Sicherheit und Compliance
ISO 27001, AVV, Hosting in der EU.
Vertragspartner ist die aiio GmbH in Magdeburg. Zertifiziert nach ISO/IEC 27001, Zertifikat 02260301-01, gültig bis 04.06.2029. Gehostet und gespeichert wird in der Europäischen Union; in den USA verarbeiten die Anmeldung je nach Produkt, die Fehlerprotokollierung und optional gewählte KI-Anbieter. Auftragsverarbeitung nach Art. 28 DSGVO samt technischen und organisatorischen Maßnahmen.
Dokumente und Verträge.
Alles ohne Formular, ohne Verkaufsgespräch, direkt ladbar.
- ISO/IEC-27001-ZertifikatPDF · EN ISO/IEC 27001:2023 · Zertifikat 02260301-01 · ausgestellt 05.06.2026 · gültig bis 04.06.2029
Die Urkunde der Zertifizierungsstelle. Geltungsbereich: Entwicklung, Betrieb und Wartung von cloudbasierten B2B-Lösungen für Modellierung, Management und Analyse von Organisationen.
PDF ladenDirekt ladbar - Betriebs- und IT-SicherheitskonzeptPDF · Version 3.0 · Stand 14.08.2025 · 17 Seiten
Architektur, Rollen und Rechte, Datensicherung, Löschkonzept, Mandantentrennung, Verschlüsselung, Protokollierung, Notfallkonzept. Beantwortet die meisten Sicherheitsfragebögen.
PDF ladenDirekt ladbar - Auftragsverarbeitung (AVV/DPA)PDF · DE/EN · Art. 28 DSGVO
Die Anlage nach Art. 28 Abs. 3 DSGVO in der Fassung, die aiio unterschreibt. Enthält die technischen und organisatorischen Maßnahmen als Anlage.
PDF ladenDirekt ladbar - Liste der UnterauftragsverarbeiterPDF · DE/EN · gültig ab 01.08.2026
Wer beteiligt ist, wofür, in welchem Land und auf welcher Rechtsgrundlage. Neue Unterauftragsverarbeiter werden mit vier Wochen Widerspruchsfrist angekündigt.
PDF ladenDirekt ladbar - Allgemeine Bedingungen SaaSPDF · DE/EN · Stand 01.06.2025
Leistungsumfang, Verfügbarkeit, Laufzeiten, Vergütung. Dazu Rückgabe und Löschung der Daten am Vertragsende.
PDF ladenDirekt ladbar - FunktionsbeschreibungPDF · Stand 15.06.2026
Welche Funktionen zum Produkt gehören — die vertragliche Grundlage dafür, was geschuldet ist.
PDF ladenDirekt ladbar - Allgemeine AuftragsbedingungenPDF · DE/EN · 8 Seiten
Für Einführung, Schulung und Workshops. Unabhängig vom SaaS-Vertrag.
PDF ladenDirekt ladbar - Lieferantenselbstauskunft
Der Fragebogen des Einkaufs wird ausgefüllt und gegengezeichnet. Für die gängigen Kataloge liegen die Antworten vor.
Fragebogen sendenAuf Anfrage - Datenschutzerklärung
Verarbeitung auf dieser Website: Zwecke, Rechtsgrundlagen, Aufbewahrung, Betroffenenrechte.
ÖffnenÖffentlich - Registerangaben und Vertretung
Firmierung, Anschrift, Registergericht, HRB-Nummer, USt-IdNr., Geschäftsführung.
ÖffnenÖffentlich
Ein Dokument fehlt? anfragen →
Wo die Daten liegen.
Gehostet und gespeichert wird in der EU. Drei Dinge verarbeiten in den USA: die Anmeldung je nach Produkt, die Fehlerprotokollierung, die KI-Anbieter nur nach Wahl. Betrieb, Entwicklung und Support laufen bei einer Gesellschaft in Magdeburg — keine Holding-Kette, kein Wiederverkäufer, kein Offshore-Dienstleister dazwischen.
