Sicherheit und Compliance

ISO 27001, AVV, Hosting in der EU.

Vertragspartner ist die aiio GmbH in Magdeburg. Zertifiziert nach ISO/IEC 27001, Zertifikat 02260301-01, gültig bis 04.06.2029. Alle Kundendaten liegen auf Servern in der Europäischen Union. Auftragsverarbeitung nach Art. 28 DSGVO samt technischen und organisatorischen Maßnahmen.

Dokumente und Verträge.

Alles ohne Formular, ohne Verkaufsgespräch, direkt ladbar.

  • ISO/IEC-27001-ZertifikatZertifikat 02260301-01 · gültig bis 04.06.2029

    Die Urkunde der Zertifizierungsstelle, mit dem Geltungsbereich: welche Standorte und welche Prozesse zertifiziert sind.

    AnfragenAuf Anfrage
  • Betriebs- und IT-SicherheitskonzeptPDF · Version 3.0 · Stand 14.08.2025 · 17 Seiten

    Architektur, Rollen und Rechte, Datensicherung, Löschkonzept, Mandantentrennung, Verschlüsselung, Protokollierung, Notfallkonzept. Beantwortet die meisten Sicherheitsfragebögen.

    PDF ladenDirekt ladbar
  • Auftragsverarbeitung (AVV/DPA)PDF · DE/EN · Art. 28 DSGVO

    Die Anlage nach Art. 28 Abs. 3 DSGVO in der Fassung, die aiio unterschreibt. Enthält die technischen und organisatorischen Maßnahmen als Anlage.

    PDF ladenDirekt ladbar
  • Liste der UnterauftragsverarbeiterPDF · DE/EN · gültig ab 15.06.2026

    Wer beteiligt ist, wofür, in welchem Land und auf welcher Rechtsgrundlage. Neue Unterauftragsverarbeiter werden mit vier Wochen Widerspruchsfrist angekündigt.

    PDF ladenDirekt ladbar
  • Allgemeine Bedingungen SaaSPDF · DE/EN · Stand 01.06.2025

    Leistungsumfang, Verfügbarkeit, Laufzeiten, Vergütung. Dazu Rückgabe und Löschung der Daten am Vertragsende.

    PDF ladenDirekt ladbar
  • FunktionsbeschreibungPDF · Stand 15.06.2026

    Welche Funktionen zum Produkt gehören — die vertragliche Grundlage dafür, was geschuldet ist.

    PDF ladenDirekt ladbar
  • Allgemeine AuftragsbedingungenPDF · DE/EN · 8 Seiten

    Für Einführung, Schulung und Workshops. Unabhängig vom SaaS-Vertrag.

    PDF ladenDirekt ladbar
  • Lieferantenselbstauskunft

    Der Fragebogen des Einkaufs wird ausgefüllt und gegengezeichnet. Für die gängigen Kataloge liegen die Antworten vor.

  • Datenschutzerklärung

    Verarbeitung auf dieser Website: Zwecke, Rechtsgrundlagen, Aufbewahrung, Betroffenenrechte.

    ÖffnenÖffentlich
  • Registerangaben und Vertretung

    Firmierung, Anschrift, Registergericht, HRB-Nummer, USt-IdNr., Geschäftsführung.

    ÖffnenÖffentlich

Ein Dokument fehlt? anfragen →

Wo die Daten liegen.

Alle Kundendaten liegen auf Servern in der EU. Betrieb, Entwicklung und Support laufen bei einer Gesellschaft in Magdeburg — keine Holding-Kette, kein Wiederverkäufer, kein Offshore-Dienstleister dazwischen.

Plattform
Microsoft Azure, Region WesteuropaEigener Azure-Tenant mit Kubernetes-Cluster, MySQL und Redis in einem abgeschlossenen virtuellen Netzwerk. Betreiber der Rechenzentrumsumgebung sind Microsoft Ireland Operations und AWS EMEA, Verarbeitungsort EU.
Speicherort
Server innerhalb der Europäischen UnionAusnahme sind die optionalen KI-Funktionen: je nach gewähltem Anbieter kann dort eine Übermittlung in ein Drittland stattfinden. Die Auswahl trifft die Organisation selbst.
Verschlüsselung
AES-256 ruhend, TLS 1.2+ unterwegsVirtuelle Festplatten, Backups und Snapshots über Azure Storage Service Encryption. Verschlüsselt ist auch die interne Kommunikation zwischen den Diensten.
Sicherung
Täglich, 30 Tage, geo-redundantAutomatische Datenbank-Backups, repliziert in eine geografisch getrennte Partnerregion. Sicherungsdateien werden nach 30 Tagen gelöscht, auf Anforderung früher.
Mandantentrennung
Über die Tenant-ID aus Microsoft EntraJeder Datensatz ist einem Tenant zugeordnet, jede Anfrage wird darauf gefiltert. Die Tenant-Information wird von den Microsoft-Authentifizierungsservern ausgestellt und ist nicht veränderbar.
Anmeldung
Microsoft Entra ID, SSOPasswortrichtlinien und Mehrfaktor bleiben in der Hand der Organisation: aiio erzwingt, was im eigenen Tenant konfiguriert ist, und speichert keine Zugangsdaten.
Löschung
Jederzeit selbst, mit ProtokollNach dem Löschen geht ein Löschprotokoll an die Organisation. Bei Vertragsende werden die Daten spätestens mit der Deinstallation gelöscht, auf Anordnung sofort.
Export
PDF, SVG, CSV, Excel, APIProzesse, Organigramme, Prozesslisten, Anforderungen, Ressourcen, Standorte und Mitarbeiter. Ein Anbieterwechsel scheitert nicht am Format.

