Vertrauen & Compliance
Compliance sollte man nicht aus Rechtsdokumenten ausgraben müssen. Hier ist der vollständige Überblick: wo Ihre Daten liegen, wie sie geschützt werden und wie die Plattform Sie auf der richtigen Seite von DSGVO und KI-Verordnung hält.
DSGVO in der Praxis
Keine Versprechen ins Blaue, sondern konkrete Mechanismen. Die Details stehen im Auftragsverarbeitungsvertrag; hier ist die Essenz.
In der EU gehostet
Die Server stehen bei Contabo in Deutschland, das Sprachmodell ist Mistral AI in Frankreich. Vollständige Übersicht der Unterauftragsverarbeiter im DPA.
AV-Vertrag inklusive
Der DPA ist ein Anhang zu den Dienstleistungsbedingungen und wird bei der Registrierung automatisch geschlossen. Keine separate Verhandlung nötig.
48-Stunden-Meldung
Bei einer Verletzung des Schutzes personenbezogener Daten benachrichtigen wir Sie spätestens 48 Stunden, nachdem wir davon Kenntnis erlangt haben. Die DSGVO-Frist an die Aufsichtsbehörde beträgt 72.
Konkrete Löschfristen
Wissensdatenbank und Gesprächsdaten werden spätestens 30 Tage nach Vertragsende gelöscht, Backups rotieren spätestens 21 Tage danach aus.
Durchgehend verschlüsselt
TLS auf dem gesamten Verkehr und Verschlüsselung der Server-Datenlaufwerke im Ruhezustand. Zugriffsschlüssel werden mit AES-256-GCM gespeichert.
Ihre Daten gehören Ihnen
Mandantentrennung auf allen Ebenen, kein Training allgemeiner Modelle mit Ihren Inhalten und Export im Standardformat jederzeit.
Bereit für Artikel 50 der KI-Verordnung
Seit dem 2. August 2026 verlangt die KI-Verordnung der EU, dass Nutzer klar informiert werden, wenn sie mit einer KI sprechen. Die Pflicht gilt auch für Unternehmen, die einen Chatbot auf ihrer Website einsetzen, und die Bußgelder sind empfindlich.
Die fabrikken-Plattform liefert die Transparenz ab Werk: Der Chatbot stellt sich als KI vor, holt vor der ersten Nachricht eine ausdrückliche Einwilligung mit Zeitstempel-Dokumentation ein und antwortet mit Quellenangaben, sodass niemand im Zweifel ist, womit er spricht. Die Artikel-50-Transparenz ist damit ein eingebauter Teil des Produkts, kein Projekt, das Sie selbst stemmen müssen.
Die Plattform liefert die Werkzeuge; Ihre konkrete Einrichtung und Nutzung bleiben Ihre Verantwortung, vgl. die Dienstleistungsbedingungen.
Compliance-FAQ
Die Fragen, die Ihr Datenschutzbeauftragter zuerst stellt.
Wo liegen unsere Daten?
In der EU: Hosting bei Contabo in Deutschland, Sprachmodell bei Mistral AI in Frankreich. Zwei transparente Ausnahmen: Sprache-zu-Text verarbeitet Speechmatics im Vereinigten Königreich (EU-Angemessenheitsbeschluss), und die Netzwerkschicht liefert derzeit Cloudflare unter dem EU-US Data Privacy Framework. Letzteres phasen wir aktiv zugunsten einer rein europäischen Lösung aus.
Wem gehören die Daten und wer kontrolliert sie?
Ihnen. Ihr Material und die Wissensdatenbank bleiben Ihres, die Inhalte werden niemals zum Training allgemeiner Sprachmodelle verwendet, und Sie können jederzeit alles in einem gängigen Format erhalten.
Was passiert bei Kündigung?
Wissensdatenbank, Gesprächsdaten und Konfiguration werden spätestens 30 Tage nach Vertragsende gelöscht; Backup-Kopien rotieren spätestens 21 Tage danach aus. Die erfolgte Löschung wird auf Anfrage bestätigt.
Wie gehen Sie mit Sicherheitsverletzungen um?
Wir benachrichtigen Sie ohne unangemessene Verzögerung und spätestens 48 Stunden, nachdem wir von einer Verletzung Kenntnis erlangt haben, mit den Informationen, die Sie für Ihre eigene Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden benötigen.
Kann der Chatbot für die Öffentlichkeit geschlossen werden?
Ja. Interne Chatbots können mit IP-Beschränkung, Selbstregistrierung oder namentlichem Login geschützt werden, sodass nur Ihre eigenen Nutzer Zugriff haben.
Müssen wir einen eigenen AV-Vertrag schreiben?
Nein. Unser DPA wird bei der Registrierung als Anhang zu den Dienstleistungsbedingungen geschlossen und enthält Weisungen, technische Maßnahmen, die Liste der Unterauftragsverarbeiter und Löschfristen.