Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
Start / Lösungen / Nachweise, nicht Absichtserklärungen

Nachweise, nicht Absichtserklärungen

Wer Agenten mit Aktionsrechten betreibt, muss im Zweifel belegen können, wer was wann veranlasst hat — und wo die Daten dabei lagen. Diese Seite sammelt, was wir vertraglich und prüfbar zusichern. Und benennt, was wir nicht zusichern.

ISO 27001:2024 · AV-Vertrag nach Art. 28 DSGVO — und eine Liste dessen, was wir nicht zusichern
ECKDATEN
ISO 27001:2024vollumfänglich zertifiziert für die HostSpezial GmbH
SÜC CoburgRechenzentrum, DR-Standort getrennt
Kein SOC-2-Attestführen wir nicht — steht so in der Tabelle
365 TageAufbewahrung, danach dokumentierte Löschung
trustLive
ASCII-Grafik: eine Urkunde mit Prägesiegel neben einem Haken im Ring — Titelbild zum Thema Nachweise, nicht Absichtserklärungen
iso 27001zertifiziert · vollumfänglich
datenresidenzdeutschland · süc coburg
iso 42001nicht vorhanden
soc 2führen wir nicht
betrieb durch hostspezial
Zertifiziert ISO/IEC 27001:2024Rechenzentrum SÜC CoburgAufbewahrung 365 TageNicht zugesichert SOC 2 · Georedundanz > 200 km
/01 — 09Überblick

Zertifikate und Nachweise

$ sec1
27001ISO/IEC zertifiziert, Nr. 202787, ISOZERT-WEST
9 StellenUnterauftragsverarbeiter offengelegt
100 %Daten in Deutschland, kein Drittlandtransfer
Belegbare Nachweise mit Stand Juli 2026
NachweisStatusDetails
ISO/IEC 27001:2022zertifiziertVollumfänglich für die HostSpezial GmbH. Zertifikat Nr. 202787, ausgestellt durch ISOZERT-WEST, gültig bis 05.09.2029.
AV-Vertrag nach Art. 28 DSGVOStandardMit dokumentierten technischen und organisatorischen Maßnahmen, auf Wunsch vor Vertragsschluss.
DatenresidenzDeutschlandVerarbeitung, Zustandsspeicher, Traces und Backups ausschließlich in deutschen Rechenzentren.
ISO/IEC 42001ReadinessWir liefern die betrieblichen Nachweise, die ein KI-Managementsystem fordert, und arbeiten Ihrem Auditor zu. Die Zertifizierung selbst führt eine akkreditierte Stelle durch.
SOC 2nicht vorhandenWir führen kein SOC-2-Attest. Im DACH-Markt ist ISO 27001 der etablierte Nachweis; wir behaupten nichts anderes.
/02 — 09Überblick

Standorte und Datenresidenz

$ sec2
Die Plattform läuft im Rechenzentrum der SÜC Coburg. Der Disaster-Recovery-Standort liegt bei der SWN Neustadt bei Coburg. Beide Standorte befinden sich in Deutschland; die Replikation des Zustandsspeichers erfolgt zwischen ihnen.

Alternativ betreiben wir die Plattform on-premise auf Ihrer Infrastruktur. In dieser Variante verlassen weder Prompts noch Tool-Rückgaben noch Traces Ihr Haus; wir übernehmen den Betrieb per Fernzugriff. Für Berufsgeheimnisträger nach § 203 StGB ist das die Regelvariante.

Was wir dabei nicht behaupten

Die beiden Standorte erfüllen keine Georedundanz im Sinne der BSI-Empfehlung von mehr als 200 Kilometern Entfernung. Wer diese Anforderung hat — etwa aus einer KRITIS- oder aufsichtsrechtlichen Vorgabe — muss das im Betriebskonzept berücksichtigen. Wir sagen das lieber vorher als im Audit.

