Infrastruktur
Sicherheit & Datenschutz
Sicherheit ist kein Feature. Sie ist unsere Architektur
Sicherheit ist kein Feature. Sie ist unsere Architektur
Datenschutz und Informationssicherheit sind von Tag eins in jede Schicht der Nexoria-Plattform eingebaut, als technische Eigenschaft, die nicht deaktiviert werden kann.
Stand:
Architektur auf einen Blick
Dateien, Wissensindex und semantische Suche laufen auf dedizierten Servern in Deutschland. Die Antwortgenerierung durch Nex nutzt Mistral AI mit Verarbeitung in Frankreich. Technische Fehlerüberwachung und aktivierte Zusatzdienste haben eigene Verarbeitungsketten; die folgende Tabelle ordnet sie den beteiligten Anbietern zu.
| Komponente | Verarbeitungsort und beteiligter Anbieter |
|---|---|
| Dateien, Wissensindex und semantische Suche | Dedizierte Server in Deutschland; für diese Komponenten wird keine Public-Cloud-Infrastruktur von AWS, Azure oder Google Cloud genutzt |
| Website und Dashboard | Gehostet in Deutschland |
| Dokument-Embeddings, Analyse und semantische Suche | Vollständig lokal auf deutschen Servern |
| Internetsuche | Eigene Infrastruktur mit Hosting in Deutschland |
| Antwortgenerierung | Mistral AI mit Verarbeitung in Frankreich |
| Technische Fehlerüberwachung | Sentry mit Sitz in den USA, ohne Zugriff auf Dokumentinhalte, namentlich benannt im Verzeichnis nach Art. 30 |
| VoiceBot (optionales Zusatzprodukt) | Telnyx LLC / Telnyx Ireland Limited (Hauptsitz USA, EU-Niederlassung Irland), Telefonanschluss nur bei aktivem VoiceBot-Abonnement. Der Telefonanschluss über Telnyx liegt in Frankfurt. Spracherkennung (STT) und Sprachsynthese (TTS) erfolgen über Voxtral von Mistral AI in Frankreich. Dabei werden die Sprachdaten vom STT/TTS-Dienst nicht gespeichert. Die LLM-Antworten erzeugt Mistral AI ebenfalls in Frankreich. Für Telnyx gelten Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und ein Auftragsverarbeitungsvertrag |
| E-Mail-Integration (optional