Sicherheit und Compliance
ISO 27001, AVV, Hosting in der EU.
Vertragspartner ist die aiio GmbH in Magdeburg. Zertifiziert nach ISO/IEC 27001, Zertifikat 02260301-01, gültig bis 04.06.2029. Alle Kundendaten liegen auf Servern in der Europäischen Union. Auftragsverarbeitung nach Art. 28 DSGVO samt technischen und organisatorischen Maßnahmen.
Dokumente und Verträge.
Alles ohne Formular, ohne Verkaufsgespräch, direkt ladbar.
- ISO/IEC-27001-ZertifikatZertifikat 02260301-01 · gültig bis 04.06.2029
Die Urkunde der Zertifizierungsstelle, mit dem Geltungsbereich: welche Standorte und welche Prozesse zertifiziert sind.
AnfragenAuf Anfrage - Betriebs- und IT-SicherheitskonzeptPDF · Version 3.0 · Stand 14.08.2025 · 17 Seiten
Architektur, Rollen und Rechte, Datensicherung, Löschkonzept, Mandantentrennung, Verschlüsselung, Protokollierung, Notfallkonzept. Beantwortet die meisten Sicherheitsfragebögen.
PDF ladenDirekt ladbar - Auftragsverarbeitung (AVV/DPA)PDF · DE/EN · Art. 28 DSGVO
Die Anlage nach Art. 28 Abs. 3 DSGVO in der Fassung, die aiio unterschreibt. Enthält die technischen und organisatorischen Maßnahmen als Anlage.
PDF ladenDirekt ladbar - Liste der UnterauftragsverarbeiterPDF · DE/EN · gültig ab 15.06.2026
Wer beteiligt ist, wofür, in welchem Land und auf welcher Rechtsgrundlage. Neue Unterauftragsverarbeiter werden mit vier Wochen Widerspruchsfrist angekündigt.
PDF ladenDirekt ladbar - Allgemeine Bedingungen SaaSPDF · DE/EN · Stand 01.06.2025
Leistungsumfang, Verfügbarkeit, Laufzeiten, Vergütung. Dazu Rückgabe und Löschung der Daten am Vertragsende.
PDF ladenDirekt ladbar - FunktionsbeschreibungPDF · Stand 15.06.2026
Welche Funktionen zum Produkt gehören — die vertragliche Grundlage dafür, was geschuldet ist.
PDF ladenDirekt ladbar - Allgemeine AuftragsbedingungenPDF · DE/EN · 8 Seiten
Für Einführung, Schulung und Workshops. Unabhängig vom SaaS-Vertrag.
PDF ladenDirekt ladbar - Lieferantenselbstauskunft
Der Fragebogen des Einkaufs wird ausgefüllt und gegengezeichnet. Für die gängigen Kataloge liegen die Antworten vor.
Fragebogen sendenAuf Anfrage - Datenschutzerklärung
Verarbeitung auf dieser Website: Zwecke, Rechtsgrundlagen, Aufbewahrung, Betroffenenrechte.
ÖffnenÖffentlich - Registerangaben und Vertretung
Firmierung, Anschrift, Registergericht, HRB-Nummer, USt-IdNr., Geschäftsführung.
ÖffnenÖffentlich
Ein Dokument fehlt? anfragen →
Wo die Daten liegen.
Alle Kundendaten liegen auf Servern in der EU. Betrieb, Entwicklung und Support laufen bei einer Gesellschaft in Magdeburg — keine Holding-Kette, kein Wiederverkäufer, kein Offshore-Dienstleister dazwischen.
- Plattform
- Microsoft Azure, Region WesteuropaEigener Azure-Tenant mit Kubernetes-Cluster, MySQL und Redis in einem abgeschlossenen virtuellen Netzwerk. Betreiber der Rechenzentrumsumgebung sind Microsoft Ireland Operations und AWS EMEA, Verarbeitungsort EU.
- Speicherort
- Server innerhalb der Europäischen UnionAusnahme sind die optionalen KI-Funktionen: je nach gewähltem Anbieter kann dort eine Übermittlung in ein Drittland stattfinden. Die Auswahl trifft die Organisation selbst.