Alle Angaben im Betriebs- und IT-Sicherheitskonzept: PDF laden →

Was die KI mit den Daten macht.

Die KI-Funktionen sind standardmäßig aus. Erst wenn sie eingeschaltet und ein Anbieter ausgewählt wurde, werden Inhalte übermittelt — bis dahin verlässt nichts die Umgebung.

Anbieterwahl
Trifft die Organisation, nicht aiioZur Wahl stehen OpenAI, OpenAI über Azure, Anthropic, Google Vertex AI, Groq und Mistral. Ohne ausdrückliche Auswahl gehen an keinen dieser Anbieter Daten. Ein neu aufgenommener Anbieter ändert eine bestehende Konfiguration nicht.
Modelltraining
Findet mit Kundeninhalten nicht stattVertraglich zugesichert für jeden gelisteten Anbieter: keine Nutzung der übermittelten Inhalte zu Trainings- oder Modellverbesserungszwecken.
Personenbezug
Wird nicht an die KI-Dienste übermitteltDie Verarbeitung personenbezogener Daten ist nicht bezweckt. Enthalten selbst hochgeladene Dokumente welche, werden sie inzident mitverarbeitet — aiio empfiehlt, vorher zu pseudonymisieren.
Datenresidenz
Frankfurt wählbarOpenAI über Azure läuft in der Region Germany West Central, Google Vertex AI in europe-west3 — beide ohne Drittlandtransfer. Mistral verarbeitet im EWR. OpenAI direkt, Anthropic und Groq verarbeiten in den USA auf Standardvertragsklauseln.
Speicherung beim Anbieter
Zero Data Retention konfigurierbarWo der Anbieter es anbietet, wird es genutzt. Sonst gilt die vertraglich vereinbarte Frist — bei OpenAI und Mistral bis zu 30 Tage zur Missbrauchskontrolle, bei Groq keine Speicherung von Inferenzdaten.
Transparenz
Die Nutzung ist im Produkt sichtbarWo eine KI-Funktion arbeitet, ist das für die Anwender erkennbar. Jede Angabe in einer Darstellung führt zurück auf das Dokument, aus dem sie stammt.
Rolle nach KI-Verordnung
Anbieter eines KI-SystemsProzessanalyse, Zusammenfassung und Versionierung fallen nach eigener Einschätzung in keine der Hochrisikokategorien des AI Acts. Die eingesetzten Basismodelle unterliegen den GPAI-Anforderungen bei ihren Anbietern.

Verträge der Unterauftragsverarbeiter.

Jeder Auftragsverarbeitungsvertrag, den aiio mit einem Unterauftragsverarbeiter geschlossen hat, liegt offen — auch die mit den KI-Anbietern.

  • Amazon Web ServicesAVV · Stand 16.02.2026

    Hosting- und Rechenzentrumsumgebung. AWS EMEA SARL, Luxemburg, Verarbeitungsort EU.

    PDF ladenDirekt ladbar
  • MicrosoftData Protection Addendum

    Hosting-, Authentifizierungs- und Azure-OpenAI-Dienste. Microsoft Ireland Operations, Dublin.

    ÖffnenÖffentlich
  • OpenAIAVV · unterzeichnet

    KI-Anbieter, direkt nutzbar. OpenAI Ireland Ltd., Verarbeitung USA auf Standardvertragsklauseln.

    PDF ladenDirekt ladbar
  • AnthropicDPA · Stand 22.09.2023

    KI-Anbieter. Anthropic Ireland Ltd., Verarbeitung USA auf Standardvertragsklauseln, kein Training auf Kundeninhalten.

    PDF ladenDirekt ladbar
  • GoogleData Processing Addendum

    KI-Anbieter Vertex AI. Google Cloud EMEA, Verarbeitung im Rechenzentrum Frankfurt.

    ÖffnenÖffentlich
  • GroqAVV

    KI-Anbieter. Groq Inc., Verarbeitung USA auf Standardvertragsklauseln, Inferenzdaten werden nicht gespeichert.

