ISO/IEC 27001:2022

So schützen wir die Sicherheit und den Datenschutz Ihrer Daten

Artific ist die KI-Plattform, mit der Ihre Organisation Prozesse beschleunigt, verbessert und vereinfacht. Eine sichere und kontrollierbare Umgebung, um KI klug und zielgerichtet einzusetzen.

Entwickelt von niederländischen KI-Fachleuten, gehostet in den Niederlanden, mit Datenschutz und Sicherheit als Ausgangspunkt. Hier lesen Sie genau, wie das geregelt ist.

  • DSGVO-konform und in den Niederlanden gehostet
  • ISO-27001-zertifiziert
  • Unabhängig von Sprachmodell und Tool

Grundsatz

Privacy by Designund Privacy by Default.

Unsere Software ist nach den Grundsätzen Privacy by Design und Privacy by Default entwickelt. Die Nutzereinstellungen sind standardmäßig datenschutzfreundlich, und Datenschutzrisiken werden in jeder Entwicklungsphase bewertet. Sicherheit ist also keine Schicht, die später darübergelegt wird, sondern die Form, in der die Plattform gebaut ist.

Zertifizierung
ISO 27001
Geprüft von LMS Assessments Limited
Hosting
In der EU
In den Niederlanden
Verschlüsselung
AES-256
Bei der Übertragung und im Ruhezustand

Wo Ihre Daten vorbeikommen

Artific hat eine eigene KI-Plattform entwickelt. Darin bildet die AI Engine die Grundlage unserer KI-Lösungen. Damit sie gut funktioniert, werden Daten in einem File Storage und einer Vektordatenbank gespeichert. Die Engine nutzt KI-Modelle, die von Dritten entwickelt wurden: Embeddings, Bildgenerierung und Large Language Models. Was das für Ihre Daten bedeutet, ist unten Ebene für Ebene beschrieben.

Sehen Sie, was die Plattform kann

Datensicherheit

Ihnen gehören Ihre Daten.Wir schützen sie.

Vier Maßnahmen, die für jede von uns betreute Umgebung gelten, vom ersten Dokument, das Sie hinzufügen, bis zum Backup der letzten Nacht.

  • Sie sind Eigentümer Ihrer Daten

    Unsere Kunden besitzen und verwalten ihre eigenen Daten in unserer Software und legen selbst fest, wer darauf zugreifen darf. Weil wir für Wartung und Updates auf diese Umgebung zugreifen können, schließen wir mit jedem Kunden einen Auftragsverarbeitungsvertrag.

  • Verschlüsselt bei der Übertragung und im Ruhezustand

    Alle Daten, die an die Plattform gesendet werden, sind verschlüsselt, sodass die Informationen unlesbar sind, wenn Dritte mitlesen oder sie abfangen. Das gilt für alles, was Administratoren im Backend eingeben, und für alles, was Endnutzer im Gespräch mit einem Assistenten senden. Unsere Datenbanken nutzen außerdem Encryption at Rest mit AES-256.

  • Geschützte Speicherung

    Kundendaten liegen in geschützten, verschlüsselten Datenbanken, die nur mit einem eigenen Zugangscode erreichbar sind. Diese Codes und die Zugangsschlüssel für API-Verbindungen zwischen Systemen stehen nur den Entwicklern zur Verfügung, die für Entwicklung und Wartung verantwortlich sind.

  • Automatische Backups

    Wir erstellen regelmäßig automatische Backups aller Daten, damit bei einer Störung, einem Datenleck oder einem Cyberangriff nichts verloren geht. Diese Backups werden sicher gespeichert.

Möchten Sie vorab sehen, was in diesem Auftragsverarbeitungsvertrag steht?

Zugriffsverwaltung

Niemand kommt hinein,ohne dass Sie es bestimmen.

Zugriff auf die Anwendung

Für den Zugriff auf unsere Anwendungen ist eine Authentifizierung nötig. Dafür nutzen wir Firebase Authentication, eine bewährte Lösung von Google Firebase, die umfassend getestet ist und ISO 27001, ISO 27017, ISO 27018, SOC 1, SOC 2 und SOC 3 erfüllt.

Der Zugang basiert auf E-Mail-Adresse und Passwort und ist mit großen Softwareanbietern wie Google und Microsoft verbunden. Diese Verbindung dient ausschließlich dazu, Nutzer zu identifizieren. Es werden keine personenbezogenen Daten mit ihnen geteilt.

Alle Passwörter werden verschlüsselt gespeichert. Wir haben daher keinen Zugriff auf die Passwörter der Nutzer und können sie weder einsehen noch für einen Nutzer abrufen. Wir können ein Passwort aber zurücksetzen, sodass der Nutzer selbst ein neues festlegt. In der Anwendung bestimmen Sie über die Rechteverwaltung, welche Zugriffsstufe jeder Nutzer hat.

Zugriff auf die Codebasis

Der Zugriff auf die Codebasis, also den Quellcode der Anwendungen, ist streng begrenzt. Nur Mitarbeitende von Artific können den Code einsehen oder ändern, und das geschieht über persönliche Benutzerkonten.

Das verhindert unbefugten Zugriff und sorgt für Transparenz: Jede Änderung lässt sich auf die beteiligte Person zurückführen.

Zugangsschlüssel für API-Verbindungen zwischen Systemen werden genauso behandelt wie der Zugriff auf Kundendaten. Sie stehen nur den Entwicklern zur Verfügung, die für die Entwicklung und Wartung der Systeme verantwortlich sind.

Hosting

Unsere Serveroder Ihre eigenen.

Die Plattform kann auf zwei Arten laufen, und beide verteilen die Verantwortung unterschiedlich. Deshalb stehen sie hier nebeneinander, statt dass die zweite im Kleingedruckten verschwindet.

