Einkauf & DPO
Evaluator-FAQ
Die häufigsten Fragen bei der Evaluierung
Strukturierte Antworten für IT-Einkauf, Datenschutzbeauftragte und Security-Verantwortliche. Ohne Marketing-Floskeln.
1. Nutzt Nexoria im Backend heimlich OpenAI, Anthropic, Claude oder andere US-LLMs?
Nexoria nutzt für die Antwortgenerierung durch Nex Mistral AI mit Verarbeitung in Frankreich. Dateien, Wissensindex und semantische Suche laufen auf dedizierten Servern in Deutschland.
Technische Fehlerüberwachung und aktivierte Integrationen sind davon getrennt zu betrachten. Dazu gehören Sentry sowie bei aktivierter E-Mail-Integration Microsoft Graph und Gmail. Die Datenwege und beteiligten Anbieter sind in der Sicherheitsübersicht und im Verarbeitungsverzeichnis aufgeführt.
Nachweis: Öffentlich einsehbar: Verarbeitungsverzeichnis (Art. 30 DSGVO), Datenschutzerklärung, AVV. Auf Anfrage zusätzlich: Subprozessorenliste.2. Unterliegt Nexoria oder Mistral dem US CLOUD Act oder FISA Section 702?
Für die Einordnung sind Betreiber, beteiligte Dienste und die jeweilige Verarbeitung zu betrachten. Dateien, Wissensindex und semantische Suche laufen auf dedizierten Servern in Deutschland. Die Antwortgenerierung durch Nex nutzt Mistral AI mit Verarbeitung in Frankreich.
Technische Fehlerüberwachung, Zahlungsabwicklung und aktivierte Integrationen haben eigene Datenwege, etwa Sentry, Microsoft Graph und Gmail. Die beteiligten Anbieter und vertraglichen Grundlagen stehen in der Sicherheitsübersicht und im Verarbeitungsverzeichnis.
Nachweis: Sicherheit und Datenschutz, Verarbeitungsverzeichnis. Gesetzestexte und die Anbieterquellen sind im Quellenabschnitt aufgeführt.3. Widerspricht der VoiceBot der Aussage 'keine US-Beteiligung'?
Der VoiceBot ist ein separates, ausdrücklich zu buchendes Opt-In-Zusatzprodukt. Für die Einordnung der beteiligten Anbieter sind die Datenwege der einzelnen Dienste maßgeblich.
Der Nexoria VoiceBot ist ein eigenständiges Zusatzprodukt, das niemals automatisch aktiviert ist. Kunden müssen ihn bewusst und separat buchen. Auch ohne aktivierten VoiceBot sind technische Fehlerüberwachung, Zahlungsabwicklung und aktivierte E-Mail-Integrationen gesondert zu betrachten. Die technische Fehlerüberwachung läuft über Sentry mit Sitz in den USA, mit maskAllText und blockAllMedia, ohne Zugriff auf Nutzerinhalte, und steht namentlich im Verzeichnis nach Art. 30. Die beteiligten Anbieter sind unter Sicherheit und Datenschutz sowie im Verarbeitungsverzeichnis aufgeführt. Der VoiceBot nutzt Telnyx für den Telefonanschluss. Telnyx ist ein US-amerikanisches Unternehmen mit EU-Niederlassung in Dublin. Der Telefonanschluss über Telnyx liegt in Frankfurt. Spracherkennung (STT) und Sprachsynthese (TTS) erfolgen über Voxtral von Mistral AI in Frankreich. Dabei werden die Sprachdaten vom STT/TTS-Dienst nicht gespeichert. Die LLM-Antworten erzeugt Mistral AI ebenfalls in Frankreich. Für Telnyx gelten EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Telnyx steht namentlich im Verzeichnis nach Art. 30 und im AVV. Die Kernplattform ist vom VoiceBot vollständig getrennt, festgehalten im Auftragsverarbeitungsvertrag, § 7 (3a).
Nachweis: VoiceBot-Seite (Opt-In-Erklärung), Datenschutzerklärung (VoiceBot-Abschnitt), AVV VoiceBot (separat).4. Ist Nexoria ISO 27001 oder SOC 2 zertifiziert?
Nein. Nexoria ist weder nach ISO 27001 noch nach SOC 2 zertifiziert, und ein Zertifizierungsverfahren ist derzeit nicht terminiert.
