Auf einen Blick
Hosting in der EU
Kundendaten der Plattform werden ausschließlich in europäischen Rechenzentren verarbeitet — standardmäßig Microsoft Azure Germany West Central (Frankfurt).
Verschlüsselung
AES-256 at rest (FIPS 140-2), SSL/TLS in transit. Datenbanken sind aus dem öffentlichen Netz nicht erreichbar.
Kein Training auf Ihren Daten
Ihre Dokumente und Fragen werden nicht zum Training von KI-Modellen verwendet. Vertraglich ausgeschlossen.
AVV verfügbar
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Wird mit Abschluss der Nutzungsvereinbarung Vertragsbestandteil.
Compliance & Nachweise
| Nachweis | Status | Anmerkung |
|---|---|---|
| DSGVO | Konform | Verarbeitung von Kundendaten der Plattform in DE. Zuständige Aufsichtsbehörde: LfDI Baden-Württemberg. |
| AVV (Art. 28 DSGVO) | Verfügbar | Auf Anfrage über info@respeak.io. Siehe Hinweis unten. |
| FIPS 140-2 | Im Einsatz | Verschlüsselungsstandard für Daten at rest. |
| SOC 2 | In Vorbereitung | Zertifizierung noch nicht abgeschlossen. Kein Bericht verfügbar. |
| Schwachstellenprüfung | Geplant Q3 2026 | Regelmäßige Prüfungen; Bericht auf Anfrage nach Abschluss. |
Dokumente
Vertragsdokumente sind versioniert. Eine einmal veröffentlichte Version wird nicht verändert — neue Fassungen erhalten eine neue Datei, damit nachvollziehbar bleibt, welche Fassung zum Zeitpunkt des Vertragsschlusses galt.
-
Allgemeine NutzungsbedingungenDauerlink: trust.respeak.io/agb
Maßgeblich ist die deutsche Fassung; die englische Übersetzung dient der Information (§ 17.4). Enthält als Anlage die Liste der eingesetzten LLM-Anbieter.
-
Auftragsverarbeitungsvertrag (AVV)
Der AVV wird nach § 14 der Nutzungsbedingungen mit Abschluss der Nutzungsvereinbarung Vertragsbestandteil. Anforderung über info@respeak.io.
-
IT-Sicherheitsdatenblatt
Vollständiges Datenblatt für die Prüfung durch Ihre/n Datenschutzbeauftragte/n. Anforderung über info@respeak.io.
-
Datenschutzerklärung
Informationen nach Art. 13/14 DSGVO zur Website und zur Plattform.
-
Impressum
Angaben gemäß § 5 TMG.
Infrastruktur & Hosting
Die Plattform wird in deutschen Rechenzentren betrieben. Standardstandort ist Microsoft Azure Germany West Central (Frankfurt); auf Wunsch ist Self-Managed Hosting auf dedizierten Servern möglich.