    PDF ladenDirekt ladbar
  • MistralData Processing Addendum

    KI-Anbieter. Mistral AI SAS, Paris, Verarbeitung im EWR.

    ÖffnenÖffentlich
  • ClerkDPA

    Authentifizierungsplattform. Clerk Inc., USA, Data Privacy Framework und Standardvertragsklauseln.

    ÖffnenÖffentlich
  • ZohoAVV · unterzeichnet

    Kundendatenverwaltung. Zoho Corporation GmbH, Düsseldorf, Verarbeitung in Amsterdam und Dublin.

    PDF ladenDirekt ladbar
  • DATEVAVV · Stand 01.01.2025

    Kundendatenverwaltung zur Rechnungslegung. DATEV eG, Nürnberg, Verarbeitung in Deutschland.

    PDF ladenDirekt ladbar

Die vollständige Liste mit Zweck, Ort und Rechtsgrundlage: PDF laden →

Zusagen und Grenzen.

Jede Zusage hier steht auch im Vertrag. Daneben steht, wo sie aufhört.

Alle Kundendaten liegen in der EU.Wer eine KI-Funktion einschaltet und dabei OpenAI direkt, Anthropic oder Groq wählt, verarbeitet in den USA. Für Verarbeitung ausschließlich in Deutschland gibt es Azure OpenAI und Google Vertex, beide Frankfurt.
Kundeninhalte trainieren keine Modelle.Vertraglich zugesichert, nicht technisch erzwungen. Was die Zusicherung wert ist, hängt am jeweiligen Anbieter — deshalb liegen dessen Verträge offen und die Wahl liegt bei der Organisation.
Unterauftragsverarbeiter werden vorab benannt.Vier Wochen Widerspruchsfrist ab Ankündigung in Textform. Das Recht kommt aus dem Vertrag, nicht aus Kulanz.
Das Prüfrecht nach Art. 28 gilt in vollem Umfang.Mit vier bis sechs Wochen Vorlauf. Unangekündigte Prüfungen sind nicht statthaft, und der Geschäftsbetrieb darf durch die Prüfung nicht gefährdet werden.
Die Daten lassen sich mitnehmen.Auch wenn der Vertrag endet, weil ein anderes Werkzeug gewonnen hat. Export in offenen Formaten gehört zur Leistung, nicht zu den Zusatzoptionen.
Fragebögen werden ausgefüllt.Auf den Vorlagen des Einkaufs. Was nicht beantwortet werden kann, wird als offen markiert statt weggelassen.

Meldewege.

Es antwortet jemand, der die Installation kennt. Kein ausgelagerter First-Level dazwischen.

Sicherheitsvorfall
support@aiio.de · 0391 251 948 63Ein Verdacht genügt. Sind personenbezogene Daten betroffen, läuft parallel der Weg aus dem AVV.
Schwachstelle
support@aiio.deAuch von außen. Der Eingang wird bestätigt, bevor der Befund behoben ist.
Datenschutz
über das KontaktformularAuskunft, Berichtigung und Löschung nach Art. 15 bis 17 DSGVO. Für Bestandskunden zusätzlich über die im AVV benannte Stelle.
Störung im Betrieb
Montag bis Freitag, GeschäftszeitenDie meisten Störungen erkennt das Monitoring, bevor sie ankommen. Die Behebungsdauer richtet sich nach der vereinbarten SLA; über den Stand wird der Meldende informiert.

Der Vertragspartner.

Eine Gesellschaft, ein Register, ein Standort — keine Kette aus Holding, Vertriebs- und Betreibergesellschaft.

aiio GmbH

Klausenerstraße 10a, 39112 Magdeburg. Amtsgericht Stendal, HRB 6552. USt-IdNr. DE 254461500.

Geschäftsführung

Dr. Christian Graup, Knut Köchli, Jobst von Heintze, Lars Bendler. Die Vertretungsverhältnisse stehen im Handelsregister.

ISO/IEC 27001

Zertifikat 02260301-01, gültig bis 04.06.2029. Urkunde und Geltungsbereich auf Anfrage.

Eingetragen 2007

Eintrag am 18.06.2007, seit März 2022 unter dem Namen aiio. Register, Standort und Team unverändert.

Betrieb in der EU

Kundendaten auf Servern in der Europäischen Union. Sitz, Entwicklung und Support in Magdeburg.

Series-A-finanziert

Institutionell finanziert seit 2024, achtstellige Bewertung. Für die Bonitätsprüfung.

Herkunft, Geschäftsführung und Fachbeirat: zum Unternehmen →

Etwas fehlt?

Was hier nicht steht, ist vertraulich oder gibt es nicht. Auf Nachfrage kommt gesagt, welches von beidem.