// Unser Sicherheitsversprechen
Sicherheit bei Mindverse
Sicherheit ist unser grundlegendes Versprechen — kein Hintergedanke. Ein Informationssicherheits-Managementsystem, aufgebaut nach ISO 27001, hält Ihre Daten sicher, Ihren Arbeitsbereich privat und Ihre Informationen korrekt: DSGVO-konform, verschlüsselt und ausschließlich in Deutschland gehostet.
- ISMS
- nach ISO 27001:2022 aufgebaut
- AVV
- EU-SCC · Art. 28 DSGVO
- Hosting
- 100 % Deutschland
- policy_klassifizierung aktiv
- policy_threat_incident_mgmt aktiv
- policy_access_management aktiv
- policy_secure_development aktiv
- policy_operations aktiv
- policy_kryptographie aktiv
- policy_business_continuity aktiv
- policy_lieferanten_mgmt aktiv
// Geprüfte Prozesse
Wir setzen strenge Sicherheitsprotokolle um und prüfen deren Wirksamkeit in regelmäßigen internen Audits und Penetrationstests — begleitet von einem externen Informationssicherheitsbeauftragten.
Ein externer Informationssicherheits- und Datenschutzbeauftragter begleitet unser ISMS. Alle Details zur Datenverarbeitung finden Sie in unserer Datenschutzerklärung; unsere Haltung zu verantwortungsvoller KI in unseren moralischen Grundsätzen.
// Schutzziele
Drei Schutzziele, an denen sich jede Maßnahme messen lassen muss
Vertraulichkeit, Integrität, Verfügbarkeit — C · I · A. Jede Regel und jede technische Maßnahme in unserem ISMS dient der Gewährleistung oder Verbesserung dieser drei Ziele.
Vertraulichkeit
Was Sie nicht mit Dritten teilen wollen, bleibt vertraulich. Klassifizierung und Schutzbedarf jeder Information sind in einer eigenen Policy geregelt — vom Labeling über den Transport bis zur Aufbewahrung.
Integrität
Sie treffen mit unseren Ergebnissen geschäftliche Entscheidungen. Deshalb dürfen Informationen nicht durch Fehler oder Nachlässigkeit verfälscht sein — Integritätsprüfungen sind Teil der Entwicklung.
Verfügbarkeit
Systeme müssen dann liefern, wenn Sie sie brauchen. Kapazitätsmanagement, Sicherungen und Business-Continuity-Pläne halten die Plattform verfügbar — auch im Störungsfall.
Ist eines der drei Ziele verletzt, ist es ein Sicherheitsvorfall — und löst unser Incident-Management aus
// Verteidigung in der Tiefe
Drei Verteidigungslinien statt einer Mauer
Es gibt keine absolute Sicherheit — wer etwas anderes verspricht, hat das Problem nicht verstanden. Deshalb organisieren wir Informationssicherheit in mehreren Linien: Angriffe verhindern, Eindringlinge früh entdecken und auf den Ernstfall vorbereitet sein.
Die dritte Linie ist dabei selbst eine Verteidigung: Große Angriffe beginnen oft mit einem kleinen Störmanöver, das Teams in hektisches Ad-hoc-Arbeiten treiben soll. Wer definierte Abläufe hat, bleibt auch dann bei durchdachten Regeln.
-
Linie 01
Intrusion Prevention
Die erste Linie verhindert, dass Unberechtigte überhaupt in Systeme eindringen: Härtung, Netzwerk-Segmentierung, Zugriffskontrollen, Verschlüsselung.
-
Linie 02
Intrusion Detection
Die zweite Linie entdeckt und stoppt Eindringlinge frühzeitig: Überwachung, Protokollierung und kontinuierliches Monitoring der gesamten Plattform.
-
Linie 03
Incident Response & BCM
Die dritte Linie ist die Vorbereitung auf den Ernstfall: definierte Vorgehensweisen, Breach-Management und Business-Continuity-Pläne für die schnelle Rückkehr zum Normalbetrieb.
// Sicherheitsarchitektur
Sechs Säulen, die Ihre Daten schützen
Vom Rechenzentrum bis zur Vektor-Datenbank: Jede Ebene der Plattform ist auf Vertraulichkeit, Integrität und Nachvollziehbarkeit ausgelegt.
Datensicherheit
Zugriffsregelungen bis auf Zeilenebene trennen Informationen sauber nach Tätigkeitsbereich und organisatorischer Zugehörigkeit — jede:r sieht nur, was sie oder er sehen darf.
