Fragebögen in der Regel innerhalb von zwei Tagen beantwortet

Sicherheit als Teil der Architektur, nicht als Nachtrag

Zugriff, Datenhaltung und Protokollierung legen wir zu Beginn fest, bevor die erste Zeile Code entsteht. Nachträglich abgesicherte Systeme bleiben Flickwerk.

FIG_05DATA COREENCRYPTIONAUDIT TRAILACCESSOPERATIONS

EU

Verarbeitung in europäischen Rechenzentren

SSO

Anmeldung über den eigenen Identity Provider

Audit

Zugriffe und Aktionen lückenlos protokolliert

DSGVO

Auftragsverarbeitung und Löschfristen geregelt

Aufbau

Vier Schichten, die aufeinander aufbauen

Sicherheit entsteht nicht aus einer einzelnen Maßnahme. Jede Ebene setzt voraus, dass die darunter trägt – und jede lässt sich einzeln prüfen.

01

Betrieb

Wo die Software läuft und wer sie betreibt.

  • Verarbeitung in europäischen Rechenzentren
  • Betrieb vollständig in der eigenen Umgebung möglich
  • Auftragsverarbeitungsvertrag mit benannten Unterauftragnehmern
  • Eigenes Hosting der Modelle statt fremder Anbieter-APIs
02

Daten

Wie Inhalte übertragen, getrennt und wieder gelöscht werden.

  • TLS 1.3 bei der Übertragung, AES-256 im Speicher
  • Trennung von Mandanten auf Datenebene
  • Feste Löschfristen statt unbegrenzter Aufbewahrung
  • Keine Nutzung von Kundeninhalten für das Training von Modellen
03

Zugriff

Wer etwas sehen und wer etwas auslösen darf.

  • Anmeldung über den eigenen Identity Provider via SAML 2.0 oder OpenID Connect
  • Rollen und Rechte pro Team konfigurierbar, nicht nur Admin und Nutzer
  • Zugänge laufen ab, statt bis zum nächsten Aufräumen zu bestehen
04

Nachweis

Was sich im Nachhinein belegen lässt.

  • Protokolle über Zugriffe und ausgelöste Aktionen
  • Manipulationssichere Ablage, jederzeit exportierbar
  • Jeder Schritt eines Vorgangs einzeln nachvollziehbar
  • Unterlagen für die externe Prüfung auf Anfrage

Infrastruktur

Souveräner Betrieb

Nalune läuft dort, wo die Daten liegen dürfen: im europäischen Rechenzentrum, in der eigenen Cloud oder vollständig im eigenen Haus.

Betriebsmodelle ansehen
RechenzentrumEU
Modelleself-hosted

Eigene Infrastruktur

Der vollständige Stack läuft auf eigener Hardware. Nach außen geht keine Verbindung, die nicht selbst geöffnet wurde.

Anforderungen

Offene Schnittstellen

Angebunden wird über dokumentierte APIs statt über geschlossene Konnektoren. Was integriert wird, bleibt prüfbar.

Integrationen

Eigene Modelle

friday. und edith. betreiben wir auf eigener Infrastruktur. Inhalte aus angebundenen Systemen werden nicht an fremde Anbieter weitergereicht.

Zur Plattform

Nachweise

Woran wir uns messen lassen

Der Stand ist offen ausgewiesen. Was zertifiziert ist, steht als zertifiziert dort; was noch aussteht, ebenso.

Regelwerke
DSGVOUmgesetzt

Auftragsverarbeitung, Löschkonzept und Betroffenenrechte sind vertraglich und technisch abgebildet.

ISO 27001:2022In Vorbereitung

Unsere Maßnahmen orientieren sich am Standard. Das Zertifizierungsaudit steht noch aus.

NIS2In Vorbereitung

Risikomanagement und Meldewege werden auf die Anforderungen der Richtlinie ausgerichtet.

EU AI ActIn Vorbereitung

Einstufung der Anwendungsfälle und Dokumentationspflichten werden laufend nachgezogen.

Technische Umsetzung
DatenresidenzEU, On-Prem möglich

Verarbeitung in europäischen Rechenzentren, auf Wunsch vollständig in der eigenen Umgebung.

VerschlüsselungUmgesetzt

TLS 1.3 bei der Übertragung, AES-256 bei der Speicherung.

AnmeldungUmgesetzt

Anbindung an den eigenen Identity Provider über SAML 2.0 oder OpenID Connect.

Rollen und RechteUmgesetzt

Berechtigungen pro Team und Rolle konfigurierbar, Zugänge mit Ablaufdatum.

ModelltrainingAusgeschlossen

Inhalte aus angebundenen Systemen fließen nicht in das Training von Modellen, weder bei uns noch bei eingesetzten Anbietern.

Unterlagen
Verzeichnis der VerarbeitungstätigkeitenAuf Anfrage

Nach Art. 30 DSGVO, für die genutzten Vorgänge.

Technische und organisatorische MaßnahmenAuf Anfrage

Beschreibung der TOM nach Art. 32 DSGVO.

AuftragsverarbeitungsvertragAuf Anfrage

Mustervertrag samt Liste der eingesetzten Unterauftragnehmer.

Eigene Fragebögen füllen wir aus und beantworten schriftlich.

Unterlagen anfragen

Fragen zu Sicherheit?

Fragebögen und Anforderungslisten beantworten wir schriftlich und ohne Umwege.