CDN, Edge-Compute, DNS)
- Voyage AI, mittlerweile Teil von MongoDB (Embedding-Erzeugung — erhält AST-bewusste Code-Chunks ohne Kundenkennungen, keine vollständigen Dateien oder Repositories)
- Stripe (Zahlungsabwicklung)
- GitHub (OAuth-Authentifizierung und Repository-Zugriff)
- Umami (cookielose Website-Nutzungsanalyse — nur aggregierte Kennzahlen, keine personenbezogenen Daten)
6. Aufbewahrung und Löschung
Aktive Konten: Daten werden aufbewahrt, solange dein Konto aktiv ist. Wenn du ein Repository trennst oder dein Konto kündigst, werden aktiv indizierter Quellcode und abgeleitete Daten innerhalb von 30 Tagen aus den Systemen des Dienstes entfernt; verbleibende Backup-Kopien laufen innerhalb von 90 Tagen ab. Abrechnungsdaten werden gesetzlich vorgeschrieben 7 Jahre aufbewahrt. Wir trainieren nicht mit Kundencode. Wir erheben keine Ansprüche auf geistiges Eigentum an Kundencode.
7. Meldung von Sicherheitslücken
Wenn du glaubst, eine Sicherheitslücke in Maguyva gefunden zu haben, kontaktiere security@maguyva.ai. Bevorzugte Sprache für Meldungen ist Englisch. Unsere maschinenlesbare Kontakt- und Offenlegungsrichtlinie findest du unter /.well-known/security.txt (RFC 9116).
8. Verwandte Dokumente
Für vollständige rechtliche Details und Richtlinien siehe:
- Datenschutzerklärung — wie wir personenbezogene Daten und Repository-Daten erheben und nutzen
- Nutzungsbedingungen — Dienstleistungsvereinbarung
- security.txt — kanonischer Kontakt für Sicherheitslücken (RFC 9116)