Skip to main content
NexPatch
Sicherheit

Sicherheit, Standorte und Nachweise

NexPatch verarbeitet Daten in einem EU-Rechenzentrum in Frankfurt am Main, auf Basis eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO mit dokumentiertem Löschkonzept und lückenloser Protokollierung. Technische Maßnahmen umfassen Zugriffskontrollen, Mandantentrennung und Verschlüsselung. Zertifizierungen nach ISO 27001 und SOC 2 Type II befinden sich im Prüfprozess, das Datum der Erteilung wird nach Abschluss veröffentlicht.

Zugriff
Verschlüsselung
Protokoll
Standort
Prüfung

01 Wo verarbeitet wird

Ihre Daten werden in einem Rechenzentrum in Frankfurt am Main verarbeitet, betrieben von einem in der EU ansässigen Rechenzentrumsbetreiber. Unterauftragnehmer, die im Rahmen des Betriebs Zugriff auf Infrastruktur oder Metadaten haben können, benennen wir namentlich im Auftragsverarbeitungsvertrag, nicht nur in allgemeiner Form. Ein Wechsel des Standorts oder eines Unterauftragnehmers wird vorab angekündigt, damit Sie Ihre eigene Bewertung vornehmen können.

02 Auftragsverarbeitung

Grundlage der Zusammenarbeit ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, der Umfang, Zweck und Dauer der Verarbeitung festlegt. Das Löschkonzept regelt, nach welcher Frist Daten aus Piloten, Testbetrieb oder beendeten Projekten entfernt werden, und dokumentiert diesen Vorgang nachvollziehbar. Zugriffe und Verarbeitungsschritte werden protokolliert, sodass sich im Zweifel rekonstruieren lässt, wer wann auf welche Daten zugegriffen hat.

03 Technische Maßnahmen

Der Zugriff auf Systeme und Daten folgt dem Prinzip der minimalen Berechtigung: Jede Person und jeder Dienst erhält nur die Rechte, die für die jeweilige Aufgabe nötig sind. Mandanten werden logisch und, wo erforderlich, physisch voneinander getrennt, damit Daten unterschiedlicher Kunden nicht vermischt werden können. Daten werden bei der Übertragung und im Ruhezustand verschlüsselt. Sicherheitsrelevante Ereignisse werden protokolliert und regelmäßig ausgewertet.

04 Nachweise

Ein Zertifikat allein sagt wenig, wenn Prüfstand und Gültigkeitsdatum fehlen. Deshalb weisen wir beides gemeinsam aus.

ZertifikatPrüfstandStatus
ISO 27001unabhängige Zertifizierungsstelle, wird benannt sobald bestätigtPrüfprozess läuft, Datum steht noch nicht fest
SOC 2 Type IIunabhängiger Prüfbericht über einen definierten ZeitraumPrüfprozess läuft, Datum steht noch nicht fest

Sobald ein Zertifikat erteilt ist, veröffentlichen wir Prüfstand und Ausstellungsdatum an dieser Stelle, statt lediglich ein Abzeichen zu zeigen.

05 Prüfkriterien für Souveränität

Der Begriff souveräne KI wird häufig verwendet, aber selten geprüft.

Diese sechs Fragen legen wir an uns selbst an, und wir empfehlen, sie an jeden Anbieter zu stellen, der von Souveränität spricht.

  1. 1. In welchem Land und in welcher Rechtsordnung steht die Hardware physisch?
  2. 2. Wer genau sind alle Unterauftragnehmer mit Zugriff auf Infrastruktur oder Metadaten, namentlich benannt?
  3. 3. Können Modelle und Daten so betrieben werden, dass keine Verbindung zu einem Anbieter außerhalb der EU besteht?
  4. 4. Wie und binnen welcher Frist werden Daten nach Vertragsende vollständig gelöscht, und wie wird das nachgewiesen?
  5. 5. Welche Protokolle stehen Ihnen zur eigenen Prüfung zur Verfügung, statt nur intern beim Anbieter zu verbleiben?
  6. 6. Was passiert mit Betrieb und Daten, wenn der Anbieter den Dienst einstellt oder übernommen wird?

Kein uns bekannter geprüfter Wettbewerber beantwortet alle sechs Fragen öffentlich. Wir tun es an dieser Stelle bewusst, damit Sie NexPatch und jeden anderen Anbieter mit demselben Maßstab vergleichen können.

06 Regulatorische Einordnung

Drei europäische Regelwerke sind für KI-Betrieb in Unternehmen derzeit besonders relevant.

RegelwerkWorum es gehtFrist
EU AI ActRisikobasierte Pflichten für KI-Systeme, gestaffelt nach RisikoklassePflichten treten stufenweise bis 2027 in Kraft
NIS2Anforderungen an Cybersicherheit für Betreiber wesentlicher und wichtiger Einrichtungennationale Umsetzung in Deutschland verzögert, Termin noch offen
Data ActRegeln zu Datenzugang und Datenportabilität, unter anderem für vernetzte Produkte und Cloud-Dienstegilt seit September 2025

Diese Übersicht ersetzt keine Rechtsberatung. Ob und in welchem Umfang die einzelnen Pflichten auf Ihr Unternehmen zutreffen, klären Sie am besten mit Ihrer Rechtsabteilung oder externem Rechtsbeistand, wir liefern dazu gern die technische Einordnung.

Häufige Fragen

Mehr zu den Preispaketen, in denen diese Sicherheitsmaßnahmen enthalten sind, finden Sie unter Preise. Details zu einzelnen Förderprogrammen, die auch sicherheitsrelevante Vorhaben unterstützen können, stehen unter Förderung. Fragen zur Umsetzung in Ihrem Fall klären Sie im Erstgespräch.