Arctis AI
ProduktWie es funktioniertÜber unsPresseKarriere
AnmeldenDemo buchen
Arctis AI
Produkt→Wie es funktioniert→Über uns→Presse→Karriere→
Demo buchenEnglish · EN
Sicherheit · Datenschutz · Datensicherheit

Wie Arctis AI Ihre Daten schützt

Arctis AI analysiert Ihre sensibelsten Dokumente. Dieser Überblick beschreibt die technischen und organisatorischen Maßnahmen, die diese Daten privat, isoliert und unter Ihrer Kontrolle halten, gehostet in der Europäischen Union und niemals zum Training von KI-Modellen verwendet.

Hosting in der EU · Region FrankfurtDSGVO-konform konzipiertKein KI-Training mit Ihren DatenVollständige Mandanten-IsolationISO 27001 · SOC 2 · C5 InfrastrukturDatenspeicherung in der EU
Auf einen Blick

Privat konzipiert, auf jeder Ebene.

Datenspeicherung in der EU

Ihre Dokumente und Anwendungsdaten werden in der Europäischen Union in der Region Frankfurt gespeichert und gehostet.

Ihre Daten trainieren keine KI

Wir nutzen Google Vertex AI für die Analyse. Gemäß den Vertex-AI-Bedingungen von Google werden Ihre Inhalte nicht zum Training von Googles Modellen verwendet und trainieren niemals unsere.

Vollständige Mandanten-Isolation

Jede Organisation ist ein abgeschotteter Mandant. Nutzer einer Organisation können niemals auf die Daten einer anderen Organisation zugreifen.

Ende-zu-Ende verschlüsselt

Alle Daten werden bei der Übertragung mit TLS und im Ruhezustand mit AES-256 verschlüsselt, über jeden Dienst und jeden Datenspeicher hinweg.

DSGVO-Konformität, dokumentiert

Dokumentierte technische und organisatorische Maßnahmen, ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und definierte Prozesse für Betroffenenrechte.

Enterprise-SSO & Rollen

Single Sign-on mit granularen, rollenbasierten Berechtigungen, bis auf einzelne Projekte, verwaltet durch Ihre Administratoren.

DSGVO · Dokumentierte Maßnahmen · AVV nach Art. 28

DSGVO-Konformität, dokumentiert

Arctis AI ist auf Konformität mit der EU-Datenschutz-Grundverordnung ausgelegt: dokumentierte technische und organisatorische Maßnahmen, ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, eine gepflegte Liste der Unterauftragsverarbeiter und definierte Prozesse für Betroffenenrechte. Unsere eigene ISO-27001-Zertifizierung befindet sich derzeit im Zertifizierungsprozess. Die nachfolgend beschriebenen Maßnahmen sind die technischen und organisatorischen Kontrollen dahinter.

Standards & regulatorische Ausrichtung

Anerkannte Standards & Regularien

Arctis AI
DSGVO

Dokumentierte technische und organisatorische Maßnahmen, AVV nach Art. 28 DSGVO und definierte Prozesse für Betroffenenrechte.

Grundsatz
EU AI Act

An seinen Kernprinzipien ausgerichtet: Transparenz über den KI-Einsatz und wirksame menschliche Aufsicht.

Infrastruktur
ISO / IEC 27001

Die gesamte Plattform läuft auf ISO-27001-zertifizierter Cloud-Infrastruktur. Unsere eigene ISO-27001-Zertifizierung befindet sich im Zertifizierungsprozess.

Infrastruktur
SOC 2 Type II

Jeder Kern-Anbieter, auf den wir uns stützen, ist unabhängig nach SOC 2 Type II auditiert.

Infrastruktur
BSI C5

Cloud-Infrastruktur nach dem C5-Standard des BSI für Cloud-Computing testiert.

Arctis AI
Datenspeicherung in der EU

Ausschließlich in der EU (Frankfurt) gespeichert und gehostet, ohne Übermittlung in Drittländer.

01Hosting & Datenspeicherung

Alles läuft in der Europäischen Union

Ihre Daten verlassen die EU weder zur Speicherung noch zum Hosting. Die gesamte Arctis AI-Plattform wird in der Region Frankfurt betrieben.

