LÖSUNG — MANDANTENFÄHIGE PLATTFORMEN
B2B- & Mandanten-Plattformen
Eine Plattform für viele Geschäftskunden, Standorte oder Partner — mit einer Mandantentrennung, die in jeder Datenabfrage serverseitig erzwungen wird, nicht in der Oberfläche.
Für wen
Softwareanbieter, Netzwerkbetreiber und Unternehmen, die eine Plattform für mehrere Geschäftskunden, Standorte oder Partner gleichzeitig betreiben wollen.
Das Problem
Woran es scheitert.
Sobald mehrere Kunden auf derselben Plattform arbeiten, wird die Trennung ihrer Daten zur Kernfrage — und zum größten Risiko. Ein Fehler im Rechtekonzept, und ein Mandant sieht die Daten eines anderen: der Vorfall, den man seinen Kunden melden muss.
Der übliche Weg dorthin ist harmlos: Man baut für den ersten Kunden, dann kommt der zweite, und zieht die Mandantenfähigkeit nachträglich ein. Fehlt dann bei einer einzelnen Abfrage die Mandantenbedingung, fällt das im Test mit einem Mandanten nicht auf, sondern erst im Betrieb mit zweien.
Dazu kommt eine zweite Ebene: Wer darf innerhalb eines Mandanten was? Ein nachträglich eingezogenes Berechtigungsmodell hinterlässt fast immer Lücken, weil es an bestehenden Code angepasst wird, statt ihn zu formen.
Wie wir es lösen
Unser Weg.
Mandantenfähigkeit, Rollen und Rechte liegen bei uns von der ersten Zeile an im Fundament. Durchgesetzt wird die Trennung in der Datenschicht: Was der Client anfragt, ist ein Wunsch; was er bekommt, entscheidet der Server. Im Frontend lässt sich eine Mandantengrenze deshalb gar nicht überschreiten.
Damit diese Regel auch nach Monaten noch gilt, verlassen wir uns nicht auf Aufmerksamkeit. In der RetterApp laufen dafür Wächter-Tests über die real registrierten Schnittstellen: Die Anwendung wird im Test hochgefahren, meldet jede Route, und pro Route wird geprüft, ob der passende Schutz hängt. Eine neue Änderungsroute ohne Eigentümerprüfung? Rot. Eine neue Verwaltungsroute ohne Zwei-Faktor-Gate? Rot — automatisch, bei jeder Änderung.
Beim Rechtemodell arbeiten wir mit einer konfigurierbaren Rollen-Rechte-Matrix statt mit hartkodierten Sonderfällen. Wirkungsstarke Aktionen bekommen eine zusätzliche Hürde: eine frische Bestätigung innerhalb eines kurzen Zeitfensters. Der Wächter dafür fordert sie bei einer neuen Aktion von sich aus ein, statt sie stillschweigend entfallen zu lassen — Vergessen fällt damit auf die sichere Seite.
Und weil ein Verwaltungsprotokoll, das der Administrator selbst ändern kann, nichts beweist, haben wir es mit Manipulationsnachweis gebaut. Wenn ein Geschäftskunde fragt, wer wann auf seine Daten zugegriffen hat, ist das dadurch eine beantwortbare Frage.
Für unsere eigene Plattform (in Entwicklung, noch nicht buchbar) geht die Bauvorgabe weiter: Jeder Mandant bekommt dort eine eigene Datenbank; eine gemeinsame Tabelle mit Mandantenspalte als einzige Schutzschicht ist ausgeschlossen. Das kostet im Betrieb Aufwand — Migrationen, Überwachung und Sicherung laufen je Datenbank —, und genau deshalb steht im selben Dokument, ab welcher Mandantenzahl das Modell neu bewertet werden muss.
Woraus es besteht
Die Bausteine.
Mandantentrennung im Datenzugriff
Die Trennung liegt in der Datenschicht und wird serverseitig erzwungen — nicht als Filter in der Oberfläche, den man vergessen kann.
