Sicherheit
Sicherheit als Architekturstandard
Ihre Daten verlassen Europa nicht. Das ist bei uns kein Versprechen, sondern Architekturstandard: KI ist aus dem Unternehmenskontext nicht mehr wegzudenken, also gehört Sicherheit in die Architektur und nicht in eine Zusatzfunktion.
- Entwickelt in Deutschland
- DSGVO-konform
- Kein Training mit Ihren Daten
- Betrieben in Europa
01 Verarbeitung und Betrieb
Verarbeitet wird ausschließlich in Europa
Die Plattform läuft auf europäischer Infrastruktur, derzeit in Falkenstein (Sachsen), betrieben durch die Deep Stack GmbH. Eine Umschaltung auf global geroutete Modelle ist nicht aktivierbar.
- Verarbeitungsort: europäische Infrastruktur, derzeit Falkenstein (Sachsen).
- Modellzugriff: ausschließlich über europäische Endpunkte der jeweiligen Anbieter.
- Unterauftragsverarbeiter: im AV-Vertrag namentlich aufgeführt, Änderungen werden angezeigt.
- Verschlüsselung: bei der Übertragung und bei der Speicherung.
Betrieb
- Rechenzentrum
- Falkenstein, Sachsen
- Modellzugriff
- nur EU-Endpunkte
- Verschlüsselung
- Transport und Ablage
Entwickelt in Deutschland, betrieben in Europa, ohne Umweg über Drittstaaten.
Der Datenweg
Ihre Daten verlassen Europa nicht.
Was beim Stellen einer Frage tatsächlich passiert: wohin die Anfrage geht, welches Modell antwortet, was gespeichert wird und was nicht. Scrollen Sie, der Weg läuft mit.
- Anfrageapp.inside-ai.eu · EU
- Modellnach Aufgabe gewählt · EU-Endpunkt
- Speicherungkeine · kein Training
- Antwortinnerhalb der EU verarbeitet
02 Ihre Daten
Ihre Inhalte bleiben Ihre Inhalte
Kein Training mit Ihren Daten, weder bei Deep Stack noch bei den Modellanbietern. Auswertungen sind aggregiert, einzelne Gesprächsverläufe sind für Vorgesetzte nicht einsehbar.
- Kein Training: Ihre Inhalte werden nicht für das Training von Modellen verwendet.
- Keine Speicherung beim Modell: Anfragen werden verarbeitet, nicht aufbewahrt.
- Keine Leistungskontrolle: Nutzungsstatistiken ausschließlich aggregiert.
- Löschfristen: vertraglich festgelegt.
InsideAI Control Center
DSGVO-konform: aktiv
Kein Training: aktiv
Mandantentrennung: aktiv
Datenverschlüsselung: aktiv
Ausschnitt aus den Einstellungen, weitere verfügbar.
03 Vertragliche Grundlage
Unterschriftsreif vor dem Piloten
Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO, dokumentierte Betroffenenrechte, benannte Unterauftragsverarbeiter, Verträge nach deutschem Recht. Für die Mitbestimmung ist das Rollenmodell mit seinen Rechten dokumentiert und durch den Betriebsrat prüfbar.
- AV-Vertrag: nach Art. 28 DSGVO, unterschriftsreif vor dem Pilotprojekt.
- Unterauftragsverarbeiter: namentlich benannt, Änderungen werden angezeigt.
- Mitbestimmung: Rollenmodell und Rechte für den Betriebsrat prüfbar.
Unterlagen
- AV-Vertrag Art. 28
- liegt vor
- Verzeichnis der Verarbeiter
- benannt
- Rollen- und Rechtemodell
- dokumentiert
- Löschfristen
- vertraglich
Alles, was Ihre Rechtsabteilung braucht, vor der ersten Anmeldung.
04 Rollen und Rechte
Nachvollziehbar, ohne Blick in Gespräche
Administratorenrechte sind klar begrenzt, protokolliert werden administrative Vorgänge, nicht Gesprächsinhalte. Die Anmeldung läuft über Ihren Identity Provider.
- Rollenmodell: dokumentierte Rechte, klar begrenzte Administration.
- Anmeldung: über Ihren Identity Provider, Single Sign-on.
- Protokolle: administrative Vorgänge, nicht Gesprächsinhalte.
- Budgets: je Organisation, Team und Person, mit harten Obergrenzen.
Rollen
- Mitarbeitende
- Arbeiten in eigenen Chats, Projekten und Assistenten.
- Teamleitung
- Sieht Verbrauch je Team, aggregiert, ohne Inhalte.
- Administration
- Setzt Rollen, Budgets und Datenregeln. Kein Zugriff auf Gespräche.
Was jede Rolle darf, ist dokumentiert und durch den Betriebsrat prüfbar.
05 Betriebsmodelle
Zwei Wege, ein Sicherheitsniveau
Der Betrieb durch Deep Stack ist in wenigen Tagen startklar. Wer eine eigene Umgebung braucht, bekommt eine dedizierte Instanz mit eigener Datenbank und getrennter Verschlüsselung.
- Managed Cloud: Betrieb durch Deep Stack in Falkenstein, startklar in wenigen Tagen.
- Dedizierte Umgebung: eigene Instanz, eigene Datenbank, getrennte Verschlüsselung.
Zertifizierungen
ISO 27001 ist in Vorbereitung
Das Informationssicherheits-Management ist auf die Norm ausgerichtet, das Audit durch eine unabhängige Stelle steht noch aus.
Bis das Zertifikat vorliegt, weisen wir es nicht aus: eine angekündigte Zertifizierung ist keine. Wenn Ihre Kunden den Nachweis heute verlangen, sagen Sie das im Erstgespräch.
Fragen zu Betrieb, Vertrag oder Mitbestimmung?
Wir gehen die Unterlagen mit Ihrer IT, dem Datenschutz und dem Betriebsrat gemeinsam durch.