Sicherheit, in klarer Sprache
Alles, wonach eine Sicherheitsprüfung üblicherweise fragt, auf einer Seite: wo Ihre Daten liegen, wie sie geschützt sind, was die AI damit tun darf — und die veröffentlichten Dokumente, die diese Zusagen verbindlich machen.
01Wo Ihre Daten liegen
Das primäre Hosting von CustomerEagle liegt in der EU. Verarbeitet ein Unterauftragsverarbeiter zwangsläufig Daten außerhalb des Europäischen Wirtschaftsraums, stützt sich diese Übermittlung auf einen geeigneten Mechanismus — vor allem die Standardvertragsklauseln der Europäischen Kommission, zusammen mit dem UK International Data Transfer Addendum, soweit einschlägig.
- Primäres Hosting in der EU.
- AI-Unterauftragsverarbeiter sind durch EU-Standardvertragsklauseln abgedeckt.
- Jeder Unterauftragsverarbeiter ist im AVV mit Zweck und Verarbeitungsort genannt — auch die außerhalb der EU.
02Verschlüsselung bei der Übertragung und im Ruhezustand
Daten, die zwischen dem Widget, Ihrem Dashboard, unserem Dienst und angebundenen Integrationen unterwegs sind, laufen über TLS. Gespeicherte Zugangsdaten und sensible personenbezogene Daten werden im Ruhezustand mit AES-256-GCM verschlüsselt, Backups ebenfalls.
- TLS für Daten, die zwischen Clients, dem Dienst und Integrationen übertragen werden.
- AES-256-GCM-Verschlüsselung für gespeicherte Zugangsdaten und sensible personenbezogene Daten.
- Verschlüsselte Backups sowie Maßnahmen, um Verfügbarkeit und Zugang zu personenbezogenen Daten nach einem Vorfall wiederherzustellen.
03Wie ein Workspace vom anderen getrennt bleibt
CustomerEagle ist mandantenfähig, und die Trennung wird in der Anwendung durchgesetzt: Jede Abfrage, die Kundendaten berührt, ist ausdrücklich auf einen einzelnen Workspace eingegrenzt. PostgreSQL Row-Level-Security ist dahinter als zusätzliche Schutzschicht konfiguriert — ein zweites Netz, nicht das, worauf wir uns verlassen.
- Scoping pro Workspace bei jeder Abfrage ist die Maßnahme, auf die wir uns stützen.
- Row-Level-Security in der Datenbank liegt als zusätzliche Schicht dahinter.
- Mitarbeiterzugriff ist rollenbasiert, und Konten von Plattformmitarbeitenden erfordern Multi-Faktor-Authentifizierung.
- Sicherheitsrelevante und administrative Ereignisse werden protokolliert, um Monitoring und Untersuchungen zu ermöglichen.
04DSGVO: die Dokumente, keine Zusammenfassung
Sie können lesen, wozu Sie zustimmen, bevor Sie zustimmen. Der Auftragsverarbeitungsvertrag enthält die Regelungen nach Artikel 28, die Liste der Unterauftragsverarbeiter und die Übermittlungsklauseln; die Datenschutzerklärung legt dar, was wir verarbeiten und warum; das Löschen erfolgt im Self-Service und ist dokumentiert.
- Self-Service für Export und Löschung, dazu Unterstützung bei Betroffenenanfragen nach den Artikeln 12–23 DSGVO.
- Wir benachrichtigen Sie ohne unangemessene Verzögerung, nachdem uns eine Verletzung des Schutzes Ihrer personenbezogenen Daten bekannt wird — eine erste Meldung, soweit praktikabel, innerhalb von 24 Stunden.
- Neue oder ersetzte Unterauftragsverarbeiter kündigen wir mindestens 30 Tage im Voraus an, mit einem Widerspruchsrecht aus berechtigten Datenschutzgründen.
05Was die AI mit Ihren Daten tun darf
Der Assistent antwortet aus Quellen, die Sie freigegeben haben, und weist sie aus; ist er unsicher, übergibt er das Gespräch an Ihr Team, statt zu raten. Ihre Supportdaten werden nie zum Training allgemeiner Modelle verwendet.
- Antworten stammen ausschließlich aus von Ihnen freigegebenen Inhalten, jeweils mit Quellenangabe.
- Bestelldetails werden standardmäßig nur der Kundin oder dem Kunden gezeigt, deren E-Mail-Adresse zur Bestellung passt — eine falsche E-Mail-Adresse und eine nicht existierende Bestellung liefern dieselbe Antwort.
- Die AI erstattet nie eigenständig Geld und ändert nie eigenständig eine Bestellung: Schreibaktionen werden vorbereitet und warten auf die Freigabe durch einen Menschen.
- Ihre Supportdaten werden nie zum Training allgemeiner Modelle verwendet.
06Was wir schriftlich zusichern
Unsere technischen und organisatorischen Sicherheitsmaßnahmen sind in einem öffentlichen Auftragsverarbeitungsvertrag vertraglich zugesichert — veröffentlicht, bevor Sie unterschreiben, nicht erst 'auf Anfrage erhältlich'. Der AVV nennt jeden Unterauftragsverarbeiter mit Zweck und Verarbeitungsort und darf nur geändert werden, solange das Schutzniveau nicht wesentlich sinkt. Läuft Ihre Beschaffung über einen Sicherheitsfragebogen, beantworten die veröffentlichten Dokumente das meiste — und den Rest beantworten wir direkt.
- Sicherheitsmaßnahmen vertraglich im öffentlichen AVV zugesichert.
- Änderungen am AVV dürfen das Schutzniveau nicht wesentlich senken.
- Sicherheitsfragebögen willkommen — die meisten Antworten stehen bereits in den veröffentlichten Dokumenten.
07Eine Schwachstelle melden
Wenn Sie glauben, ein Sicherheitsproblem gefunden zu haben, sagen Sie es zuerst uns. Nutzen Sie das Kontaktformular und schreiben Sie in die erste Zeile, dass es sich um eine Sicherheitsmeldung handelt — unser Team antwortet innerhalb eines Werktags. Unsere Bedingungen bitten schriftlich um dieselbe Rücksicht: eine angemessene Gelegenheit zur Untersuchung und Behebung, bevor etwas öffentlich gemacht wird.
- Senden Sie sie über das Kontaktformular, als Sicherheitsmeldung gekennzeichnet.
- Bitte testen Sie nicht an echten Kundendaten, und kein Scannen oder Penetrationstesten gegen die Produktion ohne schriftliche Erlaubnis.
- Kein Dienst lässt sich als vollständig sicher garantieren — wir hören früh davon lieber, als spät.
Die Dokumente lesen
Wir veröffentlichen die Rechtstexte, statt sie zusammenzufassen. Der AVV enthält die Regelungen nach Artikel 28, die vollständige Tabelle der Unterauftragsverarbeiter samt Verarbeitungsorten und die Klauseln zur internationalen Übermittlung.
Füllen Sie einen Sicherheitsfragebogen über uns aus? Der AVV und die Datenschutzerklärung beantworten das meiste — alles Übrige fragen Sie einfach. Kontakt aufnehmen