Sicherheit & Governance
Für die Sicherheitsprüfung gebaut, nicht um sie herum.
Regulierte IT-Käufer führen keine Automatisierung ein, die eine Sicherheitsprüfung nicht übersteht. Unsere ist dafür ausgelegt. So handhabt das System Zugriff, Daten und Nachvollziehbarkeit.
Read-only zuerst
Least Privilege als Standard. Wir fordern Read-only-Zugriff, wo der Workflow es zulässt, und Schreibzugriff nur dort, wo Sie ihn ausdrücklich freigeben, begrenzt auf benannte Aktionen.
Umgang mit Zugangsdaten
Zugangsdaten liegen in Ihrem Secret Manager. Wir speichern keine Klartext-Geheimnisse, und Zugriff ist widerrufbar und wird vor dem Go-live getestet.
Umgang mit PII und PHI
Datenminimierung als Standard. Agenten arbeiten mit den wenigsten Daten, die eine Aufgabe braucht, und wir nutzen Ihre Daten nie, um Modelle zu trainieren.
Menschliche Freigaben
Nichts, was an Kunden geht, wird ohne menschliche Freigabe ausgeliefert. Die Freigabe ist ein Pflichtschritt in der Pipeline, keine optionale Einstellung.
Vollständige Audit-Logs
Jede Agenten-Aktion wird mit Zeitstempel und Quellenverweis protokolliert, sodass sich jede Ausgabe auf ihre Eingaben zurückführen lässt.
QA-Verifizierungsebene
Ein separater Prüfagent verifiziert jede Aussage gegen die Quelldaten, bevor ein Mensch einen Entwurf sieht.
Modell-Routing und Anbieter
Arbeit wird über Modellstufen geroutet, und die Anbieterwahl respektiert Ihre KI-Nutzungsrichtlinie sowie etwaige DPA- oder BAA-Anforderungen.
Tenant-Isolation
Bei Enterprise-Engagements können Agenten in Ihrem Tenant laufen, begrenzt auf Ihre Umgebung.
Unterauftragsverarbeiter
Die aktuelle Liste der Unterauftragsverarbeiter wird auf Anfrage bereitgestellt und in Ihrem Statement of Work benannt.
Compliance-Haltung
Für SOC 2, HIPAA, SOX und CMMC-Prüfung gebaut, und wir beantworten Ihren Sicherheitsfragebogen im Onboarding. Wir nennen unsere Haltung, nicht Zertifizierungen, die wir nicht besitzen.
Was wir speichern, und was nicht
Wir speichern
- Engagement-Konfiguration sowie die Prompt- und Workflow-Definitionen, die Ihnen gehören
- Aktionsprotokolle mit Zeitstempeln und Quellenverweisen
- Die historischen Artefakte, die Sie zur Kalibrierung teilen, so lange das Engagement es erfordert
Wir speichern nicht
- Klartext-Zugangsdaten oder Geheimnisse
- Massenkopien der Daten aus Ihren Quellsystemen
- Irgendetwas, das zum Training eines Modells dient
Diese Seite beschreibt, wie das System betrieben werden soll. Konkrete Kontrollen werden je Engagement in Ihrem Statement of Work und Ihrer Sicherheitsprüfung bestätigt. Aussagen zur Haltung sind keine Behauptungen gehaltener Zertifizierungen.
Schluss mit dem Erstellen von Berichten. Fangen Sie an, sie freizugeben.
Buchen Sie eine 30-minütige Beratung. Wir kartieren Ihre wertvollsten Automatisierungschancen, und Sie gehen in jedem Fall mit konkreten nächsten Schritten.