Sicherheit und Compliance
ISO 27001, AVV, Hosting in der EU
Vertragspartner ist die aiio GmbH in Magdeburg. Zertifiziert nach ISO/IEC 27001, Zertifikat 02260301-27-01, gültig bis 04.06.2029. Gehostet und gespeichert wird in der Europäischen Union; in den USA verarbeiten die Anmeldung über Clerk, die Fehlerprotokollierung und optional gewählte KI-Anbieter. Auftragsverarbeitung nach Art. 28 DSGVO samt technischen und organisatorischen Maßnahmen.
Dokumente und Verträge
Alles ohne Formular, ohne Verkaufsgespräch, direkt ladbar.
- ISO/IEC-27001-ZertifikatPDF · Englisch · EN ISO/IEC 27001:2023 · Zertifikat 02260301-27-01 · ausgestellt 05.06.2026 · gültig bis 04.06.2029
Die Urkunde der Zertifizierungsstelle. Geltungsbereich: Entwicklung, Betrieb und Wartung von cloudbasierten B2B-Lösungen für Modellierung, Management und Analyse von Organisationen.
PDF ladenDirekt ladbar - Betriebs- und IT-SicherheitskonzeptPDF · Version 2.0 · Stand 10.09.2026 · 20 Seiten
Architektur, Rollen und Rechte, Datensicherung, Löschkonzept, Mandantentrennung, Verschlüsselung, Protokollierung, Notfallkonzept, KI-Compliance - für aiio Process Collector. Beantwortet die meisten Sicherheitsfragebögen.
PDF ladenDirekt ladbar - Auftragsverarbeitung (AVV/DPA)PDF · DE/EN · Art. 28 DSGVO · gültig ab 01.06.2026
Die Anlage nach Art. 28 Abs. 3 DSGVO in der Fassung, die aiio unterschreibt. Enthält die technischen und organisatorischen Maßnahmen als Anlage.
PDF ladenDirekt ladbar - Liste der UnterauftragsverarbeiterPDF · DE/EN · gültig ab 01.08.2026
Wer beteiligt ist, wofür, in welchem Land und auf welcher Rechtsgrundlage. Neue Unterauftragsverarbeiter werden mit vier Wochen Widerspruchsfrist angekündigt.
PDF ladenDirekt ladbar - Allgemeine Bedingungen SaaSPDF · DE/EN · Stand 01.06.2025
Leistungsumfang, Verfügbarkeit, Laufzeiten, Vergütung. Dazu Rückgabe und Löschung der Daten am Vertragsende.
PDF ladenDirekt ladbar - FunktionsbeschreibungPDF · Stand 15.06.2026
Welche Funktionen zum Produkt gehören - die vertragliche Grundlage dafür, was geschuldet ist.
PDF ladenDirekt ladbar - Allgemeine AuftragsbedingungenPDF · DE/EN · 8 Seiten
Für Einführung, Schulung und Workshops. Unabhängig vom SaaS-Vertrag.
PDF ladenDirekt ladbar - Lieferantenselbstauskunft
Der Fragebogen des Einkaufs wird ausgefüllt und gegengezeichnet. Für die gängigen Kataloge liegen die Antworten vor.
Fragebogen sendenAuf Anfrage - Datenschutzerklärung
Verarbeitung auf dieser Website: Zwecke, Rechtsgrundlagen, Aufbewahrung, Betroffenenrechte.
ÖffnenÖffentlich - Registerangaben und Vertretung
Firmierung, Anschrift, Registergericht, HRB-Nummer, USt-IdNr., Geschäftsführung.
ÖffnenÖffentlich
Ein Dokument fehlt? anfragen →
Wo die Daten liegen
Gehostet und gespeichert wird in der EU. Drei Dinge verarbeiten in den USA: die Anmeldung über Clerk, die Fehlerprotokollierung, die KI-Anbieter nur nach Wahl. Betrieb, Entwicklung und Support laufen bei einer Gesellschaft in Magdeburg - keine Holding-Kette, kein Wiederverkäufer, kein Offshore-Dienstleister dazwischen.