Wir setzen auf verwaltete europäische Cloud-Infrastruktur, sodass Datenresidenz, Patching und physische Sicherheit von Anbietern übernommen werden, die unabhängigen Standards unterliegen, während der Zugriff auf Ihre Daten streng durch die in diesem Dokument beschriebenen Kontrollen geregelt bleibt.

Die zugrunde liegenden Rechenzentren werden von Hyperscale-Anbietern (AWS und Google Cloud) betrieben, die eigene unabhängige Zertifizierungen unterhalten, darunter ISO 27001, SOC 2 und BSI C5. Diese Testate decken die physische und die Infrastrukturebene unterhalb von Arctis AI ab.

Wo Ihre Daten liegen
Datenbank & Dokumentenspeicher
Supabase (verwaltetes PostgreSQL & Objektspeicher), EU, Region Frankfurt.
Anwendung & Verarbeitung
Backend-Dienste auf Render, EU, Region Frankfurt.
Webanwendung
Ausgeliefert über Vercel, EU, Region Frankfurt.
KI-Analyse
Google Vertex AI (Enterprise), siehe Abschnitt 02.
02KI & Ihre Daten

Wie die KI Ihre Daten nutzt

Arctis AI führt sämtliche KI-Analysen über Google Vertex AI durch, Googles Enterprise-KI-Plattform, nicht über die Consumer-App Gemini oder deren kostenlose API.

Dieser Unterschied ist entscheidend. Gemäß den Vertex-AI-Bedingungen von Google werden die zur Analyse übermittelten Prompts und Dokumente nicht zum Training oder zur Verbesserung von Googles Basismodellen verwendet. Ihre Inhalte werden verarbeitet, um Ihr Ergebnis zu erzeugen. Mehr nicht.

Auch Arctis AI trainiert, feintunt oder erstellt kein Modell auf Basis Ihrer Daten. Es gibt kein gemeinsames Modell, das von einem Kunden lernt und einem anderen zugutekommt. Die Analyse läuft strikt im Kontext Ihrer Organisation, und die Ergebnisse bleiben innerhalb Ihres Mandanten.

Arctis AI unterstützt die fachliche Beurteilung, anstatt sie zu ersetzen, im Einklang mit dem Fokus des EU AI Act auf Transparenz und menschliche Aufsicht.

Um die Analyse zuverlässig zu halten, überwachen wir die KI-Qualität mit Langfuse. E-Mail-Adressen werden vor der Aufzeichnung automatisch aus diesen Diagnosedaten entfernt.

Was das für Sie bedeutet
Kein Training mit Ihren Daten

Weder Google (gemäß Vertex-AI-Bedingungen) noch Arctis AI trainieren Modelle mit Ihren Inhalten.

Enterprise-Endpunkt

Vertex AI wird mit dedizierten Dienst-Anmeldedaten angesprochen, kein geteiltes Consumer-Produkt.

Kein mandantenübergreifendes Lernen

Ihre Daten trainieren niemals ein gemeinsames Modell und beeinflussen keine Ergebnisse anderer Kunden.

PII-bewusstes Monitoring

E-Mail-Adressen werden aus den Qualitäts-Diagnosedaten entfernt.

03Identität & Zugriffskontrolle

Zugriffskontrolle & Berechtigungen

Der Zugriff auf Arctis AI wird durch Enterprise-Single-Sign-on und ein mehrschichtiges Berechtigungsmodell nach dem Prinzip der geringsten Rechte geregelt.

Die Anmeldung erfolgt über WorkOS, unseren Enterprise-Identitätsanbieter. Jede Sitzung trägt ein kryptografisch signiertes Token, das bei jeder Anfrage anhand der öffentlichen Schlüssel des Anbieters verifiziert wird. Die Organisation, zu der eine Sitzung gehört, ist selbst ein signierter Claim. Sie kann von einem Client nicht gefälscht oder ausgetauscht werden.

Zusätzlich zur Organisationszugehörigkeit wird der Zugriff pro Projekt gewährt. Administratoren weisen jedem Mitglied eine Editor- oder Viewer-Rolle zu, und diese Zuweisungen greifen automatisch über verschachtelte Projektstrukturen hinweg. Mitglieder haben zunächst keinen Zugriff, bis er ausdrücklich gewährt wird.

