Zum Inhalt springen

EU AI Act Readiness, NIS2 und ISO 42001 in einem Governance-System.

Vorgehen ansehen

Trust Center

Vertrauen auf Enterprise-Niveau.

Hier dokumentieren wir den tatsächlich freigegebenen Produktionsumfang, Sicherheitsgrenzen und den Evidenzstatus. Der öffentliche Release ist bewusst von der Enterprise-Datenebene getrennt.

Assurance Explorer

Status statt Marketing-Behauptung.

Wählen Sie eine Ebene und sehen Sie, was produktiv aktiv, modelliert oder noch evidenzpflichtig ist.

Produktiv · stateless

Klar begrenzter öffentlicher Scope.

Die öffentliche Website ist von der Enterprise-Datenebene getrennt. Sie bietet Produktinformation und direkten E-Mail-Kontakt, aber keine Anmeldung oder lokale Lead-Speicherung.

  • Nonce-basierte Content Security Policy
  • Keine zustandsbehafteten Daten-APIs
  • Legal- und Privacy-Freigabe als Build-Gate

Sicherheitsarchitektur

Verifizierbare Kontrollen des stateless Public-Site-Profils. Aussagen zur Enterprise-Plattform sind keine Produktzertifizierung und werden erst nach dokumentierter Betriebsfreigabe erweitert.

  • Nonce-basierte Content Security Policy ohne pauschale Skript- oder Stilfreigaben
  • Öffentlicher Release ohne Anmeldung, Mandantendaten oder Zustands-APIs
  • Kein Formular-Tracking, keine Drittanbieter-Analytics und keine Marketing-Cookies
  • Rechtliche Pflichtangaben und Datenschutzprüfung als technisches Build-Gate
  • Nicht freigegebene App-, Auth- und API-Routen werden vor der Anwendung abgewiesen
  • Enterprise-Datenebene bleibt bis zur separaten Evidenzfreigabe deaktiviert

Unterstützte Frameworks & Standards

Die Produktlogik bildet Anforderungen dieser Frameworks in einem gemeinsamen Kontrollmodell ab. Das ist weder eine Zertifizierung noch eine automatische Feststellung der Rechtskonformität eines Kunden.

EU AI Act

Im Kontrollmodell

ISO 42001

Im Kontrollmodell

ISO 27001

Im Kontrollmodell

NIS2

Im Kontrollmodell

DSGVO

Im Kontrollmodell

GoBD

Im Kontrollmodell

Datenumfang des Public Release

Der öffentliche Webauftritt ist technisch und organisatorisch von der späteren Enterprise-Datenebene getrennt.

01Freigegebener Umfang: öffentliche Produktinformation
  • Der Public-Site-Release verarbeitet keine Mandanten- oder Plattformdaten
  • Kontakt erfolgt ohne lokale Lead-Speicherung direkt über den E-Mail-Client des Nutzers
  • Web-Auslieferung und technisch erforderliche Protokolldaten sind in der Datenschutzerklärung beschrieben
  • Datenregionen der Enterprise-Plattform werden erst vertraglich und evidenzbasiert freigegeben

Subprocessor-Transparenz

Für die öffentliche Website wird Vercel zur Web-Auslieferung eingesetzt. Weitere Unterauftragsverarbeiter und Datenregionen werden für Enterprise-Leistungen vertrags- und instanzbezogen offengelegt, bevor Kundendaten verarbeitet werden.

Wir weisen zu jedem Unterauftragsverarbeiter die kontrollierende Jurisdiktion getrennt vom Verarbeitungsstandort aus. Vercel Inc. ist ein US-Unternehmen und unterliegt US-Recht — auch bei Auslieferung aus einer EU-Region. Wir halten es für redlicher, das offen zu benennen, als es unter „EU-Hosting“ zusammenzufassen.

Letzte Aktualisierung: 15.07.2026

Was wir heute nicht können

Diese Punkte werden in einer Sicherheitsprüfung ohnehin auffallen. Wir nennen sie lieber vorher, damit Sie früh entscheiden können, ob wir zu Ihren Anforderungen passen.

ThemaStand
ISO-27001-ZertifizierungNicht vorhanden, in Vorbereitung
SOC 2 Typ IINicht vorhanden, nicht geplant (EU-Fokus)
Externer PenetrationstestNoch nicht durchgeführt; vor dem ersten Enterprise-Einsatz vorgesehen
SAML 2.0Nicht verfügbar; Entra ID (OIDC) vorhanden
Kundenverwaltete Schlüssel (BYOK)Nicht verfügbar; vorgesehen mit dem Modus „EU Sovereign“
Betrieb ohne US-DienstleisterNicht im Standardmodus; Modus „EU Sovereign“ auf Anfrage
Automatische BehördenmeldungNicht verfügbar; abhängig von Behördenschnittstellen
RechtsberatungErbringen wir nicht — wir sind keine Rechtsanwaltskanzlei

Fehlt Ihnen etwas Entscheidendes? Sprechen Sie uns an. Wenn wir es nicht liefern können, sagen wir das im ersten Gespräch.

Responsible Disclosure & Kontakt

Sicherheitslücken verantwortungsvoll melden.

Security-Kontakt: kontakt@complywithai.de

PGP-Schlüssel: Auf Anfrage verfügbar