- Plattform
- Amazon Web Services (AWS), Region Frankfurt (eu-central-1)Anwendung, Datenbank und die Auslieferung statischer Inhalte laufen in einem eigenen AWS-Konto: Amazon EKS (Kubernetes) für die Anwendung, Amazon Aurora PostgreSQL für die Datenbank, CloudFront/S3 für statische Inhalte. Betrieben wird der Hosting-Standort von AWS EMEA SARL, Luxemburg, als Unterauftragsverarbeiter geführt. Für einzelne ergänzende Dienste - Fehlerprotokollierung, Sicherheitsüberwachung, KI-Funktionen - gelten eigene Verarbeitungsorte, s. die jeweiligen Zeilen und die Unterauftragsverarbeiter-Liste.
- Speicherort
- Server innerhalb der Europäischen UnionDrei Ausnahmen, und sie sind unterschiedlich schwer: die Anmeldung über Clerk verarbeitet in den USA (Zeile „Anmeldung“ weiter unten), die Fehlerprotokollierung liegt in einer europäischen Datenregion, verantwortet von einem US-Unternehmen (Zeile „Fehlerprotokollierung“), die optionalen KI-Funktionen nur dann, wenn die Organisation einen Anbieter außerhalb der EU wählt.
- Verschlüsselung
- AES-256 ruhend, TLS 1.2+ unterwegsVerschlüsselt mit AES-256 über den AWS Key Management Service (KMS): virtuelle Festplatten (Amazon EBS), Backups und Snapshots. Verschlüsselt mit TLS 1.2 oder höher: die Verbindung zum Endnutzer ebenso wie die interne Kommunikation zwischen den Diensten im Kubernetes-Cluster und zur Datenbank.
- Sicherung
- Kontinuierlich, 30 Tage, sechsfach redundantAmazon Aurora sichert Transaktionsprotokolle fortlaufend statt in täglichen Schnappschüssen - das ermöglicht eine sekundengenaue Wiederherstellung zu jedem Zeitpunkt innerhalb der 30-tägigen Aufbewahrungsfrist. Die Speicher-Volumes sind sechsfach über drei Verfügbarkeitszonen der Region Frankfurt repliziert, das produktive Datenbank-Cluster läuft über zwei davon verteilt. Bei Ausfall der primären Instanz übernimmt eine Reader-Instanz innerhalb von 30 Sekunden.
- Mandantentrennung
- Jeder Datensatz gehört genau einem MandantenJeder Nutzer ist Mitglied einer oder mehrerer Organisationen beim Identitätsdienst Clerk, jede Organisation hat eine eigene Datenbank. Anfragen werden anhand der Organisationszugehörigkeit weitergeleitet; sie wird von Clerk ausgestellt, im authentifizierten Sitzungskontext geführt und ist aus der Anwendung heraus nicht veränderbar.
- Anmeldung
- SSO und Mehrfaktor über Clerk - verarbeitet in den USADie Anmeldung läuft vollständig über den Identitätsdienst Clerk, wahlweise per E-Mail oder über einen OAuth-Anbieter wie Entra ID. Clerk Inc. verarbeitet die Anmeldedaten in den USA, auf Grundlage des Data Privacy Framework - Clerk ist zertifiziert - und Standardvertragsklauseln nach Art. 46 DSGVO; so geführt in Anlage 1, Ziffer 1.5. Anders als bei den KI-Funktionen gibt es hier nichts abzuwählen: ohne Anmeldung keine Nutzung. Passwortrichtlinien und Mehrfaktor bleiben in der Hand der Organisation: wer sich über einen OAuth-Anbieter anmeldet, für den gelten dessen Richtlinien unverändert weiter; bei der direkten Anmeldung per E-Mail setzt Clerk sie durch. aiio speichert keine Zugangsdaten.
- Fehlerprotokollierung
- Sentry - europäische Datenregion, verantwortet aus den USAErfasst werden technische Fehler- und Leistungsdaten der Anwendung; dabei können Nutzer- und Organisationskennungen, IP-Adressen und aufgerufene URL anfallen. Inhalte der Prozessdokumentation werden nicht übermittelt - eine serverseitige Filterung begrenzt die Übermittlung auf das für die Fehleranalyse Erforderliche. Betreiber ist Functional Software, Inc. d/b/a Sentry, San Francisco, geführt in Anlage 1 unter Ziffer 1.6; Grundlage sind Data Privacy Framework und Standardvertragsklauseln nach Art. 46 DSGVO.