Änderungen werden sofort wirksam. Wenn ein Administrator Zugriff entzieht oder eine Rolle ändert, gelten die neuen Berechtigungen bereits bei der nächsten Anfrage, ohne auf den Ablauf einer Sitzung zu warten.

Drei Ebenen der Autorisierung
01
Organisationszugehörigkeit

Sie müssen der Organisation angehören: die Grenze der Mandantentrennung.

02
Projektrolle: Editor / Viewer

Pro Projekt von Administratoren vergeben; greift bis in Unterprojekte und deren Dokumente.

03
Row-Level Security der Datenbank

Eine abschließende Defence-in-Depth-Prüfung, die in der Datenbank selbst durchgesetzt wird.

04Mandanten-Isolation

Jede Organisation ist vollständig isoliert

Die Mandantentrennung wird bei jeder Anfrage auf zwei unabhängigen Ebenen durchgesetzt.

Zwei unabhängige Ebenen
An Ihre Organisation gebunden

Jeder Datensatz (Projekte, Dokumente, extrahierte Fakten) ist an eine Organisation gebunden. Jede Anfrage wird serverseitig gegen Ihre Organisation geprüft, bevor Daten zurückgegeben werden.

Zweifach durchgesetzt

Organisationsübergreifender Zugriff wird auf Anwendungsebene und zusätzlich durch Row-Level-Security-Richtlinien der Datenbank blockiert, sodass ein einzelner Fehler in einer Ebene keine Daten eines anderen Mandanten offenlegen kann.

Getrennte Testumgebungen

Vorschau- und Testumgebungen laufen auf eigenen, isolierten Datenbanken. Ihre Produktionsdaten werden niemals dorthin kopiert.

05Verschlüsselung & Geheimnisse

Verschlüsselt bei der Übertragung und im Ruhezustand

Daten sind sowohl während der Übertragung als auch während der Speicherung geschützt.

Jede Verbindung zwischen Ihrem Browser, unseren Diensten und unseren Datenspeichern ist mit TLS gesichert. Dokumente und Datenbankinhalte werden von den zugrunde liegenden verwalteten Plattformen im Ruhezustand mit AES-256 verschlüsselt.

Anmeldedaten liegen niemals in unserem Quellcode. Geheimnisse werden in verwalteten Secret-Stores vorgehalten und nach Umgebung getrennt, sodass Staging und Produktion mit vollständig unterschiedlichen Schlüsseln arbeiten.

Kontrollen
Bei der Übertragung

TLS / HTTPS bei jeder Verbindung zwischen Diensten und zum Client.

Im Ruhezustand

AES-256 für Datenbank und Dokumentenspeicher.

Secret-Management

Keine Geheimnisse im Code; verwaltete Vaults, pro Umgebung isoliert.

06Sichere Entwicklung & Betrieb

Sichere Entwicklung & Betrieb

Unser Entwicklungsprozess ist darauf ausgelegt, unsichere Änderungen aus der Produktion herauszuhalten und einzugrenzen, was die KI tun darf.

Vor dem Ausliefern geprüft

Jede Änderung wird vor der Freigabe von Kollegen geprüft, unterstützt durch automatisierte Review-Assistenten, die Probleme frühzeitig markieren.

Automatisierte Quality-Gates

Linting, Formatierung und Sicherheitsprüfungen für Datenbankmigrationen laufen bei jeder Änderung und blockieren alles Unsichere vor dem Merge.

Sandboxed KI-Ausführung

Wenn eine Analyse das Ausführen von Code erfordert, geschieht dies in einer isolierten, kurzlebigen Sandbox, getrennt von unseren Kernsystemen.

Missbrauchsschutz

Ratenbegrenzungen pro Organisation und strikte Cross-Origin-Kontrollen prüfen die genaue Herkunft jeder Anfrage.

Dependency-Hygiene

Drittanbieter-Abhängigkeiten sind versionsfixiert und geprüft, mit Pre-Merge-Checks bei jedem Commit.

Defence in Depth

Prüfungen auf Anwendungsebene werden durch Row-Level Security der Datenbank abgesichert, sodass keine einzelne Ebene allein zwischen den Mandanten steht.

