Respeak GmbH

Trust Center

Alles, was Ihre IT-Sicherheits- und Datenschutzprüfung braucht: Hosting, Verschlüsselung, Unterauftragsverarbeiter und die vertraglichen Dokumente der Respeak-Plattform — an einer Stelle.

Stand: 17. September 2026

Auf einen Blick

Hosting in der EU

Kundendaten der Plattform werden ausschließlich in europäischen Rechenzentren verarbeitet — standardmäßig Microsoft Azure Germany West Central (Frankfurt).

Verschlüsselung

AES-256 at rest (FIPS 140-2), SSL/TLS in transit. Datenbanken sind aus dem öffentlichen Netz nicht erreichbar.

Kein Training auf Ihren Daten

Ihre Dokumente und Fragen werden nicht zum Training von KI-Modellen verwendet. Vertraglich ausgeschlossen.

AVV verfügbar

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Wird mit Abschluss der Nutzungsvereinbarung Vertragsbestandteil.

Compliance & Nachweise

Compliance-Status der Respeak-Plattform
NachweisStatusAnmerkung
DSGVO Konform Verarbeitung von Kundendaten der Plattform in DE. Zuständige Aufsichtsbehörde: LfDI Baden-Württemberg.
AVV (Art. 28 DSGVO) Verfügbar Auf Anfrage über info@respeak.io. Siehe Hinweis unten.
FIPS 140-2 Im Einsatz Verschlüsselungsstandard für Daten at rest.
SOC 2 In Vorbereitung Zertifizierung noch nicht abgeschlossen. Kein Bericht verfügbar.
Schwachstellenprüfung Geplant Q3 2026 Regelmäßige Prüfungen; Bericht auf Anfrage nach Abschluss.

Dokumente

Vertragsdokumente sind versioniert. Eine einmal veröffentlichte Version wird nicht verändert — neue Fassungen erhalten eine neue Datei, damit nachvollziehbar bleibt, welche Fassung zum Zeitpunkt des Vertragsschlusses galt.

Infrastruktur & Hosting

Die Plattform wird in deutschen Rechenzentren betrieben. Standardstandort ist Microsoft Azure Germany West Central (Frankfurt); auf Wunsch ist Self-Managed Hosting auf dedizierten Servern möglich.

Sicherheitsmaßnahmen

Verschlüsselung & Übertragung

  • At-rest-Verschlüsselung mit AES-256 (FIPS 140-2)
  • Transportverschlüsselung via TLS / HTTPS
  • JWT-signierte und CORS-geschützte API-Routen
  • Kundenindividuelle API-Zugangsschlüssel, serverseitig als HMAC-SHA256 gespeichert
  • Nutzerpasswörter mit bcrypt gehasht, nie im Klartext gespeichert

Zugriffskontrolle & Mandantentrennung

  • Rollenbasierte Zugriffskontrolle (RBAC) über die gesamte Anwendung
  • Mandantentrennung: Daten verschiedener Kunden strikt getrennt
  • Getrennte Berechtigungen pro Wissensraum
  • SSO-Integration möglich (Single Sign-On)
  • Protokollierung aller Zugriffe auf technische Systeme
  • Datenbankzugriff nur für berechtigtes Respeak-Personal

KI-Modelle & Datenverarbeitung

  • LLM-Inferenz ausschließlich über EU-gehostete Endpunkte
  • Keine Weitergabe an öffentliche Endkunden-APIs der Modellanbieter
  • Voraussetzung: Modelle müssen in der EU betreibbar sein
  • Open-Source-Modelle auf eigener Infrastruktur gehostet
  • Kundenspezifische Modellanforderungen auf Anfrage

Sitzungen & Token

  • Access Token: 24 Stunden Gültigkeit
  • Refresh Token: 28 Tage Gültigkeit
  • Keine Besucher-IP-Adressen in der Respeak-Datenbank gespeichert
  • Optionale IP-Beschränkung für eingebettete Widgets

Transparenz & Kontrolle

  • Automatische Protokollierung aller Verarbeitungsprozesse
  • Nutzungsanalysen und Dashboards für eigene Auswertungen
  • Daten werden ausschließlich zum vereinbarten Zweck verwendet
  • Keine Vorratsdatenspeicherung: Speicherdauer = Vertragslaufzeit
  • Regelmäßige Schwachstellenprüfungen

Löschung & Portabilität

  • Daten jederzeit auf Anfrage löschbar, mit Löschprotokoll
  • Automatische Löschung nach Vertragsende
  • Datenexport in strukturierten, maschinenlesbaren Formaten
  • Konfigurierbare Aufbewahrungsdauer für Chat-Verläufe

Unterauftragsverarbeiter

Unterauftragsverarbeiter nach Art. 28 Abs. 4 DSGVO. Die Liste unterscheidet bewusst zwischen der Plattform (Verarbeitung von Kundendaten) und der Website (respeak.io, Marketing und Kontaktaufnahme). Kundendaten der Plattform werden ausschließlich in der EU verarbeitet.

Plattform — Verarbeitung von Kundendaten

Anbieter Zweck Standort
Microsoft Azure Plattform-Hosting und LLM-Inferenz (u. a. OpenAI-, Mistral- und Meta-Modelle) Germany West Central, Frankfurt (DE)
Hetzner Online GmbH Datenbanken und KI-Modelle Gunzenhausen (DE)
T-Systems Open Telekom Cloud Hosting (optionaler deutscher Anbieter) Frankfurt (DE)
IONOS SE Hosting (optionaler deutscher Anbieter) Montabaur (DE)

Die Nutzungsbedingungen für die über Azure bereitgestellten Modelle sind in der Anlage der Allgemeinen Nutzungsbedingungen verlinkt.

Website respeak.io — kein Zugriff auf Plattformdaten

Anbieter Zweck Standort
Cloudflare, Inc. Auslieferung der Website und dieses Trust Centers USA / globales Edge-Netz
HubSpot, Inc. Kontaktformular auf respeak.io USA

Diese Dienste verarbeiten ausschließlich Website-Besuchs- bzw. Kontaktdaten. Sie haben keinen Zugriff auf Dokumente, Fragen oder Antworten der Plattform.

Datenschutz & Kontakt

Verantwortlicher

Respeak GmbH
Kaiserstraße 89–93
76133 Karlsruhe

Geschäftsführer: Dr. Tim Rietz
Handelsregister: Amtsgericht Mannheim, HRB 741830
E-Mail: info@respeak.io

Datenschutz

Benannter Datenschutzbeauftragter: Dr. Tim Rietz
E-Mail: info@respeak.io

Zuständige Aufsichtsbehörde: Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg.

Betroffenenrechte (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit) jederzeit formlos per E-Mail.

Fragen zur IT-Sicherheit? Wir stellen Ihnen das vollständige IT-Sicherheitsdatenblatt zur Verfügung und beantworten Fragen Ihrer Datenschutzbeauftragten.

Kontakt aufnehmen