- Löschung
- Jederzeit selbst, mit ProtokollNach dem Löschen geht ein Löschprotokoll an die Organisation. Bei Vertragsende wird die Datenbank der Organisation binnen 30 Tagen gelöscht, das zugehörige Nutzerkonto beim Identitätsdienst im selben Zug. In den automatisierten Backups verbleiben verschlüsselte Datenfragmente technisch bedingt bis zum Ablauf desselben 30-Tage-Aufbewahrungsfensters - das betrifft auch eine vorzeitige Löschanfrage: aus den aktiven Systemen wird sofort entfernt, aus den Backups erst mit Fristablauf.
- Export
- PDF, SVG, CSV, Excel, APIProzesse, Organigramme, Prozesslisten, Anforderungen, Ressourcen, Standorte und Mitarbeiter. Ein Anbieterwechsel scheitert nicht am Format.
Alle Angaben im Betriebs- und IT-Sicherheitskonzept: PDF laden →
Was die KI mit den Daten macht
Die KI-Funktionen sind standardmäßig aus. Erst wenn sie eingeschaltet und ein Anbieter ausgewählt wurde, werden Inhalte übermittelt - bis dahin verlässt nichts die Umgebung.
- Anbieterwahl
- Trifft die Organisation, nicht aiioZur Wahl stehen OpenAI, OpenAI über Azure, Anthropic, Google Vertex AI, Groq und Mistral. Ohne ausdrückliche Auswahl gehen an keinen dieser Anbieter Daten. Ein neu aufgenommener Anbieter ändert eine bestehende Konfiguration nicht.
- Modelltraining
- Findet mit Kundeninhalten nicht stattVertraglich zugesichert für jeden gelisteten Anbieter: keine Nutzung der übermittelten Inhalte zu Trainings- oder Modellverbesserungszwecken.
- Personenbezug
- Wird nicht an die KI-Dienste übermitteltDie Verarbeitung personenbezogener Daten ist nicht bezweckt. Enthalten selbst hochgeladene Dokumente welche, werden sie inzident mitverarbeitet - aiio empfiehlt, vorher zu pseudonymisieren.
- Datenresidenz
- Frankfurt wählbarOpenAI über Azure läuft in der Region Germany West Central, Google Vertex AI in europe-west3 - beide ohne Drittlandtransfer. Mistral verarbeitet im EWR. OpenAI direkt, Anthropic und Groq verarbeiten in den USA auf Standardvertragsklauseln.
- Speicherung beim Anbieter
- Zero Data Retention konfigurierbarWo der Anbieter es anbietet, wird es genutzt. Sonst gilt die vertraglich vereinbarte Frist - bei OpenAI und Mistral bis zu 30 Tage zur Missbrauchskontrolle, bei Groq keine Speicherung von Inferenzdaten.
- Transparenz
- Die Nutzung ist im Produkt sichtbarWo eine KI-Funktion arbeitet, ist das für die Anwender erkennbar. Jede Angabe in einer Darstellung führt zurück auf das Dokument, aus dem sie stammt.
- Rolle nach KI-Verordnung
- Anbieter eines KI-SystemsProzessanalyse, Zusammenfassung und Versionierung fallen nach eigener Einschätzung in keine der Hochrisikokategorien des AI Acts. Die eingesetzten Basismodelle unterliegen den GPAI-Anforderungen bei ihren Anbietern.
Verträge der Unterauftragsverarbeiter
Jeder Auftragsverarbeitungsvertrag, den aiio mit einem Unterauftragsverarbeiter geschlossen hat, liegt offen - auch die mit den KI-Anbietern.
- Amazon Web ServicesAVV · Stand 16.02.2026
Hosting- und Rechenzentrumsumgebung. AWS EMEA SARL, Luxemburg, Verarbeitungsort EU.
PDF ladenDirekt ladbar - MicrosoftData Protection Addendum
Azure OpenAI als wählbare KI-Option, Entra ID als wählbarer OAuth-Anmeldeweg über Clerk. Microsoft Ireland Operations, Dublin.
ÖffnenÖffentlich - OpenAIAVV · unterzeichnet
KI-Anbieter, direkt nutzbar. OpenAI Ireland Ltd., Verarbeitung USA auf Standardvertragsklauseln.
PDF ladenDirekt ladbar - AnthropicDPA · Stand 22.09.2023
KI-Anbieter. Anthropic Ireland Ltd., Verarbeitung USA auf Standardvertragsklauseln, kein Training auf Kundeninhalten.
PDF ladenDirekt ladbar - GoogleData Processing Addendum
KI-Anbieter Vertex AI. Google Cloud EMEA, Verarbeitung im Rechenzentrum Frankfurt.
