Sicherheit
Deine Daten.
Transparent geschützt.
demi schützt deine Daten: vorrangig auf europäischer Infrastruktur, mit Verschlüsselung nach Industriestandard, klaren vertraglichen Zusagen und voller Offenlegung. Unsere Schutzmaßnahmen und alle Subprozessoren sind öffentlich einsehbar.
Verankert im Vertrag
Zusagen, die du nachlesen kannst
DSGVO-Auftragsverarbeitung: Die AVV nach Art. 28 DSGVO ist automatisch Vertragsbestandteil, inklusive öffentlich abrufbarer TOMs nach Art. 32 DSGVO.
EU-Hosting: Produktive Datenbanken laufen in Rechenzentren in der EU, im EWR oder der Schweiz. KI-Inferenz läuft vorrangig in EU-Regionen.
Kein Training ohne Opt-in: Identifizierbare Kundendaten werden ohne dein ausdrückliches Opt-in nicht zum Training von KI-Modellen verwendet. Das ist die Standardregel in unserer AVV.
Verschlüsselung: Produktive Datenbanken sind im Ruhezustand AES-256-verschlüsselt, die Übertragung läuft über TLS 1.2+, Backups werden verschlüsselt und versioniert gespeichert.
Bereitstellung & Datenresidenz
EU-Residenz als Standard, transparent bis in die Region
Multi-tenant SaaS in Europa
demi läuft als europäisch gehostete SaaS-Plattform mit logischer Mandantentrennung: Deine Datenbasis ist pro Tenant getrennt.
KI-Inferenz in EU-Regionen
Führende KI-Modelle laufen vorrangig in EU-Regionen. Ein anbieter-agnostisches Modell-Gateway routet jede Aufgabe, ohne dass du neu integrierst.
Drittland nur mit Schutzmechanismus
Benötigen einzelne Dienste Nicht-EU-Regionen, sichern EU-Standardvertragsklauseln oder ein Angemessenheitsbeschluss die Übermittlung ab.
Welche Modelle in welchen Regionen laufen, zeigt unsere Modell-Übersicht
Verlässliche Datenbasis
EU-Hosting: Produktive Datenbanken werden in Rechenzentren innerhalb der EU, des EWR oder der Schweiz betrieben.
Ausschluss von Modelltraining: Identifizierbare Kundendaten werden ohne ausdrückliches Opt-in nicht zum Training oder Fine-Tuning von KI-Modellen herangezogen.
Verschlüsselung bei Übertragung und Speicherung: Produktive Datenbanken sind im Ruhezustand mit AES-256 verschlüsselt; die Übertragung läuft über TLS 1.2+.
Verschlüsselte Backups: Regelmäßige verschlüsselte, versionierte Backups, gespeichert in einer zweiten EU-Region.
Sicherheitsarchitektur
Striktes Berechtigungsmanagement: Zugriff auf Daten folgt dem Least-Privilege-Prinzip: rollenbasierte Zugriffskontrolle (RBAC) mit Audit-Logs, bei jeder Anfrage durchgesetzt.
Starke Authentifizierung: Zentrales Login mit Passwort-Policies; Mehr-Faktor-Authentifizierung (TOTP, Passkeys) wird derzeit ausgerollt.
Mandantentrennung: Logische Datentrennung pro Tenant: Deine Daten bleiben von denen anderer Kunden getrennt.
Protokollierte Admin-Zugriffe: Administrative Zugriffe auf personenbezogene Daten werden protokolliert. Auf begründete Anfrage stellen wir einen tenant-bezogenen Audit-Trail-Auszug bereit.
Compliance & Risikomanagement
DSGVO-konform: Auftragsverarbeitung nach Art. 28 DSGVO, automatisch Vertragsbestandteil. Betroffenenrechte, Löschung und Rückgabe sind klar geregelt.
Öffentliche TOMs: Unsere technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO sind öffentlich abrufbar, keine Anlage hinter einem NDA.
Transparente Subprozessoren: Die vollständige Liste aller Subprozessoren ist öffentlich und vertraglich verbindlich. Wesentliche Änderungen kündigen wir vorab an, mit Einspruchs- und Sonderkündigungsrecht.
Incident Response: Dokumentiertes Incident-Response-Verfahren; Datenschutzverletzungen melden wir unverzüglich, in der Regel binnen 72 Stunden.
Regelmäßige Überprüfung: Die Wirksamkeit der Maßnahmen wird durch regelmäßige interne Security-Audits überprüft und kontinuierlich weiterentwickelt.
KI-Modelle & Inferenz
Anbieter-agnostisches Gateway: Ein eigenes Modell-Gateway routet jede Aufgabe zum passenden Modell. Anbieter darunter sind austauschbar, ohne Neuintegration auf deiner Seite.
EU-Inferenz als Standard: Führende Modelle laufen vorrangig in EU-Regionen. Anbieter, Regionen und Status stehen offen in der Modell-Übersicht.
Transparente Ausweichpfade: Auch Ausfallsicherungen stehen mit Standort offen in der Subprozessoren-Liste. Keine versteckten Pfade.
Governance & Kontrolle
Rollen und Rechte, eingebaut: Feingranulare Zugriffskontrolle entscheidet bei jeder Anfrage, wer was sehen und tun darf. Governance by construction.
Nachweise & Audits: Im Regelfall einmal jährlich stellen wir geeignete Nachweise über die Wirksamkeit unserer Maßnahmen bereit.
Datenexport: Nach Vertragsende kannst du deine Daten mindestens 30 Kalendertage lang exportieren (JSON oder API).
Löschung & Rückgabe: Löschung oder Rückgabe personenbezogener Daten nach Vertragsende ist vertraglich klar geregelt.
