← Alle Dokumente

Sicherheit

Technische Übersicht für Sicherheitsprüfungen. Stand: August 2026. Betreiber: Artur Parutkin (Einzelunternehmen), Isestraße 35, 20144 Hamburg.

Diese Seite beschreibt den technischen Betrieb. Bindend sind der AVV und die TOM (Anlage 2, Art. 32 DSGVO); bei Abweichungen gelten die Verträge.

Abschnitt 10 listet auf, was wir nicht behaupten.


1. Wo Ihre Daten verarbeitet werden

Was Wo Anbieter
Anwendung, Datenbank, Backups Falkenstein, Deutschland Hetzner
KI-Inferenz (Prompts & Ausgaben) Frankreich, EU Scaleway
Transaktions-E-Mail (Magic-Link, Bestätigungen) USA — EU-Standardvertragsklauseln Resend
Zahlungsabwicklung USA — EU-Standardvertragsklauseln Stripe

Ihre Prompts und Dokumente bleiben in der EU, verarbeitet ausschließlich von europäischen Anbietern. US-Auftragsverarbeiter berühren nur Ancillary-Daten (E-Mail-Adresse für den Login-Versand, Zahlungsdaten) unter Standardvertragsklauseln — nicht Ihre Inhalte.

Dediziertes KI-Hosting in Deutschland: Enterprise-Option auf Anfrage.


2. Was wir speichern — und was nicht

Nicht gespeichert

Grundlage: Scaleway AI Conditions Art. 4.4. Zur einen Ausnahme siehe Abschnitt 10.

Gespeichert

Aufbewahrung

Zugriffsprotokolle des Webservers 14 Tage. Anwendungs- und Container-Protokolle rotierend, Reichweiten- und Sicherheitsdaten (Seitenaufrufe, Bot-Zugriffe, Honeypot) 90 Tage, durchgesetzt durch einen nächtlichen Purge — IP-Adressen liegen dort nur als gesalzener Hash vor. maximal 30 Tage. Kontodaten bis zur Löschung auf Anfrage (Art. 17 DSGVO).


3. Verschlüsselung


4. Zugang und Authentifizierung


5. Backups und Wiederherstellung


6. Überwachung und Reaktion auf Vorfälle

Echtzeit-Alarme bei: Anmeldung am Verwaltungsbereich · Änderungen an Benutzern, Rechten, SSH-Schlüsseln, Cron-Jobs oder offenen Ports · fehlgeschlagener Sicherung.

Protokolle werden außerhalb des Servers aufbewahrt und können daher im Fall einer Kompromittierung nicht vom betroffenen System aus verändert oder gelöscht werden.

Dokumentiertes Verfahren: Erkennung, Bewertung von Schweregrad und betroffenen Daten, Eindämmung (Sperrung von Zugängen und Schlüsseln, Isolierung), Meldung, Dokumentation.


7. Unterauftragsverarbeiter

Vollständige, aktuelle Liste: Unterauftragsverarbeiter. Alle sind über einen AVV/DPA nach Art. 28 DSGVO gebunden; bei Nicht-EU-Anbietern gelten EU-Standardvertragsklauseln.

Änderungen kündigen wir mit 30 Tagen Vorlauf an (§ 5 AVV), sodass Sie widersprechen können.


8. Compliance-Status

Status
DSGVO AVV verfügbar, öffentlich einsehbar, Art.-28-Struktur
EU AI Act Anbieter eines KI-Systems mit allgemeinem Verwendungszweck. Kein Hochrisiko-System, keine Praktiken nach Art. 5. Art.-50-Transparenzpflichten erfüllt. Wir trainieren keine eigenen Modelle.
§ 203 StGB Verpflichtungserklärung zur Verschwiegenheit verfügbar
ISO 27001 / SOC 2 (eigene) ❌ Keine
Externer Penetrationstest ❌ Geplant, noch nicht durchgeführt

Zertifizierungen unserer Unterauftragsverarbeiter (nicht unsere eigenen): Hetzner ISO 27001, Scaleway ISO 27001, Resend SOC 2 Typ II mit Pen-Test-Attest.

Benötigt Ihre Beschaffung eine eigene Zertifizierung? Fragen Sie — wir nennen Stand und Zeitplan.


9. Eine Schwachstelle melden

security@privatai.com · maschinenlesbar: /.well-known/security.txt

Kein Social Engineering, kein Testen physischer Sicherheit, keine Lasttests/DoS, keine Zugriffe auf Daten Dritter.


10. Was wir nicht behaupten


Sicherheitsprüfung oder technischer Fragebogen? Kontakt.