// Unser Sicherheitsversprechen

Sicherheit bei Mindverse

Sicherheit ist unser grundlegendes Versprechen — kein Hintergedanke. Ein Informationssicherheits-Managementsystem, aufgebaut nach ISO 27001, hält Ihre Daten sicher, Ihren Arbeitsbereich privat und Ihre Informationen korrekt: DSGVO-konform, verschlüsselt und ausschließlich in Deutschland gehostet.

ISMS
nach ISO 27001:2022 aufgebaut
AVV
EU-SCC · Art. 28 DSGVO
Hosting
100 % Deutschland
mindverse · isms — written order
  • policy_klassifizierung aktiv
  • policy_threat_incident_mgmt aktiv
  • policy_access_management aktiv
  • policy_secure_development aktiv
  • policy_operations aktiv
  • policy_kryptographie aktiv
  • policy_business_continuity aktiv
  • policy_lieferanten_mgmt aktiv
leitlinie → richtlinien → verfahrensanweisungen anhang a · 93 controls

// Geprüfte Prozesse

Wir setzen strenge Sicherheitsprotokolle um und prüfen deren Wirksamkeit in regelmäßigen internen Audits und Penetrationstests — begleitet von einem externen Informationssicherheitsbeauftragten.

Ein externer Informationssicherheits- und Datenschutzbeauftragter begleitet unser ISMS. Alle Details zur Datenverarbeitung finden Sie in unserer Datenschutzerklärung; unsere Haltung zu verantwortungsvoller KI in unseren moralischen Grundsätzen.

// Schutzziele

Drei Schutzziele, an denen sich jede Maßnahme messen lassen muss

Vertraulichkeit, Integrität, Verfügbarkeit — C · I · A. Jede Regel und jede technische Maßnahme in unserem ISMS dient der Gewährleistung oder Verbesserung dieser drei Ziele.

C Confidentiality

Vertraulichkeit

Was Sie nicht mit Dritten teilen wollen, bleibt vertraulich. Klassifizierung und Schutzbedarf jeder Information sind in einer eigenen Policy geregelt — vom Labeling über den Transport bis zur Aufbewahrung.

I Integrity

Integrität

Sie treffen mit unseren Ergebnissen geschäftliche Entscheidungen. Deshalb dürfen Informationen nicht durch Fehler oder Nachlässigkeit verfälscht sein — Integritätsprüfungen sind Teil der Entwicklung.

A Availability

Verfügbarkeit

Systeme müssen dann liefern, wenn Sie sie brauchen. Kapazitätsmanagement, Sicherungen und Business-Continuity-Pläne halten die Plattform verfügbar — auch im Störungsfall.

Ist eines der drei Ziele verletzt, ist es ein Sicherheitsvorfall — und löst unser Incident-Management aus

// Verteidigung in der Tiefe

Drei Verteidigungslinien statt einer Mauer

Es gibt keine absolute Sicherheit — wer etwas anderes verspricht, hat das Problem nicht verstanden. Deshalb organisieren wir Informationssicherheit in mehreren Linien: Angriffe verhindern, Eindringlinge früh entdecken und auf den Ernstfall vorbereitet sein.

Die dritte Linie ist dabei selbst eine Verteidigung: Große Angriffe beginnen oft mit einem kleinen Störmanöver, das Teams in hektisches Ad-hoc-Arbeiten treiben soll. Wer definierte Abläufe hat, bleibt auch dann bei durchdachten Regeln.

  1. Linie 01

    Intrusion Prevention

    Die erste Linie verhindert, dass Unberechtigte überhaupt in Systeme eindringen: Härtung, Netzwerk-Segmentierung, Zugriffskontrollen, Verschlüsselung.

  2. Linie 02

    Intrusion Detection

    Die zweite Linie entdeckt und stoppt Eindringlinge frühzeitig: Überwachung, Protokollierung und kontinuierliches Monitoring der gesamten Plattform.