Schwachstellenscans
Regelmäßige Scans und Penetrationstests an entscheidenden Punkten im Entwicklungszyklus identifizieren potenzielle Schwachstellen, bevor sie zum Risiko werden.
DSGVO-Konformität
Sichere Verarbeitung, Auftragsverarbeitung nach Art. 28 und Mechanismen zur Wahrung Ihrer Betroffenenrechte — von der Auskunft bis zur Löschung.
Ihre Daten werden nicht zum Training benutzt
Ihre Inhalte, Dokumente und Prompts werden zu keinem Zeitpunkt für das Training von LLMs verwendet. Was Sie eingeben, bleibt Ihres.
Trennung der Instanzen
Enterprise-Kunden erhalten auf Wunsch eine dedizierte LLM-Instanz, die physisch und logisch von anderen Kundenumgebungen isoliert ist.
Spezielles Prompting und Vektor-Datenbank
Prompting-Methoden und Vektor-Datenbank sind auf Ihre Anwendungsfälle zugeschnitten — für präzise Antworten mit Quellen aus Ihren eigenen Wissensdatenbanken.
// Das ISMS dahinter
Ein Managementsystem, das gelebt wird — nicht nur beschrieben
Unser Informationssicherheits-Managementsystem ist nach ISO 27001:2022 aufgebaut und orientiert sich an den 93 Controls ihres Anhang A: organisatorisch, personell, physisch und technologisch. Es ist nicht durch eine akkreditierte Stelle zertifiziert, wird aber konsequent nach dem Standard betrieben. Die schriftliche Ordnung ist dreistufig: Eine Leitlinie legt die Grundsätze fest, Richtlinien regeln verbindlich das Wie, Verfahrensanweisungen halten die Umsetzung aktuell.
Verantwortung ist Rollen zugeordnet — vom Asset Owner bis zum Service-Manager. Interessenkonflikte sind ausgeschlossen, wo es zählt: Niemand prüft die eigene Arbeit. Und weil sich Bedrohungen ändern, ändert sich das ISMS mit — Regeln, die nicht helfen, werden angepasst statt verwaltet.
KISS
Keep it simple
Komplexität korreliert negativ mit Sicherheit. Einfache, übersichtliche Systeme sind beherrschbare Systeme.
DENY ALL
Verboten, bis erlaubt
Zugriffe sind grundsätzlich gesperrt und werden nur gezielt freigegeben — nie umgekehrt.
4 AUGEN
Vier-Augen-Prinzip
Kein Code geht ohne unabhängiges Review in Produktion — niemand prüft die eigene Arbeit selbst.
ZERO TRUST
Vertrauen ist kein Kontrollersatz
Jede Anfrage wird verifiziert, jede Berechtigung begründet — auch innerhalb der eigenen Systeme.
-
klassifizierung
Klassifizierung & Schutzbedarf
-
threat_incident
Threat- & Incident-Management
-
bcm
Business Continuity
-
assets
Asset-Management
-
lieferanten
Lieferanten-Management
-
access
Access-Management
-
people
People Controls
-
physical
Physische Sicherheit
-
development
Sichere Entwicklung
-
operations
Operations
-
krypto
Kryptographie & Schlüssel
-
compliance
Compliance & Knowledge
12 richtlinien · register & inventare statt einzelfallentscheidungen · begleitet durch externen isb / dsb
// DSGVO im Detail
DSGVO-Konformität, die Sie schwarz auf weiß bekommen
Compliance darf kein Marketingwort sein. Deshalb beantworten wir die Fragen Ihres Datenschutzbeauftragten, bevor er sie stellt — mit einem Auftragsverarbeitungsvertrag nach Art. 28 DSGVO auf Basis der EU-Standardvertragsklauseln und dokumentierten Prozessen für jedes Betroffenenrecht.
Neben der DSGVO steht seit 2024 die KI-Verordnung. Was der EU AI Act für Unternehmen bedeutet — Fristen, Risikoklassen und Ihre Pflichten als Betreiber — haben wir gesondert aufbereitet.
