Sicherheit, Standorte und Nachweise
NexPatch verarbeitet Daten in einem EU-Rechenzentrum in Frankfurt am Main, auf Basis eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO mit dokumentiertem Löschkonzept und lückenloser Protokollierung. Technische Maßnahmen umfassen Zugriffskontrollen, Mandantentrennung und Verschlüsselung. Zertifizierungen nach ISO 27001 und SOC 2 Type II befinden sich im Prüfprozess, das Datum der Erteilung wird nach Abschluss veröffentlicht.
01 Wo verarbeitet wird
Ihre Daten werden in einem Rechenzentrum in Frankfurt am Main verarbeitet, betrieben von einem in der EU ansässigen Rechenzentrumsbetreiber. Unterauftragnehmer, die im Rahmen des Betriebs Zugriff auf Infrastruktur oder Metadaten haben können, benennen wir namentlich im Auftragsverarbeitungsvertrag, nicht nur in allgemeiner Form. Ein Wechsel des Standorts oder eines Unterauftragnehmers wird vorab angekündigt, damit Sie Ihre eigene Bewertung vornehmen können.
02 Auftragsverarbeitung
Grundlage der Zusammenarbeit ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, der Umfang, Zweck und Dauer der Verarbeitung festlegt. Das Löschkonzept regelt, nach welcher Frist Daten aus Piloten, Testbetrieb oder beendeten Projekten entfernt werden, und dokumentiert diesen Vorgang nachvollziehbar. Zugriffe und Verarbeitungsschritte werden protokolliert, sodass sich im Zweifel rekonstruieren lässt, wer wann auf welche Daten zugegriffen hat.
03 Technische Maßnahmen
Der Zugriff auf Systeme und Daten folgt dem Prinzip der minimalen Berechtigung: Jede Person und jeder Dienst erhält nur die Rechte, die für die jeweilige Aufgabe nötig sind. Mandanten werden logisch und, wo erforderlich, physisch voneinander getrennt, damit Daten unterschiedlicher Kunden nicht vermischt werden können. Daten werden bei der Übertragung und im Ruhezustand verschlüsselt. Sicherheitsrelevante Ereignisse werden protokolliert und regelmäßig ausgewertet.
04 Nachweise
Ein Zertifikat allein sagt wenig, wenn Prüfstand und Gültigkeitsdatum fehlen. Deshalb weisen wir beides gemeinsam aus.
| Zertifikat | Prüfstand | Status |
|---|---|---|
| ISO 27001 | unabhängige Zertifizierungsstelle, wird benannt sobald bestätigt | Prüfprozess läuft, Datum steht noch nicht fest |
| SOC 2 Type II | unabhängiger Prüfbericht über einen definierten Zeitraum | Prüfprozess läuft, Datum steht noch nicht fest |
Sobald ein Zertifikat erteilt ist, veröffentlichen wir Prüfstand und Ausstellungsdatum an dieser Stelle, statt lediglich ein Abzeichen zu zeigen.
05 Prüfkriterien für Souveränität
Der Begriff souveräne KI wird häufig verwendet, aber selten geprüft.
Diese sechs Fragen legen wir an uns selbst an, und wir empfehlen, sie an jeden Anbieter zu stellen, der von Souveränität spricht.
- 1. In welchem Land und in welcher Rechtsordnung steht die Hardware physisch?
- 2. Wer genau sind alle Unterauftragnehmer mit Zugriff auf Infrastruktur oder Metadaten, namentlich benannt?
- 3. Können Modelle und Daten so betrieben werden, dass keine Verbindung zu einem Anbieter außerhalb der EU besteht?
- 4. Wie und binnen welcher Frist werden Daten nach Vertragsende vollständig gelöscht, und wie wird das nachgewiesen?
- 5. Welche Protokolle stehen Ihnen zur eigenen Prüfung zur Verfügung, statt nur intern beim Anbieter zu verbleiben?
- 6. Was passiert mit Betrieb und Daten, wenn der Anbieter den Dienst einstellt oder übernommen wird?
Kein uns bekannter geprüfter Wettbewerber beantwortet alle sechs Fragen öffentlich. Wir tun es an dieser Stelle bewusst, damit Sie NexPatch und jeden anderen Anbieter mit demselben Maßstab vergleichen können.
06 Regulatorische Einordnung
Drei europäische Regelwerke sind für KI-Betrieb in Unternehmen derzeit besonders relevant.
| Regelwerk | Worum es geht | Frist |
|---|---|---|
| EU AI Act | Risikobasierte Pflichten für KI-Systeme, gestaffelt nach Risikoklasse | Pflichten treten stufenweise bis 2027 in Kraft |
| NIS2 | Anforderungen an Cybersicherheit für Betreiber wesentlicher und wichtiger Einrichtungen | nationale Umsetzung in Deutschland verzögert, Termin noch offen |
| Data Act | Regeln zu Datenzugang und Datenportabilität, unter anderem für vernetzte Produkte und Cloud-Dienste | gilt seit September 2025 |
Diese Übersicht ersetzt keine Rechtsberatung. Ob und in welchem Umfang die einzelnen Pflichten auf Ihr Unternehmen zutreffen, klären Sie am besten mit Ihrer Rechtsabteilung oder externem Rechtsbeistand, wir liefern dazu gern die technische Einordnung.
Häufige Fragen
Mehr zu den Preispaketen, in denen diese Sicherheitsmaßnahmen enthalten sind, finden Sie unter Preise. Details zu einzelnen Förderprogrammen, die auch sicherheitsrelevante Vorhaben unterstützen können, stehen unter Förderung. Fragen zur Umsetzung in Ihrem Fall klären Sie im Erstgespräch.