  • Gehostet von Artific

    Unsere Software läuft auf geschützten, ISO-27001-zertifizierten Servern in den Niederlanden, innerhalb der EU. Die Daten sind durch Verschlüsselung und Zugriffsverwaltung geschützt, und die Software folgt den neuesten technischen Standards.

  • Auf Ihrem eigenen Server

    Als Kunde können Sie unsere Software auf einem eigenen, dedizierten Server betreiben. Dann sind Sie selbst für die Sicherheit dieser Umgebung und für die Zugriffsverwaltung verantwortlich. Auch dort werden die Daten verschlüsselt.

Einsatz von Sprachmodellen

Ein Sprachmodell bekommt Bruchstücke,nie Ihre ganze Akte.

Für die Nutzung von Modellen setzen wir Dritte ein, das heißt, es werden Informationen an diese Dritten weitergegeben. Die geteilten Daten sind in kleine Stücke zerlegt, sogenannte Chunks, sodass sich kein Zusammenhang daraus herstellen lässt. Ein Modell kann diese Stücke deshalb auch nicht verwenden, um sie zu speichern.

Als zusätzliche Absicherung werden diese Stücke überhaupt nicht gespeichert, und das Sprachmodell entfernt die personenbezogenen Daten zusätzlich daraus.

  • OpenAI

    Die Integration läuft über das Python Software Development Kit von OpenAI, angesprochen über das LangChain-Framework. Diese Daten werden nicht zu Trainingszwecken verwendet.

  • Vertex AI, Teil der Google Cloud Platform

    Die Interaktion läuft über das Python Software Development Kit, das Google bereitstellt. Sowohl OpenAI als auch Vertex AI sind DSGVO-konform.

Häufige Fragen

Kurze Antwortenauf die Fragen, die wir am häufigsten hören.

  • Wo werden meine Daten gespeichert?

    Standardmäßig auf geschützten, ISO-27001-zertifizierten Servern in den Niederlanden, innerhalb der EU. Wenn Sie unsere Software auf einem eigenen dedizierten Server betreiben, liegen die Daten dort, und Sie sind selbst für die Sicherheit und die Zugriffsverwaltung dieser Umgebung verantwortlich.

  • Wie stellt Artific sicher, dass die DSGVO eingehalten wird?

    Unsere Software ist nach Privacy by Design und Privacy by Default entwickelt: Die Nutzereinstellungen sind standardmäßig datenschutzfreundlich, und Datenschutzrisiken werden in jeder Entwicklungsphase bewertet. Sie bleiben Eigentümer Ihrer Daten und bestimmen, wer darauf zugreift. Wir schließen mit jedem Kunden einen Auftragsverarbeitungsvertrag, und die Sprachmodelle, die wir einsetzen, sind DSGVO-konform und nutzen Ihre Daten nicht zum Training.

  • Wie ist der Zugriff auf meine Daten geschützt?

    Der Zugriff auf unsere Anwendungen erfordert eine Authentifizierung über Firebase Authentication mit E-Mail-Adresse und Passwort. Passwörter werden verschlüsselt gespeichert, wir können sie also weder einsehen noch abrufen, sondern nur ein Zurücksetzen auslösen. In der Anwendung bestimmen Sie über die Rechteverwaltung, welche Zugriffsstufe jeder Nutzer hat. Die zugrunde liegenden Datenbanken sind nur mit einem eigenen Zugangscode erreichbar, der nur den Entwicklern zur Verfügung steht, die das System warten.

  • Werden meine Daten verschlüsselt?

    Ja, bei der Übertragung und bei der Speicherung. Alles, was an die Plattform gesendet wird, ist verschlüsselt, sodass es unlesbar ist, wenn Dritte es abfangen. Außerdem nutzen unsere Datenbanken Encryption at Rest mit AES-256, also einem Schlüssel von 256 Bit, sodass die Daten auch auf dem Datenträger verschlüsselt liegen.

  • Was bedeutet Chunking von Daten, und warum ist das sicher?

    Bevor Daten an ein Sprachmodell gehen, zerlegen wir sie in kleine Stücke, sogenannte Chunks. Einem einzelnen Stück lässt sich kein Zusammenhang entnehmen, deshalb kann ein Modell es nicht nutzen, um etwas über Ihre Organisation zu speichern. Als zusätzliche Absicherung werden diese Stücke überhaupt nicht gespeichert, und das Modell entfernt die personenbezogenen Daten zusätzlich daraus.

  • Kann ich selbst nachvollziehen, was mit meinen Daten geschieht?

    Ja. Sie besitzen und verwalten Ihre Daten in unserer Software und legen über die Rechteverwaltung selbst fest, wer darauf zugreifen darf. Was wir als Auftragsverarbeiter mit diesen Daten tun dürfen, ist im Auftragsverarbeitungsvertrag festgelegt, den wir mit jedem Kunden schließen.

  • Schließt Artific einen Vertrag zur Auftragsverarbeitung ab?

    Ja. Weil wir für Wartung und Updates Zugriff auf Ihre Umgebung haben, schließen wir mit jedem Kunden einen Auftragsverarbeitungsvertrag. Darin steht, welche Daten wir verarbeiten, wofür und welche Vereinbarungen dabei gelten. Fordern Sie den Entwurf bei uns an, wenn Sie ihn vorab durchsehen möchten.

Noch eine Frage zu Ihrer Situation?

Jede Organisation hat eigene Anforderungen: ein Security Officer mit einem Fragebogen, eine DSFA, die fertig werden muss, oder eine IT-Abteilung, die wissen will, wo alles liegt. Schildern Sie es uns, dann gehen wir es gemeinsam durch.