Sicherheit & Datenschutz
Fakten statt Versprechen.
Wo stehen die Server?
Anwendungs-Hosting in der EU (Frankfurt) bei einem Anbieter mit ISO-27001-zertifizierten Rechenzentren in Deutschland. Die KI-Verarbeitung läuft über externe LLM-Anbieter, die je nach gewähltem Provider auch außerhalb der EU (z. B. USA) liegen können — Details unter „Subprozessoren & Datentransfer“.
Subprozessoren & Datentransfer
- LLM-Anbieter sind als Subprozessoren dokumentiert (z. B. OpenAI, Anthropic, Google) — vollständige Liste: /datenschutz/subprozessoren
- Transfer in Drittländer (z. B. USA) auf Basis von EU-Standardvertragsklauseln (SCC) + Transfer-Impact-Assessment
- Optional: EU-only-Provider-Routing (Data Residency) für regulierte Workloads
- DPA inkl. Subprozessorenliste verfügbar
Was passiert mit meinem Code?
Wird nicht für KI-Training genutzt (no-train vertraglich gesetzt). Kein Zugriff durch Dritte außerhalb der dokumentierten Subprozessoren. Dein Code wird read-only in einer isolierten Sandbox verarbeitet und nach Abschluss gelöscht. Löschung auf Anfrage innerhalb von 72h.
Verschlüsselung
- At rest: AES-256
- In transit: TLS 1.3
- Optional: Bring-Your-Own-Key (Enterprise)
Zugriffskontrolle
- Rollenbasierte Zugriffssteuerung (RBAC)
- Workspace-Isolierung zwischen Teams
- Optional: SSO/SAML (Business + Enterprise)
Audits & Zertifikate
- SOC 2 Type II: in Vorbereitung
- DSGVO: Verarbeitungsprozesse + DPA verfügbar (ersetzt keine eigene Compliance-Prüfung)
- DPA (Datenverarbeitungsvertrag): Übersicht unter /datenschutz/dpa, Volltext auf Anfrage
- Penetrationstest: jährlich durch externen Anbieter
- Bericht auf Anfrage für Enterprise-Kunden
Verantwortliche Offenlegung
Sicherheitslücke gefunden?
security@minute.app
Wir antworten innerhalb von 24h.