| Anforderung | Grundlage | Umsetzung bei Mindverse |
|---|---|---|
| Auftragsverarbeitung | Art. 28 DSGVO | Standardisierter AVV auf Basis der EU-Standardvertragsklauseln (Durchführungsbeschluss 2021/915) — auf Anfrage kurzfristig verfügbar. |
| Auskunftsrecht | Art. 15 DSGVO | Vollständiger Export Ihrer Daten direkt aus der Plattform. |
| Recht auf Löschung | Art. 17 DSGVO | Dokumentierte Löschkonzepte; auf Anfrage vollständige Entfernung aus allen Systemen. |
| Meldung von Verletzungen | Art. 33/34 DSGVO | Definiertes Breach-Management: unverzügliche Meldung mit allen Angaben, die Ihre Meldung an die Aufsichtsbehörde braucht. |
| Datenstandort | Hosting | Verarbeitung ausschließlich auf Servern in zertifizierten Rechenzentren in Deutschland. |
| Unterauftragsverarbeiter | Transparenz | Vereinbarte Liste mit Vorab-Information bei Änderungen und Widerspruchsrecht — keine versteckten Datenflüsse. |
| Modell-Training | Zweckbindung | Ihre Inhalte werden niemals zum Training von KI-Modellen verwendet. |
// Hosting & Sovereign-Modelle
Daten in Deutschland — auf Wunsch auch die KI-Modelle
Mindverse Studio wird ausschließlich in Deutschland gehostet. Mit unseren Sovereign-Modellen wie GPT OSS 120B und DeepSeek V3.2 läuft auf Wunsch auch die Inferenz selbst auf deutscher Infrastruktur — Ihre Daten verlassen die EU zu keinem Zeitpunkt. Und weil die Plattform LLM-unabhängig ist, behalten Sie die Modellwahl: OpenAI, Anthropic, Google und Mistral über EU-Endpunkte oder vollständig souverän.
Wie Sie damit unternehmensweit arbeiten, zeigen wir auf KI für Unternehmen — die verfügbaren Pläne inklusive Sovereign-Option finden Sie in den Preisen.
AES-256-Verschlüsselung
Verschlüsselung bei Übertragung (TLS) und Speicherung — für Dokumente, Wissensdatenbanken und Chatverläufe.
SOC-2-orientierte Prozesse
Sicherheits- und Kontrollprozesse nach der SOC-2-Systematik aufgebaut: dokumentiert und überprüfbar — ohne testierten SOC-2-Bericht.
Pentests & Monitoring
Regelmäßige Penetrationstests, Intrusion Detection und kontinuierliches Monitoring der gesamten Plattform.
RBAC, SSO & Audit-Logs
Rollenbasierte Zugriffe über Company-, Team- und Nutzer-Ebenen, SSO via OIDC und lückenlose Audit-Logs.
// Responsible AI
KI, die durch die Revision kommt
Sichere KI endet nicht bei der Infrastruktur. Schutz vor Prompt Injection, Output-Filter und Modell-Richtlinien pro Team sorgen dafür, dass KI-Ergebnisse kontrollierbar bleiben. Als Unterzeichner der Hamburg Declaration on Responsible AI verpflichten wir uns öffentlich zu transparenter, verantwortungsvoller KI-Entwicklung.
- Schutz vor Prompt Injection und Missbrauch
- Antworten mit Quellenangabe aus Ihren Wissensdatenbanken
- Human-in-the-Loop-Freigaben in Workflows
- Modell-Richtlinien und Berechtigungen pro Team
Mehr dazu, wie Quellenangaben funktionieren, lesen Sie unter Texte mit Quellen und Wissensdatenbanken.
// Aus der Praxis
Sichere KI-Prozessautomatisierung in der Praxis: Die Kommunikationsagentur media.works erreicht mit Mindverse über 40 % Zeitersparnis — bei voller DSGVO-Konformität.
// FAQ
Häufige Fragen zur Sicherheit
Welche Sicherheitsmaßnahmen setzt Mindverse ein?
Wie schützt Mindverse meine Daten?
Ist Mindverse DSGVO-konform?
Werden meine Daten mit Dritten geteilt?
Welche Zertifizierungen hat Mindverse?
Wie stellt Mindverse die Sicherheit seiner KI-Modelle sicher?
Gibt es Audits oder Überprüfungen der Sicherheitsstandards?
Werden meine Daten nach der Nutzung gelöscht?
Ist die Mindverse-Plattform gegen Cyberangriffe geschützt?
Wie wird sichergestellt, dass die KI keine sensiblen Daten verarbeitet?
// Sicher starten
Die sichere und DSGVO-konforme KI-Suite testen
Steigern Sie Ihre Produktivität, ohne Kompromisse beim Datenschutz — 7 Tage kostenlos, gehostet in Deutschland.
DSGVO-KONFORM · SERVER IN DEUTSCHLAND · SOC-2-ORIENTIERTE PROZESSE