Sicherheit und Compliance

ISO 27001, AVV, Hosting in der EU.

Vertragspartner ist die aiio GmbH in Magdeburg. Zertifiziert nach ISO/IEC 27001, Zertifikat 02260301-01, gültig bis 04.06.2029. Gehostet und gespeichert wird in der Europäischen Union; in den USA verarbeiten die Anmeldung je nach Produkt, die Fehlerprotokollierung und optional gewählte KI-Anbieter. Auftragsverarbeitung nach Art. 28 DSGVO samt technischen und organisatorischen Maßnahmen.

Dokumente und Verträge.

Alles ohne Formular, ohne Verkaufsgespräch, direkt ladbar.

  • ISO/IEC-27001-ZertifikatPDF · EN ISO/IEC 27001:2023 · Zertifikat 02260301-01 · ausgestellt 05.06.2026 · gültig bis 04.06.2029

    Die Urkunde der Zertifizierungsstelle. Geltungsbereich: Entwicklung, Betrieb und Wartung von cloudbasierten B2B-Lösungen für Modellierung, Management und Analyse von Organisationen.

    PDF ladenDirekt ladbar
  • Betriebs- und IT-SicherheitskonzeptPDF · Version 3.0 · Stand 14.08.2025 · 17 Seiten

    Architektur, Rollen und Rechte, Datensicherung, Löschkonzept, Mandantentrennung, Verschlüsselung, Protokollierung, Notfallkonzept. Beantwortet die meisten Sicherheitsfragebögen.

    PDF ladenDirekt ladbar
  • Auftragsverarbeitung (AVV/DPA)PDF · DE/EN · Art. 28 DSGVO

    Die Anlage nach Art. 28 Abs. 3 DSGVO in der Fassung, die aiio unterschreibt. Enthält die technischen und organisatorischen Maßnahmen als Anlage.

    PDF ladenDirekt ladbar
  • Liste der UnterauftragsverarbeiterPDF · DE/EN · gültig ab 01.08.2026

    Wer beteiligt ist, wofür, in welchem Land und auf welcher Rechtsgrundlage. Neue Unterauftragsverarbeiter werden mit vier Wochen Widerspruchsfrist angekündigt.

    PDF ladenDirekt ladbar
  • Allgemeine Bedingungen SaaSPDF · DE/EN · Stand 01.06.2025

    Leistungsumfang, Verfügbarkeit, Laufzeiten, Vergütung. Dazu Rückgabe und Löschung der Daten am Vertragsende.

    PDF ladenDirekt ladbar
  • FunktionsbeschreibungPDF · Stand 15.06.2026

    Welche Funktionen zum Produkt gehören — die vertragliche Grundlage dafür, was geschuldet ist.

    PDF ladenDirekt ladbar
  • Allgemeine AuftragsbedingungenPDF · DE/EN · 8 Seiten

    Für Einführung, Schulung und Workshops. Unabhängig vom SaaS-Vertrag.

    PDF ladenDirekt ladbar
  • Lieferantenselbstauskunft

    Der Fragebogen des Einkaufs wird ausgefüllt und gegengezeichnet. Für die gängigen Kataloge liegen die Antworten vor.

  • Datenschutzerklärung

    Verarbeitung auf dieser Website: Zwecke, Rechtsgrundlagen, Aufbewahrung, Betroffenenrechte.

    ÖffnenÖffentlich
  • Registerangaben und Vertretung

    Firmierung, Anschrift, Registergericht, HRB-Nummer, USt-IdNr., Geschäftsführung.

    ÖffnenÖffentlich

Ein Dokument fehlt? anfragen →

Wo die Daten liegen.

Gehostet und gespeichert wird in der EU. Drei Dinge verarbeiten in den USA: die Anmeldung je nach Produkt, die Fehlerprotokollierung, die KI-Anbieter nur nach Wahl. Betrieb, Entwicklung und Support laufen bei einer Gesellschaft in Magdeburg — keine Holding-Kette, kein Wiederverkäufer, kein Offshore-Dienstleister dazwischen.