- Plattform
- Microsoft Azure und AWS, Regionen in der EUDie Werkzeuge laufen nicht alle in derselben Umgebung: je nach Produkt betreibt Microsoft oder AWS die Rechenzentrumsumgebung. Beide sind als Unterauftragsverarbeiter geführt — Microsoft Ireland Operations und AWS EMEA SARL, Verarbeitungsort EU. Die Azure-Umgebung ist ein eigener Tenant mit Kubernetes-Cluster, MySQL und Redis in einem abgeschlossenen virtuellen Netzwerk. Welche Umgebung für ein bestimmtes Produkt gilt, steht im Hosting- und Infrastruktur-Datenblatt.
- Speicherort
- Server innerhalb der Europäischen UnionDrei Ausnahmen, und sie sind unterschiedlich schwer: die Anmeldung verarbeitet je nach Produkt in den USA (Zeile „Anmeldung“ weiter unten), die Fehlerprotokollierung liegt in einer europäischen Datenregion, verantwortet von einem US-Unternehmen (Zeile „Fehlerprotokollierung“), die optionalen KI-Funktionen nur dann, wenn die Organisation einen Anbieter außerhalb der EU wählt.
- Verschlüsselung
- AES-256 ruhend, TLS 1.2+ unterwegsVerschlüsselt sind virtuelle Festplatten, Backups und Snapshots — ebenso die interne Kommunikation zwischen den Diensten.
- Sicherung
- Täglich, 30 Tage, geo-redundantAutomatische Datenbank-Backups, repliziert in eine geografisch getrennte Partnerregion. Sicherungsdateien werden nach 30 Tagen gelöscht, auf Anforderung früher.
- Mandantentrennung
- Jeder Datensatz gehört genau einem MandantenJede Anfrage wird auf die Mandanten-Kennung gefiltert. Die Kennung wird vom Authentifizierungsdienst ausgestellt — in der Azure-Umgebung von Microsoft Entra — und ist aus der Anwendung heraus nicht veränderbar.
- Anmeldung
- SSO und Mehrfaktor über Entra ID oder Clerk — Clerk verarbeitet in den USAWelcher Dienst greift, hängt vom Produkt ab. Clerk Inc. verarbeitet Anmeldedaten in den USA, auf Grundlage des Data Privacy Framework — Clerk ist zertifiziert — und Standardvertragsklauseln nach Art. 46 DSGVO; so geführt in Anlage 1, Ziffer 1.5. Anders als bei den KI-Funktionen gibt es hier nichts abzuwählen: ohne Anmeldung keine Nutzung. Passwortrichtlinien und Mehrfaktor bleiben in der Hand der Organisation — aiio erzwingt, was im eigenen Verzeichnis konfiguriert ist, und speichert keine Zugangsdaten.
- Fehlerprotokollierung
- Sentry — europäische Datenregion, verantwortet aus den USAErfasst werden technische Fehler- und Leistungsdaten der Anwendung; dabei können Nutzer- und Organisationskennungen, IP-Adressen und aufgerufene URL anfallen. Inhalte der Prozessdokumentation werden nicht übermittelt — eine serverseitige Filterung begrenzt die Übermittlung auf das für die Fehleranalyse Erforderliche. Betreiber ist Functional Software, Inc. d/b/a Sentry, San Francisco, geführt in Anlage 1 unter Ziffer 1.6; Grundlage sind Data Privacy Framework und Standardvertragsklauseln nach Art. 46 DSGVO.
- Löschung
- Jederzeit selbst, mit ProtokollNach dem Löschen geht ein Löschprotokoll an die Organisation. Bei Vertragsende werden die Daten spätestens mit der Deinstallation gelöscht, auf Anordnung sofort.
- Export
- PDF, SVG, CSV, Excel, APIProzesse, Organigramme, Prozesslisten, Anforderungen, Ressourcen, Standorte und Mitarbeiter. Ein Anbieterwechsel scheitert nicht am Format.
Alle Angaben im Betriebs- und IT-Sicherheitskonzept: PDF laden →
Was die KI mit den Daten macht.