- Microsoft Azure Germany West Central (Frankfurt) als primärer Standort
- Hetzner (Gunzenhausen, DE) für Datenbanken und KI-Modelle
- T-Systems Open Telekom Cloud (Frankfurt) als deutscher Anbieter
- IONOS (Montabaur, DE) als zusätzlicher deutscher Anbieter
- Hochsicherheitsrechenzentren mit physischer Zutrittskontrolle
- Kein Zugriff der Cloud-Anbieter auf Inhalte der Kundendaten
Sicherheitsmaßnahmen
Verschlüsselung & Übertragung
- At-rest-Verschlüsselung mit AES-256 (FIPS 140-2)
- Transportverschlüsselung via TLS / HTTPS
- JWT-signierte und CORS-geschützte API-Routen
- Kundenindividuelle API-Zugangsschlüssel, serverseitig als HMAC-SHA256 gespeichert
- Nutzerpasswörter mit bcrypt gehasht, nie im Klartext gespeichert
Zugriffskontrolle & Mandantentrennung
- Rollenbasierte Zugriffskontrolle (RBAC) über die gesamte Anwendung
- Mandantentrennung: Daten verschiedener Kunden strikt getrennt
- Getrennte Berechtigungen pro Wissensraum
- SSO-Integration möglich (Single Sign-On)
- Protokollierung aller Zugriffe auf technische Systeme
- Datenbankzugriff nur für berechtigtes Respeak-Personal
KI-Modelle & Datenverarbeitung
- LLM-Inferenz ausschließlich über EU-gehostete Endpunkte
- Keine Weitergabe an öffentliche Endkunden-APIs der Modellanbieter
- Voraussetzung: Modelle müssen in der EU betreibbar sein
- Open-Source-Modelle auf eigener Infrastruktur gehostet
- Kundenspezifische Modellanforderungen auf Anfrage
Sitzungen & Token
- Access Token: 24 Stunden Gültigkeit
- Refresh Token: 28 Tage Gültigkeit
- Keine Besucher-IP-Adressen in der Respeak-Datenbank gespeichert
- Optionale IP-Beschränkung für eingebettete Widgets
Transparenz & Kontrolle
- Automatische Protokollierung aller Verarbeitungsprozesse
- Nutzungsanalysen und Dashboards für eigene Auswertungen
- Daten werden ausschließlich zum vereinbarten Zweck verwendet
- Keine Vorratsdatenspeicherung: Speicherdauer = Vertragslaufzeit
- Regelmäßige Schwachstellenprüfungen
Löschung & Portabilität
- Daten jederzeit auf Anfrage löschbar, mit Löschprotokoll
- Automatische Löschung nach Vertragsende
- Datenexport in strukturierten, maschinenlesbaren Formaten
- Konfigurierbare Aufbewahrungsdauer für Chat-Verläufe
Unterauftragsverarbeiter
Unterauftragsverarbeiter nach Art. 28 Abs. 4 DSGVO. Die Liste unterscheidet bewusst zwischen der Plattform (Verarbeitung von Kundendaten) und der Website (respeak.io, Marketing und Kontaktaufnahme). Kundendaten der Plattform werden ausschließlich in der EU verarbeitet.
Plattform — Verarbeitung von Kundendaten
| Anbieter | Zweck | Standort |
|---|---|---|
| Microsoft Azure | Plattform-Hosting und LLM-Inferenz (u. a. OpenAI-, Mistral- und Meta-Modelle) | Germany West Central, Frankfurt (DE) |
| Hetzner Online GmbH | Datenbanken und KI-Modelle | Gunzenhausen (DE) |
| T-Systems Open Telekom Cloud | Hosting (optionaler deutscher Anbieter) | Frankfurt (DE) |
| IONOS SE | Hosting (optionaler deutscher Anbieter) | Montabaur (DE) |
Die Nutzungsbedingungen für die über Azure bereitgestellten Modelle sind in der Anlage der Allgemeinen Nutzungsbedingungen verlinkt.
Website respeak.io — kein Zugriff auf Plattformdaten
| Anbieter | Zweck | Standort |
|---|---|---|
| Cloudflare, Inc. | Auslieferung der Website und dieses Trust Centers | USA / globales Edge-Netz |
| HubSpot, Inc. | Kontaktformular auf respeak.io | USA |
Diese Dienste verarbeiten ausschließlich Website-Besuchs- bzw. Kontaktdaten. Sie haben keinen Zugriff auf Dokumente, Fragen oder Antworten der Plattform.
Datenschutz & Kontakt
Verantwortlicher
Respeak GmbH
Kaiserstraße 89–93
76133 Karlsruhe
Geschäftsführer: Dr. Tim Rietz
Handelsregister: Amtsgericht Mannheim, HRB 741830
E-Mail: info@respeak.io
Datenschutz
Benannter Datenschutzbeauftragter: Dr. Tim Rietz
E-Mail: info@respeak.io
Zuständige Aufsichtsbehörde: Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
Betroffenenrechte (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit) jederzeit formlos per E-Mail.
Fragen zur IT-Sicherheit? Wir stellen Ihnen das vollständige IT-Sicherheitsdatenblatt zur Verfügung und beantworten Fragen Ihrer Datenschutzbeauftragten.
Kontakt aufnehmen