Plattform
Microsoft Azure und AWS, Regionen in der EUDie Werkzeuge laufen nicht alle in derselben Umgebung: je nach Produkt betreibt Microsoft oder AWS die Rechenzentrumsumgebung. Beide sind als Unterauftragsverarbeiter geführt — Microsoft Ireland Operations und AWS EMEA SARL, Verarbeitungsort EU. Die Azure-Umgebung ist ein eigener Tenant mit Kubernetes-Cluster, MySQL und Redis in einem abgeschlossenen virtuellen Netzwerk. Welche Umgebung für ein bestimmtes Produkt gilt, steht im Hosting- und Infrastruktur-Datenblatt.
Speicherort
Server innerhalb der Europäischen UnionDrei Ausnahmen, und sie sind unterschiedlich schwer: die Anmeldung verarbeitet je nach Produkt in den USA (Zeile „Anmeldung“ weiter unten), die Fehlerprotokollierung liegt in einer europäischen Datenregion, verantwortet von einem US-Unternehmen (Zeile „Fehlerprotokollierung“), die optionalen KI-Funktionen nur dann, wenn die Organisation einen Anbieter außerhalb der EU wählt.
Verschlüsselung
AES-256 ruhend, TLS 1.2+ unterwegsVerschlüsselt sind virtuelle Festplatten, Backups und Snapshots — ebenso die interne Kommunikation zwischen den Diensten.
Sicherung
Täglich, 30 Tage, geo-redundantAutomatische Datenbank-Backups, repliziert in eine geografisch getrennte Partnerregion. Sicherungsdateien werden nach 30 Tagen gelöscht, auf Anforderung früher.
Mandantentrennung
Jeder Datensatz gehört genau einem MandantenJede Anfrage wird auf die Mandanten-Kennung gefiltert. Die Kennung wird vom Authentifizierungsdienst ausgestellt — in der Azure-Umgebung von Microsoft Entra — und ist aus der Anwendung heraus nicht veränderbar.
Anmeldung
SSO und Mehrfaktor über Entra ID oder Clerk — Clerk verarbeitet in den USAWelcher Dienst greift, hängt vom Produkt ab. Clerk Inc. verarbeitet Anmeldedaten in den USA, auf Grundlage des Data Privacy Framework — Clerk ist zertifiziert — und Standardvertragsklauseln nach Art. 46 DSGVO; so geführt in Anlage 1, Ziffer 1.5. Anders als bei den KI-Funktionen gibt es hier nichts abzuwählen: ohne Anmeldung keine Nutzung. Passwortrichtlinien und Mehrfaktor bleiben in der Hand der Organisation — aiio erzwingt, was im eigenen Verzeichnis konfiguriert ist, und speichert keine Zugangsdaten.
Fehlerprotokollierung
Sentry — europäische Datenregion, verantwortet aus den USAErfasst werden technische Fehler- und Leistungsdaten der Anwendung; dabei können Nutzer- und Organisationskennungen, IP-Adressen und aufgerufene URL anfallen. Inhalte der Prozessdokumentation werden nicht übermittelt — eine serverseitige Filterung begrenzt die Übermittlung auf das für die Fehleranalyse Erforderliche. Betreiber ist Functional Software, Inc. d/b/a Sentry, San Francisco, geführt in Anlage 1 unter Ziffer 1.6; Grundlage sind Data Privacy Framework und Standardvertragsklauseln nach Art. 46 DSGVO.
Löschung
Jederzeit selbst, mit ProtokollNach dem Löschen geht ein Löschprotokoll an die Organisation. Bei Vertragsende werden die Daten spätestens mit der Deinstallation gelöscht, auf Anordnung sofort.
Export
PDF, SVG, CSV, Excel, APIProzesse, Organigramme, Prozesslisten, Anforderungen, Ressourcen, Standorte und Mitarbeiter. Ein Anbieterwechsel scheitert nicht am Format.

Alle Angaben im Betriebs- und IT-Sicherheitskonzept: PDF laden →

Was die KI mit den Daten macht.

Die KI-Funktionen sind standardmäßig aus. Erst wenn sie eingeschaltet und ein Anbieter ausgewählt wurde, werden Inhalte übermittelt — bis dahin verlässt nichts die Umgebung.

