Die Daten eurer Kunden, in Europa.
AUVY läuft auf unseren eigenen Servern in Helsinki und nutzt KI-Modelle in EU-Regionen. Eure Daten trainieren nie ein Modell, und nichts verlässt ein Projekt, bevor ein Mensch zustimmt. Jede Maßnahme auf dieser Seite steht im Vertrag.
- Helsinki
- Eigene Server für Workspace-Inhalte, Konten und Sitzungen
- 0
- Kundendaten, mit denen Modelle trainiert werden
- 24 h
- Bis zur Meldung einer Datenschutzverletzung
- 30 Tage
- Vorlauf, bevor wir einen Unterauftragnehmer hinzunehmen oder ersetzen. In der Zeit könnt ihr widersprechen.
Sicherheit nach Bereich
Was eine Sicherheitsprüfung fragt, nach Bereich.
Die technischen und organisatorischen Maßnahmen aus dem Auftragsverarbeitungsvertrag (AVV), in der Reihenfolge, in der eine Prüfung fragt.
01
Hosting in Europa
Eure Daten liegen in der EU, auf Hardware, die wir betreiben.
- Workspace-Inhalte, Konten und Sitzungen in Helsinki gespeichert
- KI-Modelle, Rechenleistung und Spracherkennung nur in EU-Regionen
- Produktanalyse auf eigener Infrastruktur, ohne Analyse-Drittanbieter
- Jeder Unterauftragnehmer mit seiner Region gelistet
02
Eure Daten bleiben eure
Ihr könnt sie jederzeit mitnehmen, und kein Modell wird mit ihnen trainiert.
- Nie für das Training von Modellen genutzt oder bestimmt
- KI-Anfragen pro Anfrage nach den Anbieterverträgen verarbeitet
- Export der Workspace-Inhalte jederzeit
- Gelöscht innerhalb von 30 Tagen nach Vertragsende
03
Verschlüsselung und Backups
Verschlüsselt auf dem Weg zu uns und in jedem Backup.
- TLS 1.2 oder höher, zu AUVY und zwischen AUVY und seinen Anbietern
- Zusätzlicher Schutz für Dokumentinhalte und Zugangsdaten verbundener Konten
- Tägliche und wöchentliche Backups, verschlüsselt mit AES-256-GCM
- Backups 30 Tage in Helsinki aufbewahrt und wiederherstellbar
04
Zugriffskontrolle
Jede Person sieht nur, was ihre Rolle erlaubt.
- Jeder Workspace isoliert, sein Geltungsbereich auf dem Server gebunden
- Rollen mit minimalen Rechten, dazu sechs Ebenen der Privatsphäre im Workspace
- Mehrfaktor-Anmeldung und WebAuthn-Passkeys
- AUVY-Mitarbeitende: begrenzter Produktionszugriff, nur für den Betrieb
05
Protokoll und Reaktion
Sensible Aktionen werden protokolliert, eine Datenschutzverletzung melden wir innerhalb eines Tages.
- Sicherheitsaktionen, Exporte und Löschungen im Aktivitätsprotokoll, etwa 12 Monate
- Anmeldungen, Fehlversuche und Admin-Aktionen zentral protokolliert
- Monitoring und Alarme für den Dienst, seine Warteschlangen und Worker
- Dokumentierte Reaktion auf Vorfälle, Meldung innerhalb von 24 Stunden
- Schwachstellen an security@auvy.ai, Eingang bestätigt in etwa fünf Werktagen
06
KI unter Kontrolle
AUVY bereitet die Arbeit vor. Ein Mensch entscheidet, was hinausgeht.
- Nichts wird außerhalb des Projekts gesendet oder geändert, bevor ein Mensch zustimmt
- Verbindungen führen nur veröffentlichte Befehle aus und erreichen nur gelistete Adressen
- Jede Person verbindet ihre eigenen Konten und meldet sich selbst an
- Jede Antwort zeigt ihre Quelle: Datei und Version, die sie gelesen hat
Eine Zusammenfassung der Maßnahmen, die wir betreiben, kein Prüfbericht. Verbindlich ist der AVV mit seiner Anlage 2. Alle Maßnahmen im Trust Center ↗
Wohin Daten gehen
Jeder Ort, den eure Daten berühren.
Was verarbeitet wird, und wo. Nur die letzten beiden Zeilen verlassen die EU.
- Workspace-Inhalte: Dokumente, Dateien, ProjektdatenEU · Helsinki · unsere Server
- Konten, Anmeldung, SitzungenEU · Helsinki · unsere Server
- Live-Zusammenarbeit und MeetingsEU · Helsinki · betrieben von AUVY
- KI-Modelle und RechenleistungEU · Amazon Bedrock, Microsoft Azure, Google Vertex AI
- SpracherkennungEU · Schweden
- WebsucheEU
- Manche Service-Metadaten, etwa Mailversand und Edge-NetzwerkAußerhalb der EU · gelistet
- Optionales Dokument-Parsing, wenn ihr es nutztRegionen des Anbieters · gelistet
Die Liste der Unterauftragnehmer im Trust Center ist die verbindliche Fassung, mit jeder KI-Region. Ändert sich ein Datenfluss, ändert sich zuerst diese Liste. Unterauftragnehmer und Regionen ↗
Was wir betreiben
Wir betreiben den Stack selbst.