/03 — 09Überblick

Unterauftragsverarbeiter

$ sec3
Unterauftragsverarbeiter nach Art. 28 Abs. 2 DSGVO
StelleZweckOrt
SÜC CoburgPrimäres RechenzentrumCoburg, DE
SWN NeustadtDisaster-Recovery-StandortNeustadt b. Coburg, DE
dacorRechenzentrums-UpstreamDE
HetznerExternes MonitoringGunzenhausen, DE
TelekomBüro-AnbindungDE
VodafoneBüro-AnbindungDE
CPS-DatensystemeIT-DienstleistungDE
hosting.deDNSDE
Microsoft IrelandMicrosoft 365IE (EU)
/04 — 09Überblick

EU AI Act: Einordnung für Betreiber von Agenten

$ sec4
Der EU AI Act ist seit dem 1. August 2024 in Kraft und gilt stufenweise. Für Betreiber autonomer Agenten sind vier Punkte praktisch relevant:

Für die meisten mittelständischen Betreiber heißt das: KI-Inventar, Transparenz und saubere Betriebsdokumentation jetzt aufbauen, statt auf ein Datum zu warten. Genau diese Nachweise entstehen im Betrieb der Plattform ohnehin — Agenten-Identitäten, Modellversionen, Policy-Entscheidungen, Zugriffs- und Änderungshistorie liegen als Trace und Audit-Log vor.

Geltung in StufenStand August 2026
  1. 01.08.2024In KraftDie Verordnung gilt; die einzelnen Pflichten greifen gestaffelt.
  2. 02/2025Verbote & KI-KompetenzVerbote unzulässiger Praktiken; Pflicht zur KI-Kompetenz in Organisationen.
  3. 08/2025GPAI-AnbieterPflichten für Anbieter von General-Purpose-AI-Modellen.
  4. 08/2026 · heuteTransparenz gilt durchgehendDie Hinweispflicht gegenüber Menschen, die mit einem KI-System interagieren, besteht unabhängig von den Stufen.
  5. 02.12.2027Hochrisiko, Anhang IIIVoraussichtlicher Beginn der Hochrisiko-Pflichten für die Fälle nach Anhang III.
  6. 02.08.2028Hochrisiko, Anhang IVoraussichtlicher Beginn für Produkte, die unter Anhang I fallen.

Zu den beiden künftigen Terminen: Sie stammen aus der Digital-Omnibus-Einigung vom Mai 2026 und stehen unter dem Vorbehalt der finalen Verabschiedung. Der ursprünglich genannte 2. August 2026 ist damit überholt.

Rollenverteilung

In der Regel sind Sie Betreiber im Sinne der Verordnung, wir sind Auftragsverarbeiter und technischer Betreiber. Wir liefern die Nachweise; die Einstufung Ihres Anwendungsfalls — insbesondere ob er in den Hochrisiko-Bereich fällt — nehmen Sie mit Ihrer Rechtsberatung vor. Wir ersetzen keine Rechtsberatung.