Anbieterwahl
Trifft die Organisation, nicht aiioZur Wahl stehen OpenAI, OpenAI über Azure, Anthropic, Google Vertex AI, Groq und Mistral. Ohne ausdrückliche Auswahl gehen an keinen dieser Anbieter Daten. Ein neu aufgenommener Anbieter ändert eine bestehende Konfiguration nicht.
Modelltraining
Findet mit Kundeninhalten nicht stattVertraglich zugesichert für jeden gelisteten Anbieter: keine Nutzung der übermittelten Inhalte zu Trainings- oder Modellverbesserungszwecken.
Personenbezug
Wird nicht an die KI-Dienste übermitteltDie Verarbeitung personenbezogener Daten ist nicht bezweckt. Enthalten selbst hochgeladene Dokumente welche, werden sie inzident mitverarbeitet — aiio empfiehlt, vorher zu pseudonymisieren.
Datenresidenz
Frankfurt wählbarOpenAI über Azure läuft in der Region Germany West Central, Google Vertex AI in europe-west3 — beide ohne Drittlandtransfer. Mistral verarbeitet im EWR. OpenAI direkt, Anthropic und Groq verarbeiten in den USA auf Standardvertragsklauseln.
Speicherung beim Anbieter
Zero Data Retention konfigurierbarWo der Anbieter es anbietet, wird es genutzt. Sonst gilt die vertraglich vereinbarte Frist — bei OpenAI und Mistral bis zu 30 Tage zur Missbrauchskontrolle, bei Groq keine Speicherung von Inferenzdaten.
Transparenz
Die Nutzung ist im Produkt sichtbarWo eine KI-Funktion arbeitet, ist das für die Anwender erkennbar. Jede Angabe in einer Darstellung führt zurück auf das Dokument, aus dem sie stammt.
Rolle nach KI-Verordnung
Anbieter eines KI-SystemsProzessanalyse, Zusammenfassung und Versionierung fallen nach eigener Einschätzung in keine der Hochrisikokategorien des AI Acts. Die eingesetzten Basismodelle unterliegen den GPAI-Anforderungen bei ihren Anbietern.

Verträge der Unterauftragsverarbeiter.

Jeder Auftragsverarbeitungsvertrag, den aiio mit einem Unterauftragsverarbeiter geschlossen hat, liegt offen — auch die mit den KI-Anbietern.

  • Amazon Web ServicesAVV · Stand 16.02.2026

    Hosting- und Rechenzentrumsumgebung. AWS EMEA SARL, Luxemburg, Verarbeitungsort EU.

    PDF ladenDirekt ladbar
  • MicrosoftData Protection Addendum

    Hosting-, Authentifizierungs- und Azure-OpenAI-Dienste. Microsoft Ireland Operations, Dublin.

    ÖffnenÖffentlich
  • OpenAIAVV · unterzeichnet

    KI-Anbieter, direkt nutzbar. OpenAI Ireland Ltd., Verarbeitung USA auf Standardvertragsklauseln.

    PDF ladenDirekt ladbar
  • AnthropicDPA · Stand 22.09.2023

    KI-Anbieter. Anthropic Ireland Ltd., Verarbeitung USA auf Standardvertragsklauseln, kein Training auf Kundeninhalten.

    PDF ladenDirekt ladbar
  • GoogleData Processing Addendum

    KI-Anbieter Vertex AI. Google Cloud EMEA, Verarbeitung im Rechenzentrum Frankfurt.

    ÖffnenÖffentlich
  • GroqAVV

    KI-Anbieter. Groq Inc., Verarbeitung USA auf Standardvertragsklauseln, Inferenzdaten werden nicht gespeichert.

    PDF ladenDirekt ladbar
  • MistralData Processing Addendum

    KI-Anbieter. Mistral AI SAS, Paris, Verarbeitung im EWR.

    ÖffnenÖffentlich
  • ClerkDPA

    Authentifizierungsplattform. Clerk Inc., USA, Data Privacy Framework und Standardvertragsklauseln.

    ÖffnenÖffentlich
  • Aikido SecurityDPA · v1.3 · gültig ab 01.08.2025

    Sicherheitsüberwachung der Cloud-Infrastruktur und der Softwareentwicklung. Aikido Security bv, Gent, Belgien, Verarbeitungsort EU. Verarbeitet werden Konfigurations-, Quellcode- und Telemetriedaten der Plattform; eingehende Requests werden auf Injection geprüft und Ereignisse mit IP-Adressen an die Aikido-Cloud gemeldet. Eine Verarbeitung personenbezogener Daten des Auftraggebers ist nicht bezweckt.

    PDF ladenDirekt ladbar
  • SentryDPA · unterzeichnet 12.08.2026

    Anwendungsüberwachung und Fehlerprotokollierung. Functional Software, Inc. d/b/a Sentry, San Francisco, europäische Datenregion und USA, Data Privacy Framework und Standardvertragsklauseln. Anfallen können Nutzer- und Organisationskennungen, IP-Adressen und aufgerufene URL; Inhalte der Prozessdokumentation werden nicht übermittelt.

    PDF ladenDirekt ladbar
  • ZohoAVV · unterzeichnet

    Kundendatenverwaltung. Zoho Corporation GmbH, Düsseldorf, Verarbeitung in Amsterdam und Dublin.

    PDF ladenDirekt ladbar
  • DATEVAVV · Stand 01.01.2025

    Kundendatenverwaltung zur Rechnungslegung. DATEV eG, Nürnberg, Verarbeitung in Deutschland.

