Sicherheit ist kein Feature.
Sie ist die Grundlage.
DSGVO, AI-Act, ISO 27001 (anvisiert), TISAX, BSI C5: Hier finden Sie unsere komplette Sicherheits- und Compliance-Architektur. Nichts versteckt, nichts in einer NDA-only-PDF.
Trust-Signals
Compliance-Status auf einen Blick.
DSGVO
Erfüllt
AI-Act-Ready
Q3 / 2026
EU-Hosted
Garantiert
ISO 27001
Q2 / 2027
TISAX
Anvisiert
BSI C5 Type 2
Roadmap
Architektur
Daten-Fluss in einem Diagramm.
Vom User-Browser bis zur LLM-Antwort: jede Kante TLS 1.3, jeder Speicher AES-256-at-rest, jede Komponente in einer EU-Region.
Daten-Lifecycle
Acht Schritte. Vollständig protokolliert.
Jeder Schritt ist im Audit-Log abgebildet (Wer, Was, Wann, Wo, Welcher LLM, Welche Quelle).
01
Upload
02
Verschlüsselung
03
Embedding
04
Storage
05
Query
06
Output
07
Logging
08
Löschung (DSAR)
Komponenten-Detail
Drei Säulen.
Verschlüsselung, Zugriff, Daten – alle drei mit klaren Standards und sichtbaren Defaults.
Sub-Auftragsverarbeiter
Vollständige Sub-Processor-Liste.
Stand Mai 2026. RSS-Feed bei Änderungen abonnierbar. AVV mit jedem Anbieter abgeschlossen.
| Anbieter | Funktion | Datentyp | Region | DPA-Status |
|---|---|---|---|---|
| Vercel Inc. | Frontend-Hosting | Page-Logs | EU | AVV Art. 28 ✓ |
| Railway Corp | Backend + Vector-DB | Anwendungsdaten | EU (Frankfurt) | AVV Art. 28 ✓ |
| Neon Inc. | Postgres | Org / Workspace / User-DB | EU | AVV Art. 28 ✓ |
| Stripe Payments Europe Ltd. | Billing & Tax | Zahlungsdaten | Irland | AVV ✓ |
| Anthropic Ireland Ltd. | LLM (Claude) | Prompts / Responses | Irland | AVV + Zero-Retention ✓ |
| OpenAI Ireland Ltd. | LLM (GPT) | Prompts / Responses | Irland | AVV + Zero-Retention ✓ |
| Mistral AI | LLM | Prompts / Responses | Frankreich | AVV + Zero-Retention ✓ |
| Aleph Alpha GmbH | LLM (DE) | Prompts / Responses | Deutschland | AVV ✓ |
| Calendly LLC | Booking | Termin-Metadaten | USA | SCC + EU-US-DPF ✓ |
| Resend Inc. | Transactional E-Mail | E-Mail-Header | EU | AVV ✓ |
| HubSpot Ireland Ltd. | CRM & Marketing | Lead-Daten | USA | SCC + EU-US-DPF ✓ (Marketing-Consent) |
| Google Ireland Ltd. | Google Analytics 4 | Pseudonymisierte Page-Hits | USA | SCC + IP-Anon ✓ (Statistik-Consent) |
| PostHog (Self-Hosted EU) | Product-Analytics | Event-Daten | EU | Self-Hosted ✓ |
| Cloudflare Inc. | CDN, DDoS | HTTP-Header | EU | AVV ✓ |
USA-Anbieter (Calendly, HubSpot, GA4) werden nur bei aktiver Marketing-/ Statistik-Einwilligung im Cookie-Banner aktiviert. Übermittlung erfolgt ausschließlich auf Basis von SCC + EU-US-DPF (Angemessenheitsbeschluss EU-Kommission, 10.07.2023).
Security-Practices
Was wir tun – jeden Tag.
Rechtliche Grundlagen
Verträge zum Download.
Kontakte
Wir sind erreichbar – auch nachts.
Möchten Sie das Sicherheits-Whitepaper?
45-Min-Live-Vorstellung der Architektur. NDA verfügbar. Pen-Test- Reports auf Anfrage im Enterprise-Plan.