Sicherheit & Compliance
Beta · Early AccessSicherheit nach dem Prinzip von DSGVO Art. 25
Für IT-Sicherheits- und Datenschutzbeauftragte. Die Architektur ist auf Datensparsamkeit ausgelegt: Auswertung ohne dauerhafte Speicherung personenbezogener Gesprächsinhalte.
# 1. Pseudonymisierung im Browser
INPUT = "Guten Tag, Herr Schmidt. Das gefällt mir nicht."
SCRUBBED = scrub(INPUT)
→ "Guten Tag, [PERSON]. Das gefällt mir nicht."
# 2. Verschlüsselter Transport (TLS) zur Analyse
POST /api/analyze (TLS, payload = SCRUBBED)
Region: europe-west3 (Frankfurt)
# 3. Flüchtige Auswertung — kein Datenbank-Write
200 OK · verarbeitet in flüchtigem Speicher, danach verworfen.
AVV & Datenschutz-Prozess
Für den datenschutzkonformen Einsatz stellen wir eine Vorlage für den Vertrag zur Auftragsverarbeitung (AVV) mit Standardklauseln nach Art. 28 DSGVO bereit.
- Standardklauseln nach Art. 28 DSGVO
- Hosting ausschließlich im EWR (Frankfurt, Google Cloud Region)
- Technisch-organisatorische Maßnahmen (TOM) als Anlage
Rechtliche Einordnung (MDR / LSB)
Nach unserer rechtlichen Einordnung gilt:
Diese Einordnung ersetzt keine individuelle Rechtsberatung. Details besprechen wir gern mit Ihrer Rechtsabteilung.
Häufige Sicherheitsfragen
Wo werden unsere Daten verarbeitet?
Speicherung und Hosting finden ausschließlich im EWR statt (Google Cloud Rechenzentren in Frankfurt, europe-west3) — dort liegen Ihre Inhalte, und zwar ausschließlich als Chiffretext. Die KI-Analyse selbst läuft über die Google-Gemini-API, für die wir keine Regionsbindung zusichern; übermittelt werden dorthin ausschließlich Texte, die bereits auf dem Endgerät pseudonymisiert wurden, und sie werden weder für das Training von Modellen verwendet noch dauerhaft gespeichert (Google AI API Terms). Die Infrastruktur-Zertifizierungen (z. B. ISO 27001) liegen auf Ebene des Cloud-Providers (Google/Firebase) vor.
Unterstützt die Plattform Single Sign-On (SSO)?
SSO über SAML 2.0 und OIDC ist für Enterprise-Kunden vorgesehen und wird im Rahmen der Einführung gemeinsam konfiguriert. Sprechen Sie uns auf Ihren Identity-Provider (z. B. Entra ID, Okta) an.
Haben Vorgesetzte Zugriff auf Gesprächsverläufe?
Nein. Gesprächsinhalte werden pseudonymisiert verarbeitet und nicht dauerhaft im Klartext gespeichert. Vorgesetzte sehen ausschließlich aggregierte Auswertungen ab einer Mindest-Gruppengröße von 5 Personen.
Gibt es externe Sicherheitsaudits?
TeamPlay ist in der Beta. Unabhängige Penetrationstests und formale Zertifizierungen sind Teil unserer Sicherheits-Roadmap; den jeweils aktuellen Stand teilen wir Enterprise-Interessenten transparent mit.