Die KI-Funktionen sind standardmäßig aus. Erst wenn sie eingeschaltet und ein Anbieter ausgewählt wurde, werden Inhalte übermittelt — bis dahin verlässt nichts die Umgebung.
- Anbieterwahl
- Trifft die Organisation, nicht aiioZur Wahl stehen OpenAI, OpenAI über Azure, Anthropic, Google Vertex AI, Groq und Mistral. Ohne ausdrückliche Auswahl gehen an keinen dieser Anbieter Daten. Ein neu aufgenommener Anbieter ändert eine bestehende Konfiguration nicht.
- Modelltraining
- Findet mit Kundeninhalten nicht stattVertraglich zugesichert für jeden gelisteten Anbieter: keine Nutzung der übermittelten Inhalte zu Trainings- oder Modellverbesserungszwecken.
- Personenbezug
- Wird nicht an die KI-Dienste übermitteltDie Verarbeitung personenbezogener Daten ist nicht bezweckt. Enthalten selbst hochgeladene Dokumente welche, werden sie inzident mitverarbeitet — aiio empfiehlt, vorher zu pseudonymisieren.
- Datenresidenz
- Frankfurt wählbarOpenAI über Azure läuft in der Region Germany West Central, Google Vertex AI in europe-west3 — beide ohne Drittlandtransfer. Mistral verarbeitet im EWR. OpenAI direkt, Anthropic und Groq verarbeiten in den USA auf Standardvertragsklauseln.
- Speicherung beim Anbieter
- Zero Data Retention konfigurierbarWo der Anbieter es anbietet, wird es genutzt. Sonst gilt die vertraglich vereinbarte Frist — bei OpenAI und Mistral bis zu 30 Tage zur Missbrauchskontrolle, bei Groq keine Speicherung von Inferenzdaten.
- Transparenz
- Die Nutzung ist im Produkt sichtbarWo eine KI-Funktion arbeitet, ist das für die Anwender erkennbar. Jede Angabe in einer Darstellung führt zurück auf das Dokument, aus dem sie stammt.
- Rolle nach KI-Verordnung
- Anbieter eines KI-SystemsProzessanalyse, Zusammenfassung und Versionierung fallen nach eigener Einschätzung in keine der Hochrisikokategorien des AI Acts. Die eingesetzten Basismodelle unterliegen den GPAI-Anforderungen bei ihren Anbietern.
Verträge der Unterauftragsverarbeiter.
Jeder Auftragsverarbeitungsvertrag, den aiio mit einem Unterauftragsverarbeiter geschlossen hat, liegt offen — auch die mit den KI-Anbietern.
- Amazon Web ServicesAVV · Stand 16.02.2026
Hosting- und Rechenzentrumsumgebung. AWS EMEA SARL, Luxemburg, Verarbeitungsort EU.
PDF ladenDirekt ladbar - MicrosoftData Protection Addendum
Hosting-, Authentifizierungs- und Azure-OpenAI-Dienste. Microsoft Ireland Operations, Dublin.
ÖffnenÖffentlich - OpenAIAVV · unterzeichnet
KI-Anbieter, direkt nutzbar. OpenAI Ireland Ltd., Verarbeitung USA auf Standardvertragsklauseln.
PDF ladenDirekt ladbar - AnthropicDPA · Stand 22.09.2023
KI-Anbieter. Anthropic Ireland Ltd., Verarbeitung USA auf Standardvertragsklauseln, kein Training auf Kundeninhalten.
PDF ladenDirekt ladbar - GoogleData Processing Addendum
KI-Anbieter Vertex AI. Google Cloud EMEA, Verarbeitung im Rechenzentrum Frankfurt.
ÖffnenÖffentlich - GroqAVV
KI-Anbieter. Groq Inc., Verarbeitung USA auf Standardvertragsklauseln, Inferenzdaten werden nicht gespeichert.
PDF ladenDirekt ladbar - MistralData Processing Addendum
KI-Anbieter. Mistral AI SAS, Paris, Verarbeitung im EWR.
