Stand vom 26. Mai 2026
Compliance
und Souveränität.
Diese Seite fasst den Stand der Plattform ehrlich zusammen: was heute erfüllt ist, was in Vorbereitung ist und wo wir bewusst noch nicht stehen. Keine Werbeversprechen und keine Wand aus Zertifikaten, die wir nicht haben.
1. DSGVO: was umgesetzt ist und wie es belegt wird
Eigene Bewertung, kein externes Audit. Eine Prozentzahl nennen wir dafür nicht: sie ließe sich von außen nicht nachrechnen. Stattdessen stehen hier die Punkte, auf die es ankommt.
Ein Auftragsverarbeitungsvertrag nach Artikel 28 wird auf Anfrage als individualisierter Mustertext bereitgestellt; die Bedingungen stehen auf der eigenen Seite dazu.
- Acht aktive Auftragsverarbeiter, dokumentiert, mit vier Wochen Vorlauf bei jedem Wechsel nach Artikel 28 Absatz 2.
- Betrieb in der EU: Rechenleistung und Sicherungen bei Hetzner in Deutschland, die Modellausführung bei Modal Labs in Frankfurt.
- Betroffenenrechte nach den Artikeln 15 bis 22: Export in der eigenen Arbeitsumgebung, dazu eine dokumentierte Löschmatrix.
- Datenschutz-Folgenabschätzung nach Artikel 35 für die Reichweitenmessung erstellt; jede neue KI-Funktion bekommt vor der Freischaltung ihre eigene.
2. EU AI Act: welche Pflichten greifen und wie sie erfüllt werden
Risikoklasse überwiegend minimal bis begrenzt, einzelne Arbeitsabläufe mit Transparenzpflicht nach Artikel 50.
Die SIMO GmbH ist beides: Anbieter der Plattform und Betreiber der Modelle Dritter mit allgemeinem Verwendungszweck, also Apertus 8B und der Mistral-Familie.
- Transparenzpflicht aus Artikel 50 ist aktiv: jede Antwort wird über einen eigenen Antwortkopf und einen sichtbaren Hinweis als von KI erzeugt gekennzeichnet.
- Modellkarten für Apertus 8B und die Mistral-Familie mit Anbieter, Lizenz, Wissensstand und Einsatzgrenzen.
- Jeder Modellaufruf wird dreißig Tage lang mit Modellkennung, Mandanten-Hash, Token-Zahl und Antwort-Hash protokolliert.
- Kein Hochrisiko-System: keine Funktion fällt heute unter Anhang III, also keine biometrische Bewertung, keine Personalvorauswahl, kein Bildungsranking.
3. ISO/IEC 27001: in Vorbereitung
Die Arbeit an Anhang A läuft, ein Teil der Maßnahmen steht noch aus. Das Zertifizierungsaudit ist für 2027 geplant; ein Zertifikat gibt es heute nicht.
Bestandsverzeichnis, Risikoregister, Anwendbarkeitserklärung und Notfallreaktion sind im Aufbau; die Dokumentenlenkung läuft über das Repository.
Hetzner als Betreiber der Infrastruktur ist nach ISO/IEC 27001 zertifiziert. Auf dieser Ebene wirkt das bereits heute.
4. BSI C5: Vorbereitung ab dem vierten Quartal 2026
Die Zuordnung der Kontrollen aus C5:2020 zu den bestehenden Maßnahmen läuft, beginnend mit den Bereichen Betrieb, Identitätsverwaltung und Schlüsselverwaltung.
Ein Testat liegt heute nicht vor.
5. Barrierefreiheit: teilkonform
Teilkonform mit WCAG 2.2 auf Stufe AA und mit EN 301 549 V3.2.1.
Die Erklärung zur Barrierefreiheit nach Paragraf 14 des Barrierefreiheitsstärkungsgesetzes ist veröffentlicht. Als Detailbericht liegt ein zweisprachiges VPAT 2.5 Rev INT vor; es wird auf Anfrage über [email protected] herausgegeben.
6. Schrems II und Übermittlungen in Drittländer
Die Methodik zur Folgenabschätzung von Übermittlungen ist dokumentiert; die EU-Standardvertragsklauseln 2021/914 sind für jeden US-Auftragsverarbeiter abgeschlossen, soweit dort verarbeitet wird.