ÖffnenÖffentlich - GroqAVV
KI-Anbieter. Groq Inc., Verarbeitung USA auf Standardvertragsklauseln, Inferenzdaten werden nicht gespeichert.
PDF ladenDirekt ladbar - MistralData Processing Addendum
KI-Anbieter. Mistral AI SAS, Paris, Verarbeitung im EWR.
ÖffnenÖffentlich - ClerkDPA
Authentifizierungsplattform. Clerk Inc., USA, Data Privacy Framework und Standardvertragsklauseln.
ÖffnenÖffentlich - Aikido SecurityDPA · v1.3 · gültig ab 01.08.2025
Sicherheitsüberwachung der Cloud-Infrastruktur und der Softwareentwicklung. Aikido Security bv, Gent, Belgien, Verarbeitungsort EU. Verarbeitet werden Konfigurations-, Quellcode- und Telemetriedaten der Plattform; eingehende Requests werden auf Injection geprüft und Ereignisse mit IP-Adressen an die Aikido-Cloud gemeldet. Eine Verarbeitung personenbezogener Daten des Auftraggebers ist nicht bezweckt.
PDF ladenDirekt ladbar - SentryDPA · unterzeichnet 12.08.2026
Anwendungsüberwachung und Fehlerprotokollierung. Functional Software, Inc. d/b/a Sentry, San Francisco, europäische Datenregion und USA, Data Privacy Framework und Standardvertragsklauseln. Anfallen können Nutzer- und Organisationskennungen, IP-Adressen und aufgerufene URL; Inhalte der Prozessdokumentation werden nicht übermittelt.
PDF ladenDirekt ladbar - ZohoAVV · unterzeichnet
Kundendatenverwaltung. Zoho Corporation GmbH, Düsseldorf, Verarbeitung in Amsterdam und Dublin.
PDF ladenDirekt ladbar - DATEVAVV · Stand 01.01.2025
Kundendatenverwaltung zur Rechnungslegung. DATEV eG, Nürnberg, Verarbeitung in Deutschland.
PDF ladenDirekt ladbar
Die vollständige Liste mit Zweck, Ort und Rechtsgrundlage: PDF laden →
Was wir zusagen - und wo es aufhört
Jede Zusage hier steht auch im Vertrag. Daneben steht, wo sie aufhört.
Meldewege
Es antwortet jemand, der die Installation kennt. Kein ausgelagerter First-Level dazwischen.
- Sicherheitsvorfall
- support@aiio.de · 0391 251 948 63Ein Verdacht genügt. Sind personenbezogene Daten betroffen, läuft parallel der Weg aus dem AVV.
- Schwachstelle
- support@aiio.deAuch von außen. Der Eingang wird bestätigt, bevor der Befund behoben ist.
- Datenschutz
- über das KontaktformularAuskunft, Berichtigung und Löschung nach Art. 15 bis 17 DSGVO. Für Bestandskunden zusätzlich über die im AVV benannte Stelle.
- Störung im Betrieb
- Montag bis Freitag, GeschäftszeitenDie meisten Störungen erkennt das Monitoring, bevor sie ankommen. Die Behebungsdauer richtet sich nach der vereinbarten SLA; über den Stand wird der Meldende informiert.
Der Vertragspartner
Eine Gesellschaft, ein Register, ein Standort - keine Kette aus Holding, Vertriebs- und Betreibergesellschaft.
Klausenerstraße 10a, 39112 Magdeburg. Amtsgericht Stendal, HRB 6552. USt-IdNr. DE 254461500.
Dr. Christian Graup, Knut Köchli, Jobst von Heintze, Lars Bendler. Die Vertretungsverhältnisse stehen im Handelsregister.
Zertifikat 02260301-27-01, gültig bis 04.06.2029. Urkunde und Geltungsbereich liegen in der Dokumentensektion.

Eintrag am 18.06.2007, seit März 2022 unter dem Namen aiio. Register, Standort und Team unverändert.
Hosting und Speicherung in der Europäischen Union, Anmeldung und Fehlerprotokollierung teils in den USA. Sitz, Entwicklung und Support in Magdeburg.
Institutionell finanziert seit 2024, achtstellige Bewertung. Für die Bonitätsprüfung.
Herkunft, Geschäftsführung und Fachbeirat: zum Unternehmen →
Etwas fehlt?
Was hier nicht steht, ist vertraulich oder gibt es nicht. Auf Nachfrage kommt gesagt, welches von beidem.