Die technischen und organisatorischen Maßnahmen orientieren sich am BSI-Grundschutz und sind implementiert, konkret an ORP.4, CON.1, APP.5.3 und OPS.1.1.5. Eine Zertifizierung ist davon zu unterscheiden: Sie setzt ein externes Audit voraus, und ein solches Verfahren haben wir derzeit weder beauftragt noch terminiert. Wenn Ihre Vergabe- oder Compliance-Vorgaben ein gültiges ISO-27001-Zertifikat des Anbieters zwingend verlangen, erfüllen wir dieses Kriterium heute nicht. Bitte prüfen Sie das früh, bevor Sie Aufwand in eine Evaluierung stecken. Was wir stattdessen liefern: auf Anfrage die vollständigen TOMs nach Art. 32 DSGVO, das Löschkonzept, den Incident-Response-Plan und einen Architektur-Überblick. Zur Klarstellung, weil es oft verwechselt wird: Die Rechenzentren, in denen die Plattform läuft, sind ihrerseits nach ISO 27001 zertifiziert. Das betrifft die Infrastruktur, nicht Nexoria als Anbieter.
Nachweis: BSI IT-Grundschutz-Orientierung dokumentiert in der Datenschutzerklärung und DSFA. Weitere Angaben unter Sicherheit. TOMs und Dokumentations-Pack auf Anfrage.5. Werden Kundendaten für KI-Training verwendet?
Die von Nexoria an Mistral AI übermittelten Daten werden nicht für Modelltraining verwendet. Der Ausschluss ist im Auftragsverarbeitungsvertrag zwischen Nexoria und Mistral AI vereinbart. Vertragsbezug und Stand der Betreiberangabe.
6. Welche Nachweise (TOMs, Pen-Tests, Subprozessorenliste) sind verfügbar?
Auf Anfrage innerhalb von 24 Stunden: TOMs nach Art. 32 DSGVO, Subprozessorenliste, Löschkonzept, Incident-Response-Plan, Architektur-Überblick, Exit-Strategie. Einen Bericht über einen externen Penetrationstest können wir derzeit nicht vorlegen.
Nexoria stellt Interessenten ein vollständiges Evaluations-Paket zur Verfügung: Technische und organisatorische Maßnahmen (TOMs) nach Art. 32 DSGVO, aktuelle Subprozessorenliste, Löschkonzept mit technischen Details, Incident-Response-Plan nach Art. 33/34 DSGVO, Architektur-Überblick mit Datenflussdiagrammen und Exit-/Migrationsleitfaden. Nicht enthalten ist ein Bericht über einen externen Penetrationstest, ein solcher Bericht liegt derzeit nicht vor. Wenn Ihre Prüfung einen aktuellen Pen-Test-Bericht zwingend voraussetzt, erfüllen wir dieses Kriterium heute nicht. Diese Dokumente sind nicht öffentlich hinterlegt, um spezifische Sicherheits- und Vertragsdetails vor ungezielten Crawls zu schützen, werden aber nach formloser Anfrage per E-Mail innerhalb von 24 Stunden bereitgestellt. Auf Wunsch auch unter NDA.
Nachweis: Anfrage per E-Mail an info@nexoria-systems.de mit Stichwort 'Evaluator Pack'.7. Wo genau liegen unsere Daten? Welche Rechenzentren?
Dateien, Wissensindex und semantische Suche laufen auf dedizierten Servern in Deutschland. Die Antwortgenerierung durch Nex nutzt Mistral AI mit Verarbeitung in Frankreich. Technische Fehlerüberwachung, Zahlungsabwicklung und aktivierte Zusatzdienste sind gesondert zu betrachten. Dazu gehören Sentry sowie bei aktivierter E-Mail-Integration Microsoft Graph und Gmail. Die Komponenten und beteiligten Anbieter sind unter Sicherheit und Datenschutz und im Verarbeitungsverzeichnis aufgeführt.
8. Ist das kleine Team (zwei Gründer) ein Lieferantenrisiko für ein Unternehmen mit 100+ Mitarbeitenden?
Das Team ist bewusst klein und direkt. Kompensiert wird das durch: direkte Ansprechpartner ohne Call-Center, klare SLAs, vollständige Dokumentation, Exit-Strategie, Open-Source-Komponenten im Stack.
