Sicherheit & Datenschutz

Fakten statt Versprechen.

Wo stehen die Server?

Anwendungs-Hosting in der EU (Frankfurt) bei einem Anbieter mit ISO-27001-zertifizierten Rechenzentren in Deutschland. Die KI-Verarbeitung läuft über externe LLM-Anbieter, die je nach gewähltem Provider auch außerhalb der EU (z. B. USA) liegen können — Details unter „Subprozessoren & Datentransfer“.

Subprozessoren & Datentransfer

  • LLM-Anbieter sind als Subprozessoren dokumentiert (z. B. OpenAI, Anthropic, Google) — vollständige Liste: /datenschutz/subprozessoren
  • Transfer in Drittländer (z. B. USA) auf Basis von EU-Standardvertragsklauseln (SCC) + Transfer-Impact-Assessment
  • Optional: EU-only-Provider-Routing (Data Residency) für regulierte Workloads
  • DPA inkl. Subprozessorenliste verfügbar

Was passiert mit meinem Code?

Wird nicht für KI-Training genutzt (no-train vertraglich gesetzt). Kein Zugriff durch Dritte außerhalb der dokumentierten Subprozessoren. Dein Code wird read-only in einer isolierten Sandbox verarbeitet und nach Abschluss gelöscht. Löschung auf Anfrage innerhalb von 72h.

Verschlüsselung

  • At rest: AES-256
  • In transit: TLS 1.3
  • Optional: Bring-Your-Own-Key (Enterprise)

Zugriffskontrolle

  • Rollenbasierte Zugriffssteuerung (RBAC)
  • Workspace-Isolierung zwischen Teams
  • Optional: SSO/SAML (Business + Enterprise)

Audits & Zertifikate

  • SOC 2 Type II: in Vorbereitung
  • DSGVO: Verarbeitungsprozesse + DPA verfügbar (ersetzt keine eigene Compliance-Prüfung)
  • DPA (Datenverarbeitungsvertrag): Übersicht unter /datenschutz/dpa, Volltext auf Anfrage
  • Penetrationstest: jährlich durch externen Anbieter
  • Bericht auf Anfrage für Enterprise-Kunden

Verantwortliche Offenlegung

Sicherheitslücke gefunden?

security@minute.app

Wir antworten innerhalb von 24h.