  3. Linie 03

    Incident Response & BCM

    Die dritte Linie ist die Vorbereitung auf den Ernstfall: definierte Vorgehensweisen, Breach-Management und Business-Continuity-Pläne für die schnelle Rückkehr zum Normalbetrieb.

// Sicherheitsarchitektur

Sechs Säulen, die Ihre Daten schützen

Vom Rechenzentrum bis zur Vektor-Datenbank: Jede Ebene der Plattform ist auf Vertraulichkeit, Integrität und Nachvollziehbarkeit ausgelegt.

01

Datensicherheit

Zugriffsregelungen bis auf Zeilenebene trennen Informationen sauber nach Tätigkeitsbereich und organisatorischer Zugehörigkeit — jede:r sieht nur, was sie oder er sehen darf.

02

Schwachstellenscans

Regelmäßige Scans und Penetrationstests an entscheidenden Punkten im Entwicklungszyklus identifizieren potenzielle Schwachstellen, bevor sie zum Risiko werden.

03

DSGVO-Konformität

Sichere Verarbeitung, Auftragsverarbeitung nach Art. 28 und Mechanismen zur Wahrung Ihrer Betroffenenrechte — von der Auskunft bis zur Löschung.

04

Ihre Daten werden nicht zum Training benutzt

Ihre Inhalte, Dokumente und Prompts werden zu keinem Zeitpunkt für das Training von LLMs verwendet. Was Sie eingeben, bleibt Ihres.

05

Trennung der Instanzen

Enterprise-Kunden erhalten auf Wunsch eine dedizierte LLM-Instanz, die physisch und logisch von anderen Kundenumgebungen isoliert ist.

06

Spezielles Prompting und Vektor-Datenbank

Prompting-Methoden und Vektor-Datenbank sind auf Ihre Anwendungsfälle zugeschnitten — für präzise Antworten mit Quellen aus Ihren eigenen Wissensdatenbanken.

// Das ISMS dahinter

Ein Managementsystem, das gelebt wird — nicht nur beschrieben

Unser Informationssicherheits-Managementsystem ist nach ISO 27001:2022 aufgebaut und orientiert sich an den 93 Controls ihres Anhang A: organisatorisch, personell, physisch und technologisch. Es ist nicht durch eine akkreditierte Stelle zertifiziert, wird aber konsequent nach dem Standard betrieben. Die schriftliche Ordnung ist dreistufig: Eine Leitlinie legt die Grundsätze fest, Richtlinien regeln verbindlich das Wie, Verfahrensanweisungen halten die Umsetzung aktuell.

Verantwortung ist Rollen zugeordnet — vom Asset Owner bis zum Service-Manager. Interessenkonflikte sind ausgeschlossen, wo es zählt: Niemand prüft die eigene Arbeit. Und weil sich Bedrohungen ändern, ändert sich das ISMS mit — Regeln, die nicht helfen, werden angepasst statt verwaltet.

KISS

Keep it simple

Komplexität korreliert negativ mit Sicherheit. Einfache, übersichtliche Systeme sind beherrschbare Systeme.

DENY ALL

Verboten, bis erlaubt

Zugriffe sind grundsätzlich gesperrt und werden nur gezielt freigegeben — nie umgekehrt.

4 AUGEN

Vier-Augen-Prinzip

Kein Code geht ohne unabhängiges Review in Produktion — niemand prüft die eigene Arbeit selbst.