Ja, Nexoria besteht aus den beiden Gründern Caan Grueneberg und Christian Klever, ohne weitere Beschäftigte. Das bedeutet kurze Wege zu den Entscheidern. Für die Bewertung des Lieferantenrisikos stellen wir folgende Informationen bereit:
- Direkter Zugang zum CTO bei kritischen Fällen
- SLA mit 4h Reaktionszeit während der Geschäftszeiten
- Vollständige technische Dokumentation, die im Ernstfall eine Weiterführung durch Dritte ermöglicht
- Dokumentierte Exit-Strategie mit Datenexport in offenen Formaten
- Wo sinnvoll, Open-Source-Komponenten im Stack, keine Vendor-Lock-ins auf proprietäre Black-Boxes
Für regulierte Umgebungen mit harten Vendor-Risk-Policies ist ein persönliches Gespräch mit beiden Gründern üblich.
Nachweis: Über-uns-Seite, AGB §8 (SLA), Exit-Strategie-Dokument (auf Anfrage).9. Wie lange werden Dokumente gespeichert? Was passiert beim Vertragsende?
Dokumente bleiben mandantengetrennt in Ihrem Workspace bis zur manuellen Löschung oder zum Vertragsende. Nach Kündigung: 30 Tage Export-Zeitraum, danach vollständige und unwiderrufliche Löschung.
Dokumente werden in einer mandantengetrennten Datenbank auf unseren deutschen Servern gespeichert, so lange, wie Sie sie benötigen. Die Verarbeitung für Embeddings, OCR und Wissensbasis-Indexierung erfolgt ausschließlich lokal. Es gibt keine automatische Zeitbegrenzung für Dokumenten-Speicherung. Sie entscheiden, wann Inhalte gelöscht werden. Bei Vertragsende haben Sie 30 Tage Zeit für einen vollständigen Datenexport in offenen Formaten (JSON, CSV, Original-Dateien). Danach werden alle Inhalte automatisch und unwiderruflich gelöscht. Löschkonzept und Export-Format sind dokumentiert.
Nachweis: Datenschutzerklärung §8 (Aufbewahrung), Löschkonzept (auf Anfrage).10. In den AGB steht, dass Drittlandübermittlungen bei alternativer LLM-Konfiguration möglich sind. Was bedeutet das konkret?
Für die Antwortgenerierung durch Nex wird im Standardbetrieb Mistral AI mit Verarbeitung in Frankreich eingesetzt. Andere Dienste und aktivierte Integrationen haben eigene Datenwege, die in der Sicherheitsübersicht und im Verarbeitungsverzeichnis beschrieben sind.
Die AGB-Klausel §7 (4) ist eine rechtliche Absicherung für den hypothetischen Fall, dass ein Enterprise-Kunde im Rahmen einer individuellen Konfiguration ausdrücklich und schriftlich einen alternativen LLM-Anbieter mit Sitz in einem Drittland anfragt. Eine solche Konfiguration erfordert eine separate schriftliche Vereinbarung sowie geeignete Garantien nach Art. 46 DSGVO (SCCs, zusätzliche technische Maßnahmen). Ohne eine solche ausdrückliche und schriftliche Anfrage greift die Klausel nicht, im Standardbetrieb ist sie damit nicht aktiv.
Nachweis: AGB §7 Abs. 4, öffentlich einsehbar.Ihre Frage nicht dabei?
Schreiben Sie dem Gründerteam direkt. Wir sind Montag bis Freitag von 8:00 bis 18:00 Uhr erreichbar. Öffentliche Erreichbarkeit und vertraglich vereinbarte Servicezeiten sind getrennt zu betrachten.Quellen
Diese Seite stützt sich auf Gesetzestexte, eine Entscheidung des Europäischen Gerichtshofs, Normtexte und die eigenen Veröffentlichungen der genannten Anbieter. Stand der Prüfung ist der 21.08.2026. Wo eine Adresse angegeben ist, wurde sie zu diesem Datum abgerufen.
