// Betrieb und Datenschutz

Sicherheit, die wir benennen - nicht behaupten.

Wir sagen, wo Ihre Daten liegen, welche externen Dienste eingebunden sind und welche technischen Schutzmaßnahmen aktiv sind. Ohne Buzzwords und ohne uneinlösbare Zertifizierungsversprechen.

Hosting der Kernanwendung in Deutschland, transparente Dienstleister-Liste, ehrlich benannte Grenzen.

Hosting in Deutschland Mandantentrennung Verschlüsselte Backups
Hosting

Die Kernanwendung läuft in Deutschland.

CompliKI läuft auf Servern von STRATO in Deutschland - deutscher Standort, deutsche Rechtsprechung, etablierte Sicherheitsprozesse.

AnbieterSTRATO AG, Rechenzentrum Deutschland
Eigene VerantwortungBetrieb und Pflege durch Baltes KI Solutions
ZugriffsschutzSSH-Key-only, Firewall, fail2ban
Reverse-ProxyTLS-Terminierung mit aktuellen Cipher-Suites

Hinweis: STRATO veröffentlicht Informationen zu seinen Zertifizierungen und Sicherheitsstandards auf der eigenen Website. CompliKI selbst ist nicht als ISO 27001 oder vergleichbar zertifiziert - siehe Abschnitt 06.

Datenflüsse

Welche Daten in welchem Schritt verarbeitet werden.

Kompakt aufgeschlüsselt, wer welche Daten verarbeitet. Die vollständigen Grundlagen stehen in der Datenschutzerklärung.

Konto- und Benutzerdaten

E-Mail, Name, Rolle, Passwort-Hash. In der CompliKI-Anwendung in Deutschland.

Inhaltsdaten

Erfasste KI-Systeme, Bewertungen, Workflow-Eingaben, Nachweise. Mandantengetrennt.

Zahlungsdaten

Werden direkt an Stripe übergeben. CompliKI speichert keine Kartendaten.

E-Mail-Versand

Transaktionsmails über united-domains (smtps.udag.de, DE).

KI-Co-Pilot (optional)

Nur wenn aktiviert: Inhalte werden für die jeweilige Anfrage an die Anthropic-API übergeben.

Analytics (Opt-in)

Google Analytics 4, nur bei aktivem Consent. Pseudonymisierte Nutzungsdaten.

Dienstleister

Jeder externe Dienst, offen gelistet.

Vollständige Liste der externen Dienste, die für den Betrieb von CompliKI eingebunden sind - inklusive Sitz und Hinweis auf mögliche Drittlandsübermittlungen.

Hosting der Kernanwendung

STRATO

Deutschland

Zahlungsabwicklung

Stripe

EWR, Daten können das EWR verlassen

E-Mail-Versand

united-domains

Deutschland (smtps.udag.de)

KI-Co-Pilot (optional)

Anthropic

US-Server möglich, nur auf Nutzeraktion

Analytics (Opt-in)

Google Analytics 4

Drittland USA (DPF/SCC), nur bei Consent

Monitoring / Fehlertracking

Kein externer Vendor

Logging lokal, Stand 2026-08

Die vollständigen Auftragsverarbeitungs-Verhältnisse und die Rechtsgrundlagen für jede Übermittlung stehen in der Datenschutzerklärung

Technik

Was auf Applikationsebene aktiv ist.

Authentifizierung, Mandantentrennung, Verschlüsselung, Backups, Tests und Monitoring - konkret benannt.

Authentifizierung und Zugriffe

Passwort-HashingArgon2id mit dokumentierten Parametern
Rollenbasierte ZugriffeBerechtigungen nach Rolle, kein impliziter Vollzugriff
MandantentrennungInhalte je Unternehmen getrennt geführt
Session-HandlingSichere Cookies mit Secure- und HttpOnly-Flags

Verschlüsselung und Speicherung

TransportverschlüsselungTLS für alle eingehenden Verbindungen, HSTS aktiv
Verschlüsselte SpeicherungDefinierte personenbezogene Felder verschlüsselt in der Datenbank
BackupsTäglich, verschlüsselt, Off-Site in Deutschland, klare Aufbewahrung
Hash-verketteter Audit-TrailVersioniert und erschwert unbemerkte Manipulation

Tests und Monitoring

Automatisierte TestsTest-Suite begleitet Klassifizierungs- und Governance-Logik
Technische ÜberwachungHealth-Checks und Logging plus externes Uptime-Monitoring
Update-DisziplinRegelmäßige Pflege der Abhängigkeiten und OS-Pakete
Dokumente

Alles Rechtliche - verlinkt und einsehbar.

Alle relevanten Dokumente sind für jede Nutzerin und jeden Nutzer offen verlinkt.

Grenzen

Was wir bewusst nicht behaupten.

Eine klare Auflistung, was aktuell nicht eingebunden ist und was wir nicht versprechen. Ehrlichkeit gehört zur Sicherheit.

Nicht behauptet

Keine eigene ISO-27001-Zertifizierung

CompliKI selbst ist nicht zertifiziert. STRATO veröffentlicht Informationen zu seinen Zertifizierungen und Sicherheitsstandards.

Nicht behauptet

Kein Penetrationstest-Zertifikat

Es wurden keine externen Pentests offiziell zertifiziert. Interne Tests laufen.

Nicht behauptet

Kein Bug-Bounty-Programm

Aktuell nicht eingerichtet. Sicherheits-Meldungen bitte per E-Mail an info@compliki.de.

Nicht behauptet

Kein externer Monitoring-Vendor

Kein eigenes Vendor-Setup. Logging erfolgt lokal, ergänzt um externes Uptime-Monitoring.

Ausprobieren

Überzeugen Sie sich selbst.

Kostenloser Schnell-Check ohne Login - oder direkt mit einer 12-Monats-Lizenz starten, 7 Tage Geld zurück.

Kostenlosen Schnell-Check starten Datenschutzerklärung