07Datenlebenszyklus & Ihre Rechte

Eigentum, Aufbewahrung & Löschung

Sie bleiben Eigentümer all dessen, was Sie hochladen. Arctis AI verarbeitet es in Ihrem Auftrag und ausschließlich zu dem Zweck, Sie zu unterstützen.

Das Löschen eines Projekts oder Dokuments entfernt es sofort aus allen Ansichten. Ein Wiederherstellungszeitraum schützt Sie vor versehentlichem Löschen, und die endgültige Löschung ist auf Anfrage möglich.

Die Prozesse hinter diesen Rechten (Auskunft, Löschung und Vernichtung) sind in unseren technischen und organisatorischen Maßnahmen dokumentiert und im Auftragsverarbeitungsvertrag verbindlich zugesagt.

Umgang mit Ihren Daten
Es gehört Ihnen

Arctis AI handelt als Auftragsverarbeiter; Sie bleiben Verantwortlicher für Ihre Daten.

Umkehrbare Löschung

Sofortige Entfernung aus der Ansicht, mit einem Wiederherstellungszeitraum gegen Fehler.

Löschung auf Anfrage

Endgültige Löschung verfügbar, sobald Sie es wünschen.

08Unterauftragsverarbeiter

Die Dienste, auf die wir setzen, und warum

Wir arbeiten mit einer kleinen, bewusst gewählten Gruppe etablierter Anbieter. Jeder hat eine bestimmte Rolle und sieht nur, was er zur Erfüllung dieser Rolle benötigt.

Jeder Anbieter ist eine anerkannte Plattform mit unabhängig auditierten Sicherheitszertifizierungen. Die Mehrheit hält sowohl SOC 2 Type II als auch ISO 27001, und alle sind DSGVO-konform.

AnbieterZweckWas verarbeitet wirdUnabhängige Zertifizierungen
Supabase
EU · Frankfurt
Datenbank & DokumentenspeicherIhre hochgeladenen Dokumente und strukturierten Analysedaten.
SOC 2 Type IIISO 27001HIPAADSGVO
Render
EU · Frankfurt
Anwendungs-Hosting (Backend)Verarbeitet Anfragen; hält im Ruhezustand keine eigenen Daten.
SOC 2 Type IIISO 27001DSGVO
Vercel
EU · Frankfurt
Hosting der WebanwendungLiefert die Benutzeroberfläche aus; keine Dokumentenspeicherung.
SOC 2 Type IIISO 27001DSGVO
Google Vertex AI
KI-AnalyseDokument- und Prompt-Inhalte, transient verarbeitet und nicht zum Training von Modellen gespeichert.
ISO 27001SOC 2BSI C5DSGVO
Langfuse
EU · Frankfurt
KI-QualitätsmonitoringKI-Anfrage-Diagnosedaten, mit entfernten E-Mail-Adressen.
SOC 2 Type IIISO 27001DSGVO
WorkOS
EU · Frankfurt
Identität & Single Sign-onNutzeridentität und Organisationszugehörigkeit.
SOC 2 Type IIHIPAADSGVO
Resend
EU · Frankfurt
Transaktions-E-MailAdressen und Inhalte für Benachrichtigungs-E-Mails.
SOC 2 Type IIDSGVO
Sprechen Sie mit uns

Fragen von Ihrem Sicherheitsteam?

Wir gehen gerne jede dieser Maßnahmen im Detail mit Ihnen durch, stellen unsere Auftragsverarbeitungs-Dokumentation bereit oder füllen einen Sicherheitsfragebogen aus. Erreichen Sie uns über Ihren Arctis AI-Ansprechpartner.

Kontakt aufnehmen
Arctis AI · Geprüft im Juli 2026
Dieser Überblick spiegelt die Produktionsarchitektur von Arctis AI wider und beschreibt die getroffenen technischen und organisatorischen Maßnahmen. Er dient der Information und ist selbst nicht Bestandteil eines Vertrags.
Arctis AI
Automatisierte Angebotsauswertung für die Baubranche
Produkt
ÜbersichtWie es funktioniertTrust Center
Unternehmen
Über unsKarrierePresseKontakt
Rechtliches
DatenschutzAGBCookie-RichtlinieImpressum
Weiteres
FAQRessourcen
© 2026 Arctis AI. Alle Rechte vorbehalten.