- Verschlüsselung
- AES-256 ruhend, TLS 1.2+ unterwegsVirtuelle Festplatten, Backups und Snapshots über Azure Storage Service Encryption. Verschlüsselt ist auch die interne Kommunikation zwischen den Diensten.
- Sicherung
- Täglich, 30 Tage, geo-redundantAutomatische Datenbank-Backups, repliziert in eine geografisch getrennte Partnerregion. Sicherungsdateien werden nach 30 Tagen gelöscht, auf Anforderung früher.
- Mandantentrennung
- Über die Tenant-ID aus Microsoft EntraJeder Datensatz ist einem Tenant zugeordnet, jede Anfrage wird darauf gefiltert. Die Tenant-Information wird von den Microsoft-Authentifizierungsservern ausgestellt und ist nicht veränderbar.
- Anmeldung
- Microsoft Entra ID, SSOPasswortrichtlinien und Mehrfaktor bleiben in der Hand der Organisation: aiio erzwingt, was im eigenen Tenant konfiguriert ist, und speichert keine Zugangsdaten.
- Löschung
- Jederzeit selbst, mit ProtokollNach dem Löschen geht ein Löschprotokoll an die Organisation. Bei Vertragsende werden die Daten spätestens mit der Deinstallation gelöscht, auf Anordnung sofort.
- Export
- PDF, SVG, CSV, Excel, APIProzesse, Organigramme, Prozesslisten, Anforderungen, Ressourcen, Standorte und Mitarbeiter. Ein Anbieterwechsel scheitert nicht am Format.
Alle Angaben im Betriebs- und IT-Sicherheitskonzept: PDF laden →
Was die KI mit den Daten macht.
Die KI-Funktionen sind standardmäßig aus. Erst wenn sie eingeschaltet und ein Anbieter ausgewählt wurde, werden Inhalte übermittelt — bis dahin verlässt nichts die Umgebung.
- Anbieterwahl
- Trifft die Organisation, nicht aiioZur Wahl stehen OpenAI, OpenAI über Azure, Anthropic, Google Vertex AI, Groq und Mistral. Ohne ausdrückliche Auswahl gehen an keinen dieser Anbieter Daten. Ein neu aufgenommener Anbieter ändert eine bestehende Konfiguration nicht.
- Modelltraining
- Findet mit Kundeninhalten nicht stattVertraglich zugesichert für jeden gelisteten Anbieter: keine Nutzung der übermittelten Inhalte zu Trainings- oder Modellverbesserungszwecken.
- Personenbezug
- Wird nicht an die KI-Dienste übermitteltDie Verarbeitung personenbezogener Daten ist nicht bezweckt. Enthalten selbst hochgeladene Dokumente welche, werden sie inzident mitverarbeitet — aiio empfiehlt, vorher zu pseudonymisieren.
- Datenresidenz
- Frankfurt wählbarOpenAI über Azure läuft in der Region Germany West Central, Google Vertex AI in europe-west3 — beide ohne Drittlandtransfer. Mistral verarbeitet im EWR. OpenAI direkt, Anthropic und Groq verarbeiten in den USA auf Standardvertragsklauseln.
- Speicherung beim Anbieter
- Zero Data Retention konfigurierbarWo der Anbieter es anbietet, wird es genutzt. Sonst gilt die vertraglich vereinbarte Frist — bei OpenAI und Mistral bis zu 30 Tage zur Missbrauchskontrolle, bei Groq keine Speicherung von Inferenzdaten.
- Transparenz
- Die Nutzung ist im Produkt sichtbarWo eine KI-Funktion arbeitet, ist das für die Anwender erkennbar. Jede Angabe in einer Darstellung führt zurück auf das Dokument, aus dem sie stammt.
- Rolle nach KI-Verordnung
- Anbieter eines KI-SystemsProzessanalyse, Zusammenfassung und Versionierung fallen nach eigener Einschätzung in keine der Hochrisikokategorien des AI Acts. Die eingesetzten Basismodelle unterliegen den GPAI-Anforderungen bei ihren Anbietern.
Verträge der Unterauftragsverarbeiter.
Jeder Auftragsverarbeitungsvertrag, den aiio mit einem Unterauftragsverarbeiter geschlossen hat, liegt offen — auch die mit den KI-Anbietern.
