Sicherheit, Daten und Compliance
Wozu wir uns verpflichten, wenn wir Ihre Daten verarbeiten und Ihre Systeme bauen.
Ihre Daten bleiben Ihre Daten
Wir verarbeiten Kundendaten ausschließlich, um die beauftragte Leistung zu erbringen. Wir verkaufen sie nicht weiter, werten sie nicht aus und nutzen sie nicht, um für Dritte etwas zu bauen.
Der Zugriff bleibt auf die Personen beschränkt, die Ihr Projekt umsetzen, und wird entzogen, sobald sie das Projekt oder das Unternehmen verlassen.
KI-Anbieter und Ihre Daten
Wenn ein von uns gebautes System ein großes Sprachmodell nutzt, arbeiten wir mit etablierten Anbietern über deren kommerzielle APIs, unter Bedingungen, die Ihre Daten vom Modelltraining ausschließen.
Welche Anbieter ein System benötigt, sagen wir Ihnen, bevor Sie sich festlegen, nicht danach. Sind die Bedingungen eines Anbieters für Ihre Branche ein Problem, ist das eine Designvorgabe, innerhalb derer wir arbeiten.
Wo Ihre Daten liegen
Der Speicherort der Daten ist eine Designentscheidung, die wir zu Projektbeginn gemeinsam treffen, keine Voreinstellung, die für alle gilt. Wo Ihre Daten liegen, hängt von den Systemen ab, mit denen sie sich verbinden müssen, von Ihrer Regulierung und davon, was Sie Ihren eigenen Kunden nachweisen können müssen.
Wenn Sie eine Vorgabe zum Speicherort haben, bringen Sie sie im ersten Gespräch ein: sie prägt die Architektur, und sie einzuplanen ist deutlich günstiger, als sie nachzurüsten.
Verträge und Unterauftragsverarbeiter
Auftragsverarbeitungsvertrag
Wir haben einen unterschriftsreifen AV-Vertrag und schließen ihn bei jedem Auftrag ab, bei dem personenbezogene Daten verarbeitet werden.
Unterauftragsverarbeiter
Wir führen eine aktuelle Liste der von uns eingesetzten Unterauftragsverarbeiter und stellen sie auf Anfrage bereit, damit Sie eine eigene Prüfung vornehmen können, statt uns beim Wort zu nehmen.
Wenn etwas schiefgeht
Wir haben einen dokumentierten Incident-Response-Prozess: wie ein Vorfall erkannt, eingedämmt, eskaliert und betroffenen Kunden mitgeteilt wird. Er existiert, bevor er gebraucht wird, nur dann ist er etwas wert.
Den Prozess selbst geben wir im Rahmen eines Security-Reviews unter NDA weiter.
Versicherung
Wir verfügen über eine Berufshaftpflicht- und eine Cyberversicherung. Nachweise und Deckungsdetails stellen wir Ihrem Einkauf auf Anfrage zur Verfügung.
DSGVO
Wir sind ein europäisches Unternehmen, die DSGVO ist für uns kein Modul, das wir für den Export angeflanscht haben, sondern der Rahmen, unter dem wir immer gebaut haben. Datenminimierung, Rechtsgrundlage und der Umgang mit Auskunftsersuchen gehören hier zum Systementwurf, nicht zu einer Compliance-Prüfung am Ende.
Führen Sie eine Lieferantenprüfung durch?
Schicken Sie uns Ihren Sicherheitsfragebogen. Wir beantworten ihn lieber gründlich im Voraus, als drei Wochen nach Projektstart auf einen Blocker zu stoßen.

