Skip to content
Sicherheit & Datenverarbeitung

Die Antworten, nach denen Ihr Sicherheitsteam fragen wird

Wie wir mit Zugriffen, Daten, Infrastruktur und Vorfällen umgehen. Die konkreten Bedingungen werden im Auftragsverarbeitungsvertrag formalisiert, den wir für jedes Engagement schließen.

Zugriffe & Konten

Least Privilege
Ingenieure erhalten nur den Zugriff, den der Meilenstein erfordert — personenbezogen vergeben, am Ende des Engagements entzogen, mit einem Zugriffsprotokoll, das Sie auditieren können.
Ihre Umgebung, Ihre Regeln
Wo möglich arbeiten wir in Ihren Cloud-Konten und Ihrem Identity-Provider. Reiner VPN-Zugriff, verwaltete Geräte und Background-Checks werden unterstützt, wo sie gefordert sind.
MFA überall
Multi-Faktor-Authentifizierung ist auf allen Konten Pflicht, die wir betreiben — unseren eigenen und denen, die Sie uns freigeben.
Secrets-Management
Zugangsdaten liegen in einem Secrets-Manager — nie in Code, Chat oder Dokumenten. Rotation bei der Übergabe ist Standard.

Umgang mit Daten

Datenminimierung als Standard

Entwicklung und Tests laufen, wo immer machbar, auf synthetischen oder anonymisierten Daten. Zugriff auf Produktivdaten ist die Ausnahme — protokolliert und begründet.

DSGVO-orientiertes Engineering

Aufbewahrungsfristen, Löschprozesse und Einwilligungsverwaltung werden ab dem ersten Meilenstein in die Systeme hineinkonstruiert — nicht kurz vor dem Launch nachgerüstet.

KI-spezifische Schutzmaßnahmen

Kein Training auf Ihren Daten ohne schriftliche Einwilligung. Die Deployment-Optionen für Modelle reichen von EU-gehosteten APIs bis zu vollständig selbst gehosteten Open-Weights-Modellen — gewählt nach Datensensibilität.

Optionen zur Datenresidenz

Reines EU-Hosting und -Processing über den gesamten Stack verfügbar, wenn Ihre Compliance-Anforderungen es verlangen.

Sichere Engineering-Praxis

Reviews & CI-Gates

Jede Änderung wird im Peer-Review geprüft; Dependency- und Schwachstellen-Scans laufen in der CI bei jedem Build.

Durchgängig verschlüsselt

TLS bei der Übertragung, Verschlüsselung im Ruhezustand und Infrastruktur als Code — damit die Sicherheitslage prüfbar ist und nicht in Köpfen steckt.

Audit-Trails

Von uns gebaute Systeme protokollieren, wer wann was getan hat — einschließlich automatisierter Aktionen und KI-Entscheidungen, abfragbar durch Ihr Team.

Vorfälle & Kontinuität

Systeme fallen aus; entscheidend ist, wie sie ausfallen und wie schnell Sie davon erfahren. Jedes System, das wir betreiben, startet mit dieser Grundhaltung:

Monitoring & Alerting ab Tag einsAlerts laufen gleichzeitig in Ihre Kanäle und in unsere
Definierte Incident-ResponseBenannte Ansprechpartner, Schweregrade und Benachrichtigungsfristen werden je Engagement vereinbart
Getestete BackupsBackup- und Restore-Prozeduren werden verifiziert, nicht angenommen — mit Restore-Übungen im Betriebs-Retainer
Ehrliche Post-mortemsSchriftlich, ohne Schuldzuweisungen, mit Ihnen geteilt — einschließlich dessen, was wir falsch gemacht haben

Ein Sicherheitsfragebogen auf dem Tisch?

Schicken Sie ihn uns — wir beantworten Vendor-Assessments als Teil der Schätzphase.

Kontakt aufnehmen