Sicherheit

Der Abschnitt, den Ihre IT zuerst liest

Automatisierung scheitert im Mittelstand selten an der Technik. Sie scheitert daran, dass niemand die Datenschutzfrage schriftlich beantworten kann. Hier steht die Antwort.

Verarbeitung in Frankfurt am Main und Amsterdam.
Auf Wunsch ausschließlich in Frankfurt.

  • Betrieb in Frankfurt und Amsterdam

    Verarbeitung ausschließlich in diesen beiden Rechenzentren, auf Wunsch nur in Frankfurt am Main. Eine Übermittlung in Drittländer erfolgt nur nach Ihrer ausdrücklichen Freigabe.

  • Auftragsverarbeitung nach Art. 28 DSGVO

    AV-Vertrag, Dokumentation der technischen und organisatorischen Maßnahmen und ein Löschkonzept gehören zum Setup und nicht zum Nachtrag.

  • Keine Modelltrainings mit Ihren Daten

    Ihre Inhalte fließen nicht in das Training fremder Modelle. Wo die Anforderung es verlangt, läuft das Modell in Ihrer eigenen Infrastruktur.

  • Nachvollziehbare Entscheidungen

    Jeder automatische Schritt wird protokolliert und ist im Nachhinein prüfbar. Kritische Entscheidungen bleiben bei einem Menschen.

Wo verarbeitet wird, und von wem

  • Frankfurt am Main

    Deutschland

    Betreiber
    Hetzner Online GmbH
    Zweck
    Primärer Verarbeitungsort für Kundensysteme
  • Amsterdam

    Niederlande

    Betreiber
    Hostinger International Ltd.
    Zweck
    Zweiter EU-Standort für Betrieb und Ausfallsicherheit

Beide Betreiber sind Unterauftragnehmer im Sinne des Art. 28 DSGVO und stehen namentlich in der Anlage zum Auftragsverarbeitungsvertrag. Ein Wechsel wird vorab angekündigt.

Was wir zusagen

Zehn Punkte, die sich nachprüfen lassen. Kein Prüfsiegel: Ein amtliches Zeichen für die DSGVO gibt es nicht, und ein selbst gebautes wäre eine Zertifizierung, die niemand vergeben hat.

  • Frankfurt und Amsterdam

    Verarbeitung ausschließlich in diesen beiden Rechenzentren, auf Wunsch nur in Frankfurt.

  • AV-Vertrag nach Art. 28

    Auftragsverarbeitungsvertrag vor der ersten Verarbeitung, nicht als Nachtrag.

  • TOM dokumentiert

    Technische und organisatorische Maßnahmen schriftlich, auf Anforderung im Volltext.

  • Löschkonzept

    Fristen je Datenart, Export am Vertragsende, auf Wunsch mit Löschprotokoll.

  • Verschlüsselung

    Transportverschlüsselung durchgehend, Verschlüsselung ruhender Daten in der Datenbank.

  • Kein Modelltraining

    Ihre Inhalte fließen nicht in das Training fremder Modelle. Vertraglich zugesichert.

  • Protokollierung

    Jeder automatische Schritt wird mit Zeitstempel und Quelle festgehalten.

  • Mensch in der Schleife

    Vorgänge oberhalb der vereinbarten Schwellen gehen zur Freigabe an eine Person.

  • Rollen aus Ihrem Verzeichnis

    Rechte kommen aus Ihrem System. Wir legen keine Parallelverwaltung an.

  • EU AI Act eingeordnet

    Jeder Anwendungsfall wird vor dem Bau eingeordnet und die Pflichten dokumentiert.

Die Fragen aus dem Fragebogen

Wo werden die Daten verarbeitet?
In zwei Rechenzentren innerhalb der Europäischen Union: Frankfurt am Main und Amsterdam. Auf Wunsch ausschließlich in Frankfurt. Welcher Standort für Ihr Projekt gilt, halten wir vor Projektstart schriftlich fest, ebenso den betreibenden Unterauftragnehmer.
Wer ist Verantwortlicher, wer Auftragsverarbeiter?
Sie bleiben Verantwortlicher im Sinne der DSGVO. Wir werden als Auftragsverarbeiter tätig. Der Vertrag nach Art. 28 DSGVO wird vor der ersten Verarbeitung geschlossen.
Werden unsere Daten für Modelltrainings genutzt?
Nein. Wir setzen Modelle so ein, dass Ihre Inhalte nicht in das Training einfließen, und halten das vertraglich fest. Wo die Anforderung strenger ist, betreiben wir das Modell in Ihrer eigenen Infrastruktur.
Wie werden Zugriffe geregelt?
Rollen und Rechte kommen aus Ihrem eigenen Verzeichnis. Wir legen keine Parallelwelt an. Zugriffe unsererseits erfolgen benannt, befristet und protokolliert.
Was passiert bei einer Fehlentscheidung des Systems?
Jeder Schritt wird protokolliert und ist im Nachhinein prüfbar. Vorgänge oberhalb der mit Ihnen vereinbarten Schwellen laufen nicht automatisch durch, sondern gehen zur Freigabe an einen Menschen.
Was passiert am Ende der Zusammenarbeit?
Sie erhalten Ihre Daten als Export in einem gängigen Format. Anschließend werden sie nach dem vereinbarten Löschkonzept entfernt, auf Wunsch mit Löschprotokoll.
Gibt es eine ISO-27001-Zertifizierung?
Nein, und wir behaupten es auch nicht. Wir arbeiten nach den technischen und organisatorischen Maßnahmen, die wir dokumentiert offenlegen, und binden auf Wunsch zertifizierte Infrastrukturanbieter ein.
Wie halten Sie es mit dem EU AI Act?
Wir ordnen jeden Anwendungsfall vor dem Bau ein und dokumentieren, welche Transparenz- und Aufsichtspflichten daraus folgen. Anwendungen, die in die Hochrisiko-Kategorie fallen würden, lehnen wir ab, statt sie zu beschönigen.

Unterlagen anfordern

Muster-AV-Vertrag, Übersicht der technischen und organisatorischen Maßnahmen und das Löschkonzept schicken wir vor dem Projekt zu. Eine Anfrage per E-Mail genügt.

Unterlagen per E-Mail anfordern

Zwanzig Minuten reichen für eine belastbare Einschätzung

Sie beschreiben einen Prozess, wir sagen Ihnen, ob sich Automatisierung dort rechnet. Auch dann, wenn die Antwort nein lautet.