- Verordnung (EU) 2016/679 (DSGVO): Grundlage für die auf dieser Seite genannten Vorschriften, Art. 30 (Verzeichnis von Verarbeitungstätigkeiten), Art. 32 (technische und organisatorische Maßnahmen), Art. 33 und 34 (Meldung von Verletzungen des Schutzes personenbezogener Daten) sowie Art. 46 Abs. 2 lit. c (Standardvertragsklauseln). eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32016R0679
- Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021: Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Drittländer, auf die sich die Angaben zum VoiceBot und zur Enterprise-Fallback-Klausel beziehen. eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32021D0914
- EuGH, Urteil vom 16. Juli 2020, Rechtssache C-311/18 (Schrems II), ECLI:EU:C:2020:559: erklärt den EU-US-Datenschutzschild für ungültig und bestätigt die Standardvertragsklauseln unter der Auflage, das Recht des Drittlands im Einzelfall zu prüfen. eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:62018CJ0311
- 18 U.S.C. § 2713 (US CLOUD Act): verpflichtet Anbieter elektronischer Kommunikations- oder Fernverarbeitungsdienste zur Herausgabe von Daten unabhängig davon, ob diese innerhalb oder außerhalb der USA gespeichert sind. law.cornell.edu/uscode/text/18/2713
- CLOUD Act Resources des US-Justizministeriums, Criminal Division: offizielle Darstellung von Anwendungsbereich und zwischenstaatlichen Abkommen. justice.gov/criminal/cloud-act-resources
- 50 U.S.C. § 1881a (FISA Section 702): erlaubt schriftliche Anordnungen gegenüber US-Anbietern elektronischer Kommunikationsdienste. law.cornell.edu/uscode/text/50/1881a
- Mistral AI Data Processing Addendum: benennt Mistral AI als französische Gesellschaft, eingetragen in Paris unter der Nummer 952 418 325, Sitz 15 rue des Halles, 75001 Paris, und regelt die Auftragsverarbeitung. legal.mistral.ai/terms/data-processing-addendum
- Mistral AI im französischen Unternehmensregister (Registereintrag zu SIREN 952418325, Adresse maschinell nicht abrufbar)
- Telnyx Data Processing Addendum: führt Telnyx LLC als Datenimporteur und bindet die Standardvertragsklauseln nach Beschluss (EU) 2021/914 ein. Ziffer 5.5 hält zugleich fest, dass die primären Verarbeitungsanlagen von Telnyx in den USA liegen. telnyx.com/legal/data-processing-addendum
- Telnyx, Blogbeitrag zur europäischen Voice-AI-Infrastruktur: Herstellerangabe zu SIP-Terminierung in Frankfurt am Main und zu Medien-Anchoring in Frankfurt, Amsterdam, Paris und London. Es handelt sich um eine Marketing-Veröffentlichung des Anbieters, nicht um eine vertragliche Zusage. telnyx.com/resources/voice-ai-europe-data-sovereignty
- Sentry Data Processing Addendum: weist Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, San Francisco, als Betreiber aus und bindet die Standardvertragsklauseln nach Beschluss (EU) 2021/914 ein. sentry.io/legal/dpa/
- Sentry, Datenschutzoptionen für Session Replay: dokumentiert maskAllText und blockAllMedia sowie deren Wirkung, beide sind standardmäßig aktiv. docs.sentry.io/platforms/javascript/session-replay/privacy/
- ISO/IEC 27001:2022, Information security, cybersecurity and privacy protection, Information security management systems, Requirements (Normeintrag der Internationalen Organisation für Normung, Adresse maschinell nicht abrufbar)
- AICPA, System and Organization Controls: SOC Suite of Services: die AICPA setzt die berufsständischen Standards für SOC-Prüfungen einschließlich SOC 2. aicpa-cima.com/resources/landing/system-and-organization-co...
- BSI IT-Grundschutz-Kompendium, Edition 2023: Aufbau und Status des Kompendiums, an dem sich die technischen und organisatorischen Maßnahmen orientieren. bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standa...
- BSI IT-Grundschutz-Bausteine, Edition 2023: Einzeldokumente zu den auf dieser Seite genannten Bausteinen ORP.4 (Identitäts- und Berechtigungsmanagement), CON.1 (Kryptokonzept), APP.5.3 (Allgemeiner E-Mail-Client und -Server) und OPS.1.1.5 (Protokollierung). bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standa...
- Hetzner Online GmbH, Zertifizierungen: Zertifizierung nach DIN ISO/IEC 27001:2022 für die Standorte Nürnberg, Falkenstein/Vogtland und Helsinki, ausgestellt durch SOCOTEC Certification Deutschland GmbH. hetzner.com/unternehmen/zertifizierung/
- netcup GmbH, Zertifizierungen: ISO-27001-Zertifizierung seit 2023, jährlich durch den TÜV Nord validiert. netcup.com/de/ueber-netcup/zertifizierungen
- netcup GmbH, Rechenzentren: nennt Nürnberg als deutschen Rechenzentrumsstandort, daneben Wien, Amsterdam sowie Standorte in den USA und Singapur. netcup.com/de/ueber-netcup/rechenzentren
- netcup GmbH, Impressum: netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe, HRB 705547, Amtsgericht Mannheim. netcup.com/de/kontakt/impressum