Sicherheit & Governance

Sicherheitsprinzipien statt Marketingversprechen.

Diese Seite beschreibt, wie die Plattform tatsächlich betrieben wird — mit technisch umgesetzten Maßnahmen, benannten Subauftragsverarbeitern und klar ausgesprochenen Grenzen. Ohne Zertifizierungsversprechen, die wir (noch) nicht belegen können.

Technische Maßnahmen

Was heute tatsächlich umgesetzt ist.

Diese Maßnahmen gelten unabhängig vom Betriebsmodell — Cloud, Hybrid und On-Premise teilen dieselbe Sicherheitsarchitektur.

Mandantentrennung

Logische Trennung pro Kunde

Jeder Datensatz ist eindeutig einem Mandanten zugeordnet; Zugriffe werden serverseitig anhand dieser Zuordnung durchgesetzt.

Verschlüsselung

Verschlüsselung bei Speicherung & Übertragung

Dokumente werden verschlüsselt gespeichert (Envelope-Verschlüsselung je Mandant), die Übertragung läuft über TLS. Löschung schließt die kryptografische Schlüsselvernichtung ein.

Zugriffskontrolle

Authentifizierung & Rollen

Token-basierte Authentifizierung mit rollenbasierten Berechtigungen; sicherheitsrelevante Ereignisse werden protokolliert.

KI-Governance

Datenklassen & Modellwahl

Sensible Datenklassen werden nicht an öffentliche Cloud-Modelle übergeben; die Modellauswahl richtet sich nach Datenklasse und Betriebsmodell.

Human-in-the-loop

Kein autonomes Handeln

KI-Ergebnisse werden mit Quellen belegt und als Vorschlag markiert. Freigaben, Versand und kritische Entscheidungen bleiben bei Ihren Fachkräften.

Nachvollziehbarkeit

Audit-Protokollierung

Sicherheitsrelevante Aktionen (Zugriffe, Exporte, Löschungen) werden protokolliert und sind im Kundenkonto einsehbar.

Transparenz

Subauftragsverarbeiter der Cloud-Plattform.

Für den Cloud-Betrieb werden unter anderem folgende Subauftragsverarbeiter eingesetzt. Verbindlich ist die vollständige Anlage im Auftragsverarbeitungsvertrag (AVV).

Hetzner Online GmbH

Server-Infrastruktur und Datenspeicherung. Sitz: Deutschland (EU).

Hetzner Online GmbH (dedizierte GPU-Systeme)

Ausführung der selbst betriebenen KI-Modelle auf dedizierten GPU-Servern; sensible Datenklassen verbleiben im lokalen Verarbeitungspfad. Sitz: Deutschland (EU).

Stripe Payments Europe Ltd. / Stripe Inc.

Zahlungsabwicklung für Cloud-Abonnements. Sitz: Irland (EU); US-Übermittlungen auf Grundlage geeigneter Garantien nach Kap. V DSGVO.

E-Mail-Dienstleister

Postfach- und SMTP-Betrieb unseres Hosting-Anbieters für System- und Benachrichtigungs-Mails. Sitz: Deutschland (EU).

Functional Software Inc. (Sentry, optional)

Fehlerdiagnose ausschließlich nach Einwilligung der Nutzer; bei Drittlandbezug auf Grundlage geeigneter Garantien nach Kap. V DSGVO.

EU AI Act

Verordnung (EU) 2024/1689: Rollen und Transparenz.

Die KI-Verordnung gilt stufenweise; die Transparenzpflichten nach Art. 50 greifen ab dem 2. August 2026. So gehen wir damit um — ehrlich und ohne Konformitätsgarantie.

Rollenmodell

TCC als Anbieter, Kunde als Betreiber

TCC Interna entwickelt und liefert die Plattform. Der konkrete Einsatz im Unternehmen — Einsatzzwecke, fachliche Prüfung der Ergebnisse, Information der Beschäftigten — liegt beim Kunden als Betreiber (Deployer) im Sinne der Verordnung.

Transparenz

KI-Kennzeichnung & menschliche Freigaben

Die Interaktion mit der Assistentin ist als KI-System gekennzeichnet, KI-generierte Inhalte tragen sichtbare und in Exporten maschinenlesbare Hinweise. Automatisierung läuft in Stufen mit menschlicher Freigabe; sicherheitsrelevante Aktionen werden protokolliert.

Keine Garantie

Unterstützung, keine Rechtsberatung

Die Plattform ist ein Unterstützungssystem, keine verbotene Praktik nach Art. 5 und nicht für Hochrisiko-Einsätze nach Anhang III bestimmt. Ob ein konkreter Einsatz weitere Pflichten auslöst, muss der Kunde prüfen — wir geben keine Konformitätsgarantie und keine Rechtsberatung.

Belegbarer Teststand statt Referenzlogos

Wir zeigen den Prüfstand, nicht erfundene Erfolgszahlen.

Wir sind noch in der Pilotphase und haben bewusst keine Kundenstimmen oder Erfolgszahlen zu präsentieren, die wir nicht belegen können. Was wir zeigen können, ist unsere Test- und Prüfpraxis.

Vor jedem Release

Automatisierte Tests

Zentrale Arbeitsabläufe durchlaufen vor jeder Veröffentlichung automatisierte Sicherheits- und Funktionstests.

Ehrlicher Status

Pilotphase statt Erfolgsversprechen

Neue Fähigkeiten werden als „technisch verfügbar“, „in Pilotphase“ oder „geplant“ gekennzeichnet — nie als bereits marktbewiesen, solange das nicht der Fall ist.

Grenzen

Was die Plattform nicht ist

Kein zertifiziertes Rechts-, Steuer- oder Medizinprodukt und keine autonome Entscheidungsinstanz. Fachliche Prüfung bleibt Aufgabe Ihrer Fachkräfte.

Fragen zu Sicherheit oder Datenverarbeitung?

Wir beantworten Sicherheitsfragen direkt und ohne Marketingfilter — auch vor einem Pilotprojekt. Für Teams, die zuerst ein sicheres Grundverständnis aufbauen möchten, bieten wir dazu passende KI-Schulungen an.

Sicherheitsfragen klären