- Amazon Web ServicesAVV · Stand 16.02.2026
Hosting- und Rechenzentrumsumgebung. AWS EMEA SARL, Luxemburg, Verarbeitungsort EU.
PDF ladenDirekt ladbar - MicrosoftData Protection Addendum
Hosting-, Authentifizierungs- und Azure-OpenAI-Dienste. Microsoft Ireland Operations, Dublin.
ÖffnenÖffentlich - OpenAIAVV · unterzeichnet
KI-Anbieter, direkt nutzbar. OpenAI Ireland Ltd., Verarbeitung USA auf Standardvertragsklauseln.
PDF ladenDirekt ladbar - AnthropicDPA · Stand 22.09.2023
KI-Anbieter. Anthropic Ireland Ltd., Verarbeitung USA auf Standardvertragsklauseln, kein Training auf Kundeninhalten.
PDF ladenDirekt ladbar - GoogleData Processing Addendum
KI-Anbieter Vertex AI. Google Cloud EMEA, Verarbeitung im Rechenzentrum Frankfurt.
ÖffnenÖffentlich - GroqAVV
KI-Anbieter. Groq Inc., Verarbeitung USA auf Standardvertragsklauseln, Inferenzdaten werden nicht gespeichert.
PDF ladenDirekt ladbar - MistralData Processing Addendum
KI-Anbieter. Mistral AI SAS, Paris, Verarbeitung im EWR.
ÖffnenÖffentlich - ClerkDPA
Authentifizierungsplattform. Clerk Inc., USA, Data Privacy Framework und Standardvertragsklauseln.
ÖffnenÖffentlich - ZohoAVV · unterzeichnet
Kundendatenverwaltung. Zoho Corporation GmbH, Düsseldorf, Verarbeitung in Amsterdam und Dublin.
PDF ladenDirekt ladbar - DATEVAVV · Stand 01.01.2025
Kundendatenverwaltung zur Rechnungslegung. DATEV eG, Nürnberg, Verarbeitung in Deutschland.
PDF ladenDirekt ladbar
Die vollständige Liste mit Zweck, Ort und Rechtsgrundlage: PDF laden →
Zusagen und Grenzen.
Jede Zusage hier steht auch im Vertrag. Daneben steht, wo sie aufhört.
Meldewege.
Es antwortet jemand, der die Installation kennt. Kein ausgelagerter First-Level dazwischen.
- Sicherheitsvorfall
- support@aiio.de · 0391 251 948 63Ein Verdacht genügt. Sind personenbezogene Daten betroffen, läuft parallel der Weg aus dem AVV.
- Schwachstelle
- support@aiio.deAuch von außen. Der Eingang wird bestätigt, bevor der Befund behoben ist.
- Datenschutz
- über das KontaktformularAuskunft, Berichtigung und Löschung nach Art. 15 bis 17 DSGVO. Für Bestandskunden zusätzlich über die im AVV benannte Stelle.
- Störung im Betrieb
- Montag bis Freitag, GeschäftszeitenDie meisten Störungen erkennt das Monitoring, bevor sie ankommen. Die Behebungsdauer richtet sich nach der vereinbarten SLA; über den Stand wird der Meldende informiert.
Der Vertragspartner.
Eine Gesellschaft, ein Register, ein Standort — keine Kette aus Holding, Vertriebs- und Betreibergesellschaft.
Klausenerstraße 10a, 39112 Magdeburg. Amtsgericht Stendal, HRB 6552. USt-IdNr. DE 254461500.
Dr. Christian Graup, Knut Köchli, Jobst von Heintze, Lars Bendler. Die Vertretungsverhältnisse stehen im Handelsregister.
Zertifikat 02260301-01, gültig bis 04.06.2029. Urkunde und Geltungsbereich auf Anfrage.

Eintrag am 18.06.2007, seit März 2022 unter dem Namen aiio. Register, Standort und Team unverändert.
Kundendaten auf Servern in der Europäischen Union. Sitz, Entwicklung und Support in Magdeburg.
Institutionell finanziert seit 2024, achtstellige Bewertung. Für die Bonitätsprüfung.
Herkunft, Geschäftsführung und Fachbeirat: zum Unternehmen →
Etwas fehlt?
Was hier nicht steht, ist vertraulich oder gibt es nicht. Auf Nachfrage kommt gesagt, welches von beidem.