Sicherheit & Governance

Für die Sicherheitsprüfung gebaut, nicht um sie herum.

Regulierte IT-Käufer führen keine Automatisierung ein, die eine Sicherheitsprüfung nicht übersteht. Unsere ist dafür ausgelegt. So handhabt das System Zugriff, Daten und Nachvollziehbarkeit.

Read-only zuerst

Least Privilege als Standard. Wir fordern Read-only-Zugriff, wo der Workflow es zulässt, und Schreibzugriff nur dort, wo Sie ihn ausdrücklich freigeben, begrenzt auf benannte Aktionen.

Umgang mit Zugangsdaten

Zugangsdaten liegen in Ihrem Secret Manager. Wir speichern keine Klartext-Geheimnisse, und Zugriff ist widerrufbar und wird vor dem Go-live getestet.

Umgang mit PII und PHI

Datenminimierung als Standard. Agenten arbeiten mit den wenigsten Daten, die eine Aufgabe braucht, und wir nutzen Ihre Daten nie, um Modelle zu trainieren.

Menschliche Freigaben

Nichts, was an Kunden geht, wird ohne menschliche Freigabe ausgeliefert. Die Freigabe ist ein Pflichtschritt in der Pipeline, keine optionale Einstellung.

Vollständige Audit-Logs

Jede Agenten-Aktion wird mit Zeitstempel und Quellenverweis protokolliert, sodass sich jede Ausgabe auf ihre Eingaben zurückführen lässt.

QA-Verifizierungsebene

Ein separater Prüfagent verifiziert jede Aussage gegen die Quelldaten, bevor ein Mensch einen Entwurf sieht.

Modell-Routing und Anbieter

Arbeit wird über Modellstufen geroutet, und die Anbieterwahl respektiert Ihre KI-Nutzungsrichtlinie sowie etwaige DPA- oder BAA-Anforderungen.

Tenant-Isolation

Bei Enterprise-Engagements können Agenten in Ihrem Tenant laufen, begrenzt auf Ihre Umgebung.

Unterauftragsverarbeiter

Die aktuelle Liste der Unterauftragsverarbeiter wird auf Anfrage bereitgestellt und in Ihrem Statement of Work benannt.

Compliance-Haltung

Für SOC 2, HIPAA, SOX und CMMC-Prüfung gebaut, und wir beantworten Ihren Sicherheitsfragebogen im Onboarding. Wir nennen unsere Haltung, nicht Zertifizierungen, die wir nicht besitzen.

Was wir speichern, und was nicht

Wir speichern

  • Engagement-Konfiguration sowie die Prompt- und Workflow-Definitionen, die Ihnen gehören
  • Aktionsprotokolle mit Zeitstempeln und Quellenverweisen
  • Die historischen Artefakte, die Sie zur Kalibrierung teilen, so lange das Engagement es erfordert

Wir speichern nicht

  • Klartext-Zugangsdaten oder Geheimnisse
  • Massenkopien der Daten aus Ihren Quellsystemen
  • Irgendetwas, das zum Training eines Modells dient

Diese Seite beschreibt, wie das System betrieben werden soll. Konkrete Kontrollen werden je Engagement in Ihrem Statement of Work und Ihrer Sicherheitsprüfung bestätigt. Aussagen zur Haltung sind keine Behauptungen gehaltener Zertifizierungen.

Schluss mit dem Erstellen von Berichten. Fangen Sie an, sie freizugeben.

Buchen Sie eine 30-minütige Beratung. Wir kartieren Ihre wertvollsten Automatisierungschancen, und Sie gehen in jedem Fall mit konkreten nächsten Schritten.