Trust Center
Transparenz und Sicherheit stehen bei uns an erster Stelle. Hier finden Sie alle Informationen zu unseren Sicherheitsmaßnahmen, Compliance-Standards und Datenschutzpraktiken.
Sicherheitskontrollen
Vier Ebenen aufeinander abgestimmter Kontrollen – von der Infrastruktur bis zu internen Verfahren.
Infrastruktursicherheit
Hosting in ISO-zertifizierten Rechenzentren in Europa
Alle Kundendaten werden ausschließlich in Deutschland gespeichert (Open Telekom Cloud, deutsche Rechenzentren). Flüchtige Verarbeitung, etwa die Modell-Inferenz, kann in weiteren ISO-zertifizierten Rechenzentren innerhalb der EU erfolgen. Eine Verarbeitung außerhalb der EU findet nur statt, wenn Kunden-Administratoren ausdrücklich Modelle mit Global Deployment aktivieren.
Automatisierte Backups mit Point-in-Time Recovery
Regelmäßige automatisierte Backups mit der Möglichkeit, Daten zu jedem beliebigen Zeitpunkt wiederherzustellen.
Eindeutige Produktionsdatenbank-Authentifizierung
Der Zugriff auf produktive Datenspeicher erfordert ausschließlich autorisierte und sichere Authentifizierungsmechanismen – beispielsweise eindeutige SSH-Schlüssel. Eine gemeinsam genutzte oder unsichere Authentifizierung ist nicht zulässig.
Zugriff auf Verschlüsselungsschlüssel eingeschränkt
Der privilegierte Zugriff auf Verschlüsselungsschlüssel ist auf autorisierte Benutzer mit einem nachgewiesenen geschäftlichen Bedarf beschränkt.
Zugriff auf Produktionsanwendungen eingeschränkt
Der Zugriff auf Produktionsanwendungen ist ausschließlich autorisierten Benutzern vorbehalten. Nicht autorisierter Systemzugriff ist nicht zulässig.
Zugriff auf Produktionsdatenbanken eingeschränkt
Der privilegierte Zugriff auf Produktionsdatenbanken ist auf autorisierte Benutzer mit einem nachgewiesenen geschäftlichen Bedarf beschränkt.
Organisatorische Sicherheit
Regelmäßige Sicherheitsschulungen für alle Mitarbeiter
Alle Mitarbeiter nehmen regelmäßig an Sicherheitsschulungen teil, um das Bewusstsein für aktuelle Bedrohungen und Best Practices zu stärken.
Leistungsbeurteilungen durchgeführt
Manager sind verpflichtet, mindestens jährlich Leistungsbeurteilungen für ihre direkt unterstellten Mitarbeiter durchzuführen.
Verpflichtung der Mitarbeiterinnen und Mitarbeiter zur Verschwiegenheit
Alle Mitarbeiterinnen und Mitarbeiter wurden zur Verschwiegenheit nach § 203 Abs. 4 Strafgesetzbuch (StGB) verpflichtet.
Clean Desk Policy
Arbeitsplätze werden bei Verlassen aufgeräumt; vertrauliche Unterlagen, Notizen und Geräte werden nicht offen liegen gelassen, sondern sicher verwahrt.
Bring Your Own Device Policy
Der Einsatz privater Endgeräte für die Verarbeitung von Kunden- oder Unternehmensdaten ist geregelt und an verbindliche Sicherheitsanforderungen geknüpft.
Verzeichnis aller Datenträger
Alle eingesetzten Datenträger werden in einem zentralen Verzeichnis dokumentiert und laufend gepflegt.
Produktsicherheit
Rollenbasierte Zugriffskontrolle (RBAC)
Der Zugriff auf Systeme und Daten wird über ein rollenbasiertes Berechtigungsmodell gesteuert, das sicherstellt, dass Benutzer nur auf die für ihre Rolle erforderlichen Ressourcen zugreifen können.
API-Sicherheit mit Rate Limiting und Token-Validierung
Alle API-Endpunkte sind durch Rate Limiting und Token-basierte Authentifizierung geschützt, um unbefugten Zugriff und Missbrauch zu verhindern.
Datenverschlüsselung im Ruhezustand
Datenspeicher, die sensible Kundendaten enthalten, werden im Ruhezustand (at rest) verschlüsselt.
Datenverschlüsselung bei der Übertragung
Das Unternehmen verwendet sichere Datenübertragungsprotokolle, um vertrauliche und sensible Daten bei der Übertragung über öffentliche Netzwerke zu verschlüsseln.
Zentrales Secrets Management
Operative Secrets werden zentral in einem verwalteten Secrets-Manager bzw. SecureString-Parameter-Store gepflegt und niemals im Quellcode oder im Klartext in der Anwendung abgelegt. Die Bereitstellung erfolgt über IAM-beschränkte Runtime-Injection an die jeweilige Workload. Ein kundenseitig betriebenes BYOK-/Key-Vault-Modell wird aktuell nicht angeboten.
Verschlüsselte MCP Connection Tokens
Auf MCP-Ebene werden pro Nutzer und Server ausschließlich verschlüsselte Connection Tokens gespeichert. Die Entschlüsselung erfolgt nur serverseitig zur Laufzeit für den jeweiligen Tool Call. Zugriff, Mandantentrennung, Rotation/Reconnect sowie vollständige Auditierbarkeit sind über IAM, Audit-Logs und unsere Connect-/Disconnect-Prozesse abgesichert.
Interne Sicherheitsverfahren
Zero-Trust-Architektur mit Least-Privilege-Prinzip
Alle Zugriffe werden nach dem Prinzip der geringsten Berechtigung gewährt. Kein implizites Vertrauen – jede Anfrage wird authentifiziert und autorisiert.
Automatisiertes Monitoring aller Systeme mit automatischer Alarmierung
Sämtliche Systeme werden automatisiert überwacht. Bei Anomalien oder sicherheitsrelevanten Ereignissen werden automatisch Alarme ausgelöst.
Verschlüsselte Kommunikationskanäle intern
Alle internen Kommunikationskanäle sind Ende-zu-Ende verschlüsselt, um den Schutz sensibler Informationen zu gewährleisten.
Regelmäßige Überprüfung von Zugriffsrechten
Zugriffsrechte werden regelmäßig überprüft und bei Bedarf angepasst, um sicherzustellen, dass nur autorisierte Benutzer Zugriff haben.
Business Continuity und Disaster Recovery Pläne
Dokumentierte Pläne für Geschäftskontinuität und Notfallwiederherstellung stellen sicher, dass der Betrieb auch bei schwerwiegenden Störungen aufrechterhalten werden kann.
Konfigurationsmanagement etabliert
Das Unternehmen verfügt über ein Konfigurationsmanagementverfahren, das sicherstellt, dass Systemkonfigurationen konsistent in der gesamten Umgebung ausgerollt werden.