ÖffnenÖffentlich - ClerkDPA
Authentifizierungsplattform. Clerk Inc., USA, Data Privacy Framework und Standardvertragsklauseln.
ÖffnenÖffentlich - Aikido SecurityDPA · v1.3 · gültig ab 01.08.2025
Sicherheitsüberwachung der Cloud-Infrastruktur und der Softwareentwicklung. Aikido Security bv, Gent, Belgien, Verarbeitungsort EU. Verarbeitet werden Konfigurations-, Quellcode- und Telemetriedaten der Plattform; eingehende Requests werden auf Injection geprüft und Ereignisse mit IP-Adressen an die Aikido-Cloud gemeldet. Eine Verarbeitung personenbezogener Daten des Auftraggebers ist nicht bezweckt.
PDF ladenDirekt ladbar - SentryDPA · unterzeichnet 12.08.2026
Anwendungsüberwachung und Fehlerprotokollierung. Functional Software, Inc. d/b/a Sentry, San Francisco, europäische Datenregion und USA, Data Privacy Framework und Standardvertragsklauseln. Anfallen können Nutzer- und Organisationskennungen, IP-Adressen und aufgerufene URL; Inhalte der Prozessdokumentation werden nicht übermittelt.
PDF ladenDirekt ladbar - ZohoAVV · unterzeichnet
Kundendatenverwaltung. Zoho Corporation GmbH, Düsseldorf, Verarbeitung in Amsterdam und Dublin.
PDF ladenDirekt ladbar - DATEVAVV · Stand 01.01.2025
Kundendatenverwaltung zur Rechnungslegung. DATEV eG, Nürnberg, Verarbeitung in Deutschland.
PDF ladenDirekt ladbar
Die vollständige Liste mit Zweck, Ort und Rechtsgrundlage: PDF laden →
Zusagen und Grenzen.
Jede Zusage hier steht auch im Vertrag. Daneben steht, wo sie aufhört.
Meldewege.
Es antwortet jemand, der die Installation kennt. Kein ausgelagerter First-Level dazwischen.
- Sicherheitsvorfall
- support@aiio.de · 0391 251 948 63Ein Verdacht genügt. Sind personenbezogene Daten betroffen, läuft parallel der Weg aus dem AVV.
- Schwachstelle
- support@aiio.deAuch von außen. Der Eingang wird bestätigt, bevor der Befund behoben ist.
- Datenschutz
- über das KontaktformularAuskunft, Berichtigung und Löschung nach Art. 15 bis 17 DSGVO. Für Bestandskunden zusätzlich über die im AVV benannte Stelle.
- Störung im Betrieb
- Montag bis Freitag, GeschäftszeitenDie meisten Störungen erkennt das Monitoring, bevor sie ankommen. Die Behebungsdauer richtet sich nach der vereinbarten SLA; über den Stand wird der Meldende informiert.
Der Vertragspartner.
Eine Gesellschaft, ein Register, ein Standort — keine Kette aus Holding, Vertriebs- und Betreibergesellschaft.
Klausenerstraße 10a, 39112 Magdeburg. Amtsgericht Stendal, HRB 6552. USt-IdNr. DE 254461500.
Dr. Christian Graup, Knut Köchli, Jobst von Heintze, Lars Bendler. Die Vertretungsverhältnisse stehen im Handelsregister.
Zertifikat 02260301-01, gültig bis 04.06.2029. Urkunde und Geltungsbereich liegen in der Dokumentensektion.

Eintrag am 18.06.2007, seit März 2022 unter dem Namen aiio. Register, Standort und Team unverändert.
Hosting und Speicherung in der Europäischen Union, Anmeldung und Fehlerprotokollierung teils in den USA. Sitz, Entwicklung und Support in Magdeburg.
Institutionell finanziert seit 2024, achtstellige Bewertung. Für die Bonitätsprüfung.
Herkunft, Geschäftsführung und Fachbeirat: zum Unternehmen →
Etwas fehlt?
Was hier nicht steht, ist vertraulich oder gibt es nicht. Auf Nachfrage kommt gesagt, welches von beidem.