ZERO TRUST

Vertrauen ist kein Kontrollersatz

Jede Anfrage wird verifiziert, jede Berechtigung begründet — auch innerhalb der eigenen Systeme.

policy-register · die written order iso 27001:2022
  • klassifizierung

    Klassifizierung & Schutzbedarf

  • threat_incident

    Threat- & Incident-Management

  • bcm

    Business Continuity

  • assets

    Asset-Management

  • lieferanten

    Lieferanten-Management

  • access

    Access-Management

  • people

    People Controls

  • physical

    Physische Sicherheit

  • development

    Sichere Entwicklung

  • operations

    Operations

  • krypto

    Kryptographie & Schlüssel

  • compliance

    Compliance & Knowledge

12 richtlinien · register & inventare statt einzelfallentscheidungen · begleitet durch externen isb / dsb

// DSGVO im Detail

DSGVO-Konformität, die Sie schwarz auf weiß bekommen

Compliance darf kein Marketingwort sein. Deshalb beantworten wir die Fragen Ihres Datenschutzbeauftragten, bevor er sie stellt — mit einem Auftragsverarbeitungsvertrag nach Art. 28 DSGVO auf Basis der EU-Standardvertragsklauseln und dokumentierten Prozessen für jedes Betroffenenrecht.

Neben der DSGVO steht seit 2024 die KI-Verordnung. Was der EU AI Act für Unternehmen bedeutet — Fristen, Risikoklassen und Ihre Pflichten als Betreiber — haben wir gesondert aufbereitet.

Anforderung Grundlage Umsetzung bei Mindverse
Auftragsverarbeitung Art. 28 DSGVO Standardisierter AVV auf Basis der EU-Standardvertragsklauseln (Durchführungsbeschluss 2021/915) — auf Anfrage kurzfristig verfügbar.
Auskunftsrecht Art. 15 DSGVO Vollständiger Export Ihrer Daten direkt aus der Plattform.
Recht auf Löschung Art. 17 DSGVO Dokumentierte Löschkonzepte; auf Anfrage vollständige Entfernung aus allen Systemen.
Meldung von Verletzungen Art. 33/34 DSGVO Definiertes Breach-Management: unverzügliche Meldung mit allen Angaben, die Ihre Meldung an die Aufsichtsbehörde braucht.
Datenstandort Hosting Verarbeitung ausschließlich auf Servern in zertifizierten Rechenzentren in Deutschland.
Unterauftragsverarbeiter Transparenz Vereinbarte Liste mit Vorab-Information bei Änderungen und Widerspruchsrecht — keine versteckten Datenflüsse.
Modell-Training Zweckbindung Ihre Inhalte werden niemals zum Training von KI-Modellen verwendet.

// Hosting & Sovereign-Modelle

Daten in Deutschland — auf Wunsch auch die KI-Modelle

Mindverse Studio wird ausschließlich in Deutschland gehostet. Mit unseren Sovereign-Modellen wie GPT OSS 120B und DeepSeek V3.2 läuft auf Wunsch auch die Inferenz selbst auf deutscher Infrastruktur — Ihre Daten verlassen die EU zu keinem Zeitpunkt. Und weil die Plattform LLM-unabhängig ist, behalten Sie die Modellwahl: OpenAI, Anthropic, Google und Mistral über EU-Endpunkte oder vollständig souverän.

Wie Sie damit unternehmensweit arbeiten, zeigen wir auf KI für Unternehmen — die verfügbaren Pläne inklusive Sovereign-Option finden Sie in den Preisen.

AES-256-Verschlüsselung

Verschlüsselung bei Übertragung (TLS) und Speicherung — für Dokumente, Wissensdatenbanken und Chatverläufe.

SOC-2-orientierte Prozesse

Sicherheits- und Kontrollprozesse nach der SOC-2-Systematik aufgebaut: dokumentiert und überprüfbar — ohne testierten SOC-2-Bericht.

Pentests & Monitoring

Regelmäßige Penetrationstests, Intrusion Detection und kontinuierliches Monitoring der gesamten Plattform.

RBAC, SSO & Audit-Logs

Rollenbasierte Zugriffe über Company-, Team- und Nutzer-Ebenen, SSO via OIDC und lückenlose Audit-Logs.