Auf diesen Systemen läuft AUVY heute, auf unseren eigenen Servern in Helsinki.
Compliance
Was steht, und was geplant ist.
Der aktuelle Stand. Zertifikate erscheinen im Trust Center, sobald sie ausgestellt sind.
- DSGVO · AVV nach Art. 28
- Der vollständige AVV, verbindlich auf Deutsch mit englischer Übersetzung, dazu Datenschutzhinweise und DPA-Übersicht.
- veröffentlicht
- EU AI Act
- Transparenzpflichten für AUVYs Assistenten (Art. 50) erfüllt; die Bedingungen schließen verbotene und nicht vereinbarte Hochrisiko-Nutzungen aus.
- umgesetzt
- Berufsgeheimnis · § 203 StGB
- Für Business und Enterprise, schriftlich aktiviert nach § 12 AVV.
- verfügbar
- Auditrechte
- Ihr oder ein unabhängiger Prüfer, einmal im Jahr, mit 20 Werktagen Vorlauf (§ 9).
- im AVV
- ISO 27001
- Geplant.
- geplant
- SOC 2 Type II
- Geplant.
- geplant
Für den Einkauf
Die Unterlagen, wie sie sind.
Jeder Link öffnet die aktuelle Fassung im Trust Center, fertig für eure Einkaufsunterlagen.
- Vollständiger AVV (DE)Der deutsche Auftragsverarbeitungsvertrag, vollständig.↗
- DPA-ÜbersichtDer Auftragsverarbeitungsvertrag, zusammengefasst.↗
- UnterauftragnehmerJeder eingesetzte Dienst, mit seiner Region.↗
- DatenverarbeitungSpeicherung, Aufbewahrung, Verschlüsselung und Zugriff, vollständig.↗
- DatenschutzhinweiseWie Produktdaten verarbeitet werden.↗
- BedingungenVertragsbedingungen, wie veröffentlicht.↗
IT und Datenschutz fragen
Wo werden unsere Daten gespeichert?
Workspace-Inhalte, Konten und Anmeldung in der EU, auf unseren Servern in Helsinki. KI-Modelle, Rechenleistung und Spracherkennung laufen in EU-Regionen bei Amazon, Microsoft und Google. Manche Service-Metadaten werden außerhalb der EU verarbeitet; jeder Unterauftragnehmer ist gelistet.
Welchen Zugriff auf Microsoft 365 braucht AUVY?
Jede Person verbindet sich mit ihrer eigenen Microsoft-Anmeldung, AUVY sieht also nur, was diese Person sieht, und nur die Postfächer, Teams und Seiten, die sie verbindet. Jeder Befehl, den eine Verbindung ausführen darf, und jede Adresse, die sie erreichen darf, ist veröffentlicht.
Werden Daten verschlüsselt?
Ja. TLS 1.2 oder höher bei der Übertragung zu AUVY und unseren Anbietern, zusätzlicher Schutz für Dokumentinhalte und Zugangsdaten verbundener Konten, und jedes Backup verschlüsselt mit AES-256-GCM.
Wer bei AUVY kann unsere Daten sehen?
Nur Personen in eurem Workspace, nach Workspace-Rollen, und AUVY-Mitarbeitende, die den Dienst betreiben müssen, mit begrenztem Produktionszugriff für Support und Betrieb.
Wie verlässlich ist das Gedächtnis von AUVY?
Wir testen es mit öffentlichen Benchmarks. Bei LongMemEval beantwortet AUVY 91,8 % von 500 Fragen richtig, und die Suche bringt das richtige Gespräch bei 99,4 % davon unter die ersten fünf. Alle Werte, die Methode und die Schwachstellen sind veröffentlicht.
Wie lange bewahrt ihr Daten auf?
Workspace-Inhalte in der Regel 30 Tage nach Vertragsende. Aktivitätsprotokolle in der Regel etwa 12 Monate. Produktanalysen bis zu 90 Tage in identifizierbarer Form, danach zusammengefasst oder anonymisiert.
Seid ihr nach ISO 27001 oder SOC 2 zertifiziert?
Beides ist geplant. Das Trust Center zeigt den aktuellen Stand und stellt die Berichte bereit, sobald sie ausgestellt sind.
Gibt es einen Auftragsverarbeitungsvertrag (AVV)?
Ja. Die DPA-Übersicht und der vollständige AVV auf Deutsch liegen im Trust Center. Berufsgeheimnisschutz nach § 203 StGB gibt es für Business und Enterprise, auf Antrag im Rahmen des AVV.
Muss unser Betriebsrat AUVY zustimmen?
In der Regel ja, weil Beschäftigte darin arbeiten. AUVY schaut auf Projekte, nicht auf Menschen: Es gibt keine Leistungsansichten pro Person und keine Bewertung von Beschäftigten. Vor der Einführung gehen wir es mit eurem Betriebsrat durch.
Wie geht AUVY mit der EU-KI-Verordnung um?
Ein Mensch entscheidet, bevor etwas AUVY verlässt. AUVY erfüllt die Transparenzpflichten für den eigenen Assistenten nach Art. 50, und die Bedingungen schließen verbotene und nicht vorab vereinbarte Hochrisiko-Einsätze aus.