    PDF ladenDirekt ladbar

Die vollständige Liste mit Zweck, Ort und Rechtsgrundlage: PDF laden →

Zusagen und Grenzen.

Jede Zusage hier steht auch im Vertrag. Daneben steht, wo sie aufhört.

Gehostet und gespeichert wird in der EU.Drei Dinge verarbeiten in den USA. Die Anmeldung, wo sie über Clerk läuft — abwählen lässt sie sich nicht, Grundlage sind Data Privacy Framework und Standardvertragsklauseln; welcher Dienst greift, hängt vom Produkt ab. Die Fehlerprotokollierung über Sentry, ebenfalls nicht abwählbar: die Daten liegen in der europäischen Datenregion, verantwortlich ist ein US-Unternehmen, Grundlage sind dieselben Instrumente. Die KI-Anbieter nur nach Wahl: wer OpenAI direkt, Anthropic oder Groq einschaltet, verarbeitet dort. Für Verarbeitung ausschließlich in Deutschland gibt es Azure OpenAI und Google Vertex, beide Frankfurt.
Kundeninhalte trainieren keine Modelle.Vertraglich zugesichert, nicht technisch erzwungen. Was die Zusicherung wert ist, hängt am jeweiligen Anbieter — deshalb liegen dessen Verträge offen und die Wahl liegt bei der Organisation.
Unterauftragsverarbeiter werden vorab benannt.Vier Wochen Widerspruchsfrist ab Ankündigung in Textform. Das Recht kommt aus dem Vertrag, nicht aus Kulanz.
Das Prüfrecht nach Art. 28 gilt in vollem Umfang.Mit vier bis sechs Wochen Vorlauf. Unangekündigte Prüfungen sind nicht statthaft, und der Geschäftsbetrieb darf durch die Prüfung nicht gefährdet werden.
Die Daten lassen sich mitnehmen.Auch wenn der Vertrag endet, weil ein anderes Werkzeug gewonnen hat. Export in offenen Formaten gehört zur Leistung, nicht zu den Zusatzoptionen.
Fragebögen werden ausgefüllt.Auf den Vorlagen des Einkaufs. Was nicht beantwortet werden kann, wird als offen markiert statt weggelassen.

Meldewege.

Es antwortet jemand, der die Installation kennt. Kein ausgelagerter First-Level dazwischen.

Sicherheitsvorfall
support@aiio.de · 0391 251 948 63Ein Verdacht genügt. Sind personenbezogene Daten betroffen, läuft parallel der Weg aus dem AVV.
Schwachstelle
support@aiio.deAuch von außen. Der Eingang wird bestätigt, bevor der Befund behoben ist.
Datenschutz
über das KontaktformularAuskunft, Berichtigung und Löschung nach Art. 15 bis 17 DSGVO. Für Bestandskunden zusätzlich über die im AVV benannte Stelle.
Störung im Betrieb
Montag bis Freitag, GeschäftszeitenDie meisten Störungen erkennt das Monitoring, bevor sie ankommen. Die Behebungsdauer richtet sich nach der vereinbarten SLA; über den Stand wird der Meldende informiert.

Der Vertragspartner.

Eine Gesellschaft, ein Register, ein Standort — keine Kette aus Holding, Vertriebs- und Betreibergesellschaft.

aiio GmbH

Klausenerstraße 10a, 39112 Magdeburg. Amtsgericht Stendal, HRB 6552. USt-IdNr. DE 254461500.

Geschäftsführung

Dr. Christian Graup, Knut Köchli, Jobst von Heintze, Lars Bendler. Die Vertretungsverhältnisse stehen im Handelsregister.

ISO/IEC 27001

Zertifikat 02260301-01, gültig bis 04.06.2029. Urkunde und Geltungsbereich liegen in der Dokumentensektion.

Eingetragen 2007

Eintrag am 18.06.2007, seit März 2022 unter dem Namen aiio. Register, Standort und Team unverändert.

Betrieb in der EU

Hosting und Speicherung in der Europäischen Union, Anmeldung und Fehlerprotokollierung teils in den USA. Sitz, Entwicklung und Support in Magdeburg.

Series-A-finanziert

Institutionell finanziert seit 2024, achtstellige Bewertung. Für die Bonitätsprüfung.

Herkunft, Geschäftsführung und Fachbeirat: zum Unternehmen →

Etwas fehlt?

Was hier nicht steht, ist vertraulich oder gibt es nicht. Auf Nachfrage kommt gesagt, welches von beidem.

Zwanzig Minuten, kein Pitch.

Gespräch