Wie Arctis AI Ihre Daten schützt
Arctis AI analysiert Ihre sensibelsten Dokumente. Dieser Überblick beschreibt die technischen und organisatorischen Maßnahmen, die diese Daten privat, isoliert und unter Ihrer Kontrolle halten, gehostet in der Europäischen Union und niemals zum Training von KI-Modellen verwendet.
Privat konzipiert, auf jeder Ebene.
Anerkannte Standards & Regularien
Arctis AI ist auf Konformität mit der EU-Datenschutz-Grundverordnung ausgelegt: dokumentierte technische und organisatorische Maßnahmen, ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, eine gepflegte Liste der Unterauftragsverarbeiter und definierte Prozesse für Betroffenenrechte. Unsere eigene ISO-27001-Zertifizierung befindet sich derzeit im Zertifizierungsprozess.
Alles läuft in der Europäischen Union
Ihre Daten verlassen die EU weder zur Speicherung noch zum Hosting. Die gesamte Arctis AI-Plattform wird in der Region Frankfurt betrieben.
Wir setzen auf verwaltete europäische Cloud-Infrastruktur, sodass Datenresidenz, Patching und physische Sicherheit von Anbietern übernommen werden, die unabhängigen Standards unterliegen, während der Zugriff auf Ihre Daten streng durch die in diesem Dokument beschriebenen Kontrollen geregelt bleibt.
Die zugrunde liegenden Rechenzentren werden von Hyperscale-Anbietern (AWS und Google Cloud) betrieben, die eigene unabhängige Zertifizierungen unterhalten, darunter ISO 27001, SOC 2 und BSI C5.
Wie die KI Ihre Daten nutzt
Arctis AI führt sämtliche KI-Analysen über Google Vertex AI durch, Googles Enterprise-KI-Plattform, nicht über die Consumer-App Gemini oder deren kostenlose API.
Gemäß den Vertex-AI-Bedingungen von Google werden die zur Analyse übermittelten Prompts und Dokumente nicht zum Training oder zur Verbesserung von Googles Basismodellen verwendet. Ihre Inhalte werden verarbeitet, um Ihr Ergebnis zu erzeugen. Mehr nicht.
Auch Arctis AI trainiert, feintunt oder erstellt kein Modell auf Basis Ihrer Daten. Es gibt kein gemeinsames Modell, das von einem Kunden lernt und einem anderen zugutekommt. Die Analyse läuft strikt im Kontext Ihrer Organisation, und die Ergebnisse bleiben innerhalb Ihres Mandanten.
Um die Analyse zuverlässig zu halten, überwachen wir die KI-Qualität mit Langfuse. E-Mail-Adressen werden vor der Aufzeichnung automatisch aus diesen Diagnosedaten entfernt.
Zugriffskontrolle & Berechtigungen
Der Zugriff auf Arctis AI wird durch Enterprise-Single-Sign-on und ein mehrschichtiges Berechtigungsmodell nach dem Prinzip der geringsten Rechte geregelt.
Die Anmeldung erfolgt über WorkOS, unseren Enterprise-Identitätsanbieter. Jede Sitzung trägt ein kryptografisch signiertes Token, das bei jeder Anfrage anhand der öffentlichen Schlüssel des Anbieters verifiziert wird. Die Organisation, zu der eine Sitzung gehört, ist selbst ein signierter Claim.
Zusätzlich zur Organisationszugehörigkeit wird der Zugriff pro Projekt gewährt. Administratoren weisen jedem Mitglied eine Editor- oder Viewer-Rolle zu, und diese Zuweisungen greifen automatisch über verschachtelte Projektstrukturen hinweg. Mitglieder haben zunächst keinen Zugriff, bis er ausdrücklich gewährt wird.
Änderungen werden sofort wirksam. Wenn ein Administrator Zugriff entzieht oder eine Rolle ändert, gelten die neuen Berechtigungen bereits bei der nächsten Anfrage.
Jede Organisation ist vollständig isoliert
Die Mandantentrennung wird bei jeder Anfrage auf zwei unabhängigen Ebenen durchgesetzt.
Verschlüsselt bei der Übertragung und im Ruhezustand
Jede Verbindung zwischen Ihrem Browser, unseren Diensten und unseren Datenspeichern ist mit TLS gesichert. Dokumente und Datenbankinhalte werden von den zugrunde liegenden verwalteten Plattformen im Ruhezustand mit AES-256 verschlüsselt.
Anmeldedaten liegen niemals in unserem Quellcode. Geheimnisse werden in verwalteten Secret-Stores vorgehalten und nach Umgebung getrennt, sodass Staging und Produktion mit vollständig unterschiedlichen Schlüsseln arbeiten.
Sichere Entwicklung & Betrieb
Unser Entwicklungsprozess ist darauf ausgelegt, unsichere Änderungen aus der Produktion herauszuhalten und einzugrenzen, was die KI tun darf.
Eigentum, Aufbewahrung & Löschung
Sie bleiben Eigentümer all dessen, was Sie hochladen. Arctis AI verarbeitet es in Ihrem Auftrag und ausschließlich zu dem Zweck, Sie zu unterstützen.
Das Löschen eines Projekts oder Dokuments entfernt es sofort aus allen Ansichten. Ein Wiederherstellungszeitraum schützt Sie vor versehentlichem Löschen, und die endgültige Löschung ist auf Anfrage möglich.
Die Prozesse hinter diesen Rechten (Auskunft, Löschung und Vernichtung) sind in unseren technischen und organisatorischen Maßnahmen dokumentiert und im Auftragsverarbeitungsvertrag verbindlich zugesagt.
Die Dienste, auf die wir setzen, und warum
Wir arbeiten mit einer kleinen, bewusst gewählten Gruppe etablierter Anbieter. Jeder hat eine bestimmte Rolle und sieht nur, was er zur Erfüllung dieser Rolle benötigt.
Jeder Anbieter ist eine anerkannte Plattform mit unabhängig auditierten Sicherheitszertifizierungen. Die Mehrheit hält sowohl SOC 2 Type II als auch ISO 27001, und alle sind DSGVO-konform.