// Responsible AI

KI, die durch die Revision kommt

Sichere KI endet nicht bei der Infrastruktur. Schutz vor Prompt Injection, Output-Filter und Modell-Richtlinien pro Team sorgen dafür, dass KI-Ergebnisse kontrollierbar bleiben. Als Unterzeichner der Hamburg Declaration on Responsible AI verpflichten wir uns öffentlich zu transparenter, verantwortungsvoller KI-Entwicklung.

  • Schutz vor Prompt Injection und Missbrauch
  • Antworten mit Quellenangabe aus Ihren Wissensdatenbanken
  • Human-in-the-Loop-Freigaben in Workflows
  • Modell-Richtlinien und Berechtigungen pro Team

Mehr dazu, wie Quellenangaben funktionieren, lesen Sie unter Texte mit Quellen und Wissensdatenbanken.

// Aus der Praxis

Sichere KI-Prozessautomatisierung in der Praxis: Die Kommunikationsagentur media.works erreicht mit Mindverse über 40 % Zeitersparnis — bei voller DSGVO-Konformität.

// FAQ

Häufige Fragen zur Sicherheit

Welche Sicherheitsmaßnahmen setzt Mindverse ein?
Mindverse verwendet modernste Sicherheitsprotokolle, einschließlich Datenverschlüsselung, regelmäßiger Sicherheitsprüfungen und strenger Zugriffskontrollen.
Wie schützt Mindverse meine Daten?
Ihre Daten werden verschlüsselt gespeichert und verarbeitet. Wir halten uns an die Datenschutz-Grundverordnung (DSGVO) und andere internationale Standards.
Ist Mindverse DSGVO-konform?
Ja, Mindverse ist vollständig DSGVO-konform und erfüllt alle gesetzlichen Anforderungen an den Datenschutz.
Werden meine Daten mit Dritten geteilt?
Nein, Ihre Daten werden nicht ohne Ihre Zustimmung mit Dritten geteilt. Mindverse bietet vollständige Transparenz bei der Datenverarbeitung.
Welche Zertifizierungen hat Mindverse?
Unser Informationssicherheits-Managementsystem ist nach ISO 27001:2022 aufgebaut und orientiert sich an den 93 Controls ihres Anhang A. Eine Zertifizierung durch eine akkreditierte Stelle besteht derzeit nicht — ebenso wenig ein testierter SOC-2-Bericht. Unsere Rechenzentren in Deutschland sind zertifiziert.
Wie stellt Mindverse die Sicherheit seiner KI-Modelle sicher?
Unsere KI-Modelle werden regelmäßig überprüft, um Manipulationen zu verhindern und eine sichere Nutzung zu gewährleisten.
Gibt es Audits oder Überprüfungen der Sicherheitsstandards?
Ja, Mindverse führt regelmäßige interne und externe Sicherheitsüberprüfungen sowie Penetrationstests durch.
Werden meine Daten nach der Nutzung gelöscht?
Ja, Sie haben die volle Kontrolle über Ihre Daten. Auf Anfrage löschen wir Ihre Daten vollständig aus unseren Systemen.
Ist die Mindverse-Plattform gegen Cyberangriffe geschützt?
Ja, Mindverse verfügt über robuste Schutzmaßnahmen gegen Cyberangriffe, einschließlich Firewalls, Intrusion-Detection-Systeme und kontinuierliches Monitoring.
Wie wird sichergestellt, dass die KI keine sensiblen Daten verarbeitet?
Unsere Systeme verwenden strikte Filter und Protokolle, um sicherzustellen, dass keine sensiblen oder unbefugten Daten verarbeitet werden.

// Sicher starten

Die sichere und DSGVO-konforme KI-Suite testen

Steigern Sie Ihre Produktivität, ohne Kompromisse beim Datenschutz — 7 Tage kostenlos, gehostet in Deutschland.

DSGVO-KONFORM · SERVER IN DEUTSCHLAND · SOC-2-ORIENTIERTE PROZESSE