Der Regelweg ist die Verarbeitung in der EU. Eine Übermittlung in die Vereinigten Staaten findet nur statt, wenn ein Mandant einen entsprechenden Anschluss bewusst einschaltet, etwa Tavily, Stripe oder Microsoft Graph.
Stripe und Microsoft sind unter dem EU-US Data Privacy Framework zertifiziert.
7. Datensouveränität: wo was liegt
| Speicherort | Verschlüsselung | |
|---|---|---|
| Mandantendatenbanken (PostgreSQL) | Hetzner, Deutschland | TLS auf dem Weg, LUKS im Ruhezustand, Spaltenverschlüsselung für Geheimnisse mit rotierendem Hauptschlüssel |
| Sicherungen, täglich, dreißig Tage | Hetzner Storage Box, Deutschland | AES-256 mit getrenntem Schlüsselpfad |
| Eingaben und Antworten der Sprachmodelle | Modal Labs, Frankfurt | TLS auf dem Weg, keine Speicherung beim Modellanbieter |
| Hochgeladene Dateien | Hetzner und Cloudflare R2 in EU-Buckets | TLS auf dem Weg, AES-256 im Ruhezustand |
| Anmeldegeheimnisse | Hetzner, Deutschland | Argon2id für Kennwörter, Hauptschlüssel getrennt vom Signaturschlüssel |
| Zahlungsdaten | Stripe, EU und Vereinigte Staaten, DPF-zertifiziert | PCI-DSS Stufe 1 bei Stripe |
| Support-Vorgänge | Hetzner, Deutschland | TLS auf dem Weg, LUKS im Ruhezustand |
8. Auftragsverarbeiter: acht, vollständig
Funktion, Region und vertragliche Grundlage je Anbieter. Bestandskunden werden über jeden Wechsel vier Wochen vorher per E-Mail unterrichtet, wie es Artikel 28 Absatz 2 verlangt.
| Funktion | Region | Grundlage | |
|---|---|---|---|
| Hetzner Online GmbH | Server, Speicher, Sicherungen | Deutschland | Auftragsverarbeitungsvertrag, ISO 27001 |
| Cloudflare, Inc. | Abwehr von Überlastangriffen, Firewall, DNS, Tunnel | Weltweit, EU-vorgelagert | Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln, ISO 27001 |
| Modal Labs, Inc. | Rechenleistung für Sprachmodelle | EU (Frankfurt) | Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln, keine Speicherung |
| Stripe, Inc. | Zahlungsabwicklung | EU und Vereinigte Staaten | Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln, EU-US Data Privacy Framework |
| Tavily, Inc. | Websuche, nur nach Zustimmung des Mandanten | Vereinigte Staaten | Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln |
| Microsoft Corporation | Microsoft-365-Anschluss, nur nach Zustimmung des Mandanten | EU nach Wahl des Mandanten | Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln, EU-US Data Privacy Framework |
| GitHub, Inc. | Quellcode-Ablage, keine Mandantendaten | Vereinigte Staaten | Auftragsverarbeitungsvertrag, EU-US Data Privacy Framework |
| GitGuardian, Inc. | Prüfung auf offengelegte Geheimnisse, keine Mandantendaten | EU | Auftragsverarbeitungsvertrag |
9. Zertifikate: nur, was es wirklich gibt
Hier steht nur, was tatsächlich vorliegt. Externe Auditzertifikate sind das heute noch nicht. Die Plätze bleiben als ehrliches Zeichen sichtbar.
- ISO/IEC 27001: geplant für 2027.
- BSI C5: Vorbereitung ab dem vierten Quartal 2026.
- TISAX: auf Anforderung.
10. Kontakt und Anforderungen
Für Compliance-Anfragen, den Bezug des Auftragsverarbeitungsvertrags, Lieferantenprüfungen oder den Zugang für Prüfer.
Postanschrift: SIMO GmbH, Stichwort Compliance, Würzburger Straße 152, 63743 Aschaffenburg, Deutschland.
Diese Seite wird mindestens vierteljährlich überprüft und außerdem bei jeder wesentlichen Änderung an der Plattform.
- Compliance: [email protected]
- Datenschutz: [email protected]
- Barrierefreiheit: [email protected]