IT-Freigabe-Checkliste für den PaperOffice-Connector

Auf einen Blick

PunktWert
TypRemote-MCP-Server (Streamable HTTP), keine lokale Installation
Endpunkt (Claude)https://mcp.paperoffice.ai/claude
Weitere Profile/chatgpt (Alias /openai), /grok, /cursor, /dms
AuthentifizierungOAuth 2.1 mit PKCE (Claude, ChatGPT, Grok); Bearer-User-/Gruppen-Tokens (po_ut_ / po_gt_) für Cursor
Enterprise-Managed Authorization (ID-JAG / jwt-bearer)noch nicht verfügbar
Tool-AnnotationenTitel, readOnlyHint, destructiveHint an jedem Werkzeug
VerarbeitungsortPaperOffice-EU-Infrastruktur (eigene Hardware)
Konversationsdatenwerden nicht erhoben — nur Tool-Aufrufe werden protokolliert
BetreiberPaperOffice Enterprise Operations GmbH

Freizugebende Domains

  • mcp.paperoffice.ai — MCP-Endpunkt, OAuth-Autorisierungs- und Token-Endpunkte
  • api.paperoffice.ai — Dokumentation (/latest/docs/llms.txt, Postman) und REST-API
  • app.paperoffice.ai — PaperOffice-Web-App (Token-Verwaltung, Widerruf, Audit)

Der gesamte Verkehr läuft über HTTPS (TLS 1.2+). Eine eingehende Verbindung in Ihr Netzwerk ist nicht erforderlich.

Identität und Zugriff

  • Jeder Nutzer verbindet sich mit einem individuellen PaperOffice-Login; die Berechtigungen sind die PaperOffice-Berechtigungen des Nutzers (Workspace-Rollen, nur lesend, WORM, Legal Hold).
  • Verbindungen sind pro Nutzer unter Konto → API → MCP-Verbindungen sichtbar und widerrufbar; Konto-Administratoren sehen alle Verbindungen der Organisation.
  • Die Token-Typen po_sk_ und po_pk_ werden vom MCP-Server abgelehnt.

Protokollierung und Audit

Jeder Tool-Aufruf wird mit Zeitstempel, Nutzer, Werkzeug, Parameterzusammenfassung, Credits und Verbindung im Audit-Trail des Kontos erfasst (Konto → API-Nutzung). Protokolle verbleiben bei PaperOffice.

Datenschutzunterlagen

AVV-Generator, TOM-Übersicht und Zertifizierungen: PaperOffice-App → Trust Center. Datenschutzerklärung: paperoffice.ai.

Rollout-Empfehlung

  1. Pilot mit einem Workspace und nur lesenden Rollen.
  2. Schreibrollen nach dem Pilot pro Workspace freigeben.
  3. API-Nutzung im ersten Monat wöchentlich prüfen.