Rollen, Rechte, Organisationen
Frei konfigurierbare Rollen-Rechte-Matrix, Mitgliedschaften und Rollenkontexte statt hartkodierter Sonderfälle.
Zwei-Faktor und Step-Up
Verwaltungszugang nur mit zweitem Faktor; Enthüllen, Sperren, Löschen und Rollenvergabe verlangen zusätzlich eine frische Bestätigung.
Protokoll mit Manipulationsnachweis
Hash-Kette mit eingefrorener Serialisierung, Änderungs-/Löschsperre per Datenbank-Trigger und Tagesnachweis, der in die verschlüsselte Sicherung wandert.
Wächter-Tests als Sicherheitsnetz
Automatische Prüfungen über alle registrierten Routen: keine schreibende Route ohne Sperre, keine Verwaltungsroute ohne zweiten Faktor, kein Antwortschema mit Klardatenfeld.
Dashboards und Auswertung
Kennzahlen je Mandant, Auswertungen und Explorer-Oberflächen — damit die Plattform steuerbar wird.
Öffentliche Schnittstelle und Webhooks
Versionierte Schnittstelle mit eigenen Zugangsdaten je Mandant, Mengenbegrenzung und wiederholbaren Aufrufen ohne Doppelwirkung; Webhooks je Mandant getrennt, mit Signatur, Wiederholung und Zustellprotokoll.
White Label mit eigenen Domains
Erscheinungsbild und eigene Domain je Mandant aus einer Codebasis, inklusive geprüfter Domainfreigabe vor der Zertifikatsausstellung — statt Codekopien, die auseinanderlaufen.
Belege
Woran du uns messen kannst.
- In der RetterApp laufen über zwei Dutzend Wächter-Tests, die Sicherheitsregeln maschinell erzwingen (Stand 16.08.2026) — jeder von ihnen wurde testweise gebrochen, um zu beweisen, dass er wirklich anschlägt.
- RetterApp, Stand 16.08.2026: Das Admin-Panel hat 14 geschützte Seiten mit Rollen-Rechte-Prüfung, Zwei-Faktor-Pflicht und Step-Up-Bestätigung; die Rechtedurchsetzung liegt vollständig serverseitig.
- RetterApp: Das Verwaltungsprotokoll ist vierfach abgesichert — Datenbank-Trigger, Rechteentzug für die Anwendungsrolle, Hash-Kette, nächtlicher Tagesnachweis.
- Beim Enthüllen sensibler Kontaktdaten wird der Protokolleintrag zuerst geschrieben und erst danach gelesen — schlägt das Protokollieren fehl, wird nie ein Wert gelesen.
- RetterApp, Stand 16.08.2026: Rund 7.280 automatisierte Tests über drei Codebasen sichern jede Änderung ab; ein adversariales Produktionsreife-Audit (02.07.2026) fand keine kritischen Schwachstellen — ein Prüfstand zu einem Zeitpunkt, kein Beweis für Fehlerfreiheit.
Häufige Fragen
Was oft gefragt wird.
Was passiert, wenn wir von zehn auf hundert Mandanten wachsen?
Neue Mandanten sind eine Konfiguration, kein Entwicklungsprojekt — dafür ist das Datenmodell ausgelegt. Wächst die Last, skalieren wir gezielt an der Stelle, die es braucht.
Können wir unseren Geschäftskunden belegen, wie ihre Daten geschützt sind?
Ja. Das Zugriffsprotokoll ist mit Manipulationsnachweis gebaut und auswertbar, die Rechtematrix ist einsehbar, und die Sicherheitsregeln sind als automatische Tests hinterlegt — du kannst also zeigen, was geprüft wird, statt es zuzusagen.
Weiterlesen
Passt dazu.
Der Hintergrund.
Wie wir so etwas bauen und betreiben, steht in der Arbeitsweise. Die Referenzen oben nennen dazu Projekt, Zahl und Stand.