/05 — 09Überblick

Datenschutz, Aufbewahrung, Löschung

$ sec5
/06 — 09Überblick

Was wir nicht zusichern

$ sec6
Wir schreiben nicht nur auf, was wir liefern, sondern auch, was wir ausdrücklich nicht zusichern. Die Matrix nennt zu jedem Punkt, was von uns kommt, was bei Ihnen bleibt und woran es hängt.
Nachweismatrix — wer wofür einsteht
PunktVon unsWas bei Ihnen bleibtBeleg oder Bemerkung
Zertifizierter Betrieb (ISMS)zugesichertZertifikat Nr. 202787, ISOZERT-WEST, gültig bis 05.09.2029.
AV-Vertrag nach Art. 28 DSGVOzugesichertGegenzeichnungMit TOM-Dokumentation, auf Wunsch vor Vertragsschluss.
Datenresidenz DeutschlandzugesichertSÜC Coburg, DR-Standort SWN Neustadt; on-premise als Variante.
Audit-Trail je AgentenlaufzugesichertAuswertung im AuditAgenten-Identität, Werkzeug, Policy-Entscheidung, Zeitstempel, freigebende Person.
Löschung mit schriftlicher BestätigungzugesichertAnforderung stellenDas Event Log bleibt als Metadatensatz ohne Inhalte bestehen.
ISO/IEC 42001nur ReadinessZertifizierung beauftragenWir liefern die betrieblichen Nachweise; zertifizieren darf nur eine akkreditierte Stelle.
SOC-2-Attestnicht vorhandenAnforderung selbst prüfenWir führen keines. Im DACH-Markt ist ISO 27001 der etablierte Nachweis.
Georedundanz über 200 kmnicht gegebenIm Betriebskonzept berücksichtigenPrimär- und DR-Standort liegen beide in Oberfranken.
Vor-Ort-Reaktion, Klasse Standardnicht zugesichertKlasse Business wählenStandard ist Remote-Support mit Reaktion am nächsten Arbeitstag.
Einstufung als Hochrisiko nach AI Actkeine RechtsberatungEinstufung mit Ihrer RechtsberatungWir liefern die technischen Nachweise für Ihre Dokumentation.
Garantie gegen Prompt Injectiongibt niemandFreigaben personell besetzenWir begrenzen Rechte und Beträge und binden irreversible Schritte an Menschen.
/07 — 09Überblick

Compliance im Detail

$ sec7
/01Wo werden Prompts, Tool-Rückgaben und Traces gespeichert?+

In deutschen Rechenzentren — primär SÜC Coburg, repliziert an den DR-Standort SWN Neustadt. In der On-Premise-Variante verlassen die Daten Ihr Haus überhaupt nicht.

/02Werden unsere Daten für Modelltraining verwendet?+

Nein. Weder von uns noch von Dritten. Bei Nutzung externer Modell-APIs wählen wir Betriebsmodi ohne Trainingsnutzung und weisen den jeweiligen Anbieter im AV-Vertrag als Unterauftragsverarbeiter aus.

/03Bekommen wir den AV-Vertrag vor Vertragsschluss?+

Ja, ebenso die Dokumentation der technischen und organisatorischen Maßnahmen und die Liste der Unterauftragsverarbeiter. Die Unterlagen liegen im Datenschutzbereich beziehungsweise auf Anfrage bereit.

/04Wie belegen wir gegenüber einem Auditor, was ein Agent getan hat?+

Über das Audit-Log: Agenten-Identität, Werkzeug, sanitisierte Parameter, Policy-Entscheidung mit Begründung, Zeitstempel und — bei Freigaben — die freigebende Person. Der Export erfolgt in Ihr System oder als Bericht. Siehe Span-Attribute.

/05Fällt unser Anwendungsfall unter die Hochrisiko-Pflichten des AI Act?+

Das hängt vom Einsatzzweck ab und ist eine rechtliche Einstufung, die Sie vornehmen. Typische Kandidaten sind Personalauswahl, Kreditwürdigkeit und kritische Infrastruktur. Wir liefern die technischen Nachweise, die Sie für die Dokumentation brauchen.

/06Was passiert mit unseren Daten beim Vertragsende?+

Sie erhalten Konfigurationen, Graphen, Policies, Eval-Suite und Traces vollständig heraus. Danach löschen wir die Daten nach vereinbarter Frist und bestätigen die Löschung schriftlich.

/08 — 09Überblick

Weiterlesen

$ sec8
/09 — 09Überblick

Unterlagen vor dem Gespräch

$ sec9
AV-Vertrag, TOM-Dokumentation, Zertifikat und die Liste der Unterauftragsverarbeiter schicken wir auf Anfrage zu — auch ohne laufendes Projekt. Prüfen Sie die Unterlagen, bevor jemand über Technik spricht.
// nächster schritt

Nachweise prüfen.

Was hier steht, können Sie nachrechnen. Wenn Ihre Revision weitere Belege braucht, sagen Sie uns welche — wir liefern sie oder sagen, dass wir sie nicht haben. Ausführlich beschrieben ist das unter Agentic AI.

Betrieb in deutschen Rechenzentren

$ nachweise --anfordern
Nachweise anfordern → 09571 873149
Termin vereinbaren →
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner.