Die Unterlagen, die Ihre IT anfordert
AV-Vertrag, TOM-Übersicht, Löschkonzept und die Liste der Unterauftragnehmer. Gesammelt an einer Stelle, damit die Prüfung nicht an einer E-Mail-Kette hängt.
Verarbeitung in Frankfurt am Main und Amsterdam.
Auf Wunsch ausschließlich in Frankfurt.
Was grundsätzlich gilt
Sie bleiben Verantwortlicher
Wir werden als Auftragsverarbeiter tätig. Zweck und Mittel der Verarbeitung bestimmen Sie, nicht wir.
Verarbeitung in Frankfurt und Amsterdam
Der Betrieb läuft in Rechenzentren in Frankfurt am Main und Amsterdam, auf Wunsch ausschließlich in Frankfurt. Drittlandübermittlung nur nach ausdrücklicher Freigabe.
Kein Training mit Ihren Daten
Ihre Inhalte fließen nicht in das Training fremder Modelle. Das steht im Vertrag, nicht nur auf der Website.
Nachvollziehbar statt Blackbox
Jeder automatische Schritt wird protokolliert. Was oberhalb Ihrer Schwellen liegt, entscheidet ein Mensch.
Wo verarbeitet wird, und von wem
Frankfurt am Main
- Hetzner Online GmbH
- Primärer Verarbeitungsort für Kundensysteme
Amsterdam
- Hostinger International Ltd.
- Zweiter EU-Standort für Betrieb und Ausfallsicherheit
Zehn Zusagen, einzeln prüfbar
Kein Prüfsiegel und kein erfundenes Zertifikat. Jede dieser Zusagen steht im Vertrag oder in den Unterlagen darunter, und jede lässt sich einzeln nachfragen.
Frankfurt und Amsterdam
Verarbeitung ausschließlich in diesen beiden Rechenzentren, auf Wunsch nur in Frankfurt.
AV-Vertrag nach Art. 28
Auftragsverarbeitungsvertrag vor der ersten Verarbeitung, nicht als Nachtrag.
TOM dokumentiert
Technische und organisatorische Maßnahmen schriftlich, auf Anforderung im Volltext.
Löschkonzept
Fristen je Datenart, Export am Vertragsende, auf Wunsch mit Löschprotokoll.
Verschlüsselung
Transportverschlüsselung durchgehend, Verschlüsselung ruhender Daten in der Datenbank.
Kein Modelltraining
Ihre Inhalte fließen nicht in das Training fremder Modelle. Vertraglich zugesichert.
Protokollierung
Jeder automatische Schritt wird mit Zeitstempel und Quelle festgehalten.
Mensch in der Schleife
Vorgänge oberhalb der vereinbarten Schwellen gehen zur Freigabe an eine Person.
Rollen aus Ihrem Verzeichnis
Rechte kommen aus Ihrem System. Wir legen keine Parallelverwaltung an.
EU AI Act eingeordnet
Jeder Anwendungsfall wird vor dem Bau eingeordnet und die Pflichten dokumentiert.
Unterlagen
Wählen Sie aus, was Sie brauchen. Wir schicken die aktuelle Fassung an eine geschäftliche Adresse und melden uns, wenn sich etwas ändert.
Auftragsverarbeitungsvertrag
Mustervertrag nach Art. 28 DSGVO inklusive Anlagen zu Verarbeitungszwecken, Datenarten und Unterauftragnehmern.
Technische und organisatorische Maßnahmen
Übersicht der TOM nach Art. 32 DSGVO: Zutritt, Zugang, Zugriff, Weitergabe, Eingabe, Verfügbarkeit und Trennung.
Löschkonzept
Aufbewahrungsfristen je Datenart, Löschroutinen, Vorgehen am Vertragsende und Form des Löschnachweises.
Liste der Unterauftragnehmer
Alle eingesetzten Dienstleister mit Sitz, Verarbeitungszweck und Rechtsgrundlage der Übermittlung.
Einordnung nach EU AI Act
Vorgehen zur Risikoeinordnung eines Anwendungsfalls und die daraus folgenden Transparenz- und Aufsichtspflichten.
Ausgefüllter Lieferantenfragebogen
Die üblichen Fragen aus IT-Sicherheitsfragebögen im Voraus beantwortet, damit Ihre IT nicht bei null anfängt.
Partnerprogramme und Mitgliedschaften
Was hier steht, ist nachprüfbar. Ein Partnerzeichen ohne Eintrag im Verzeichnis des Herstellers ist schlechter als keines, weil der Einkauf genau dort nachsieht.
Worauf wir bauen
Die Bausteine unter unseren Systemen. Welche Anbieter in Ihrem Projekt konkret zum Einsatz kommen, steht namentlich in der Liste der Unterauftragnehmer.
Noch offene Fragen?
Die typischen Fragen aus Sicherheitsfragebögen sind bereits beantwortet: Verarbeitungsort, Rollenverteilung, Zugriffe, Löschung, Zertifizierungen und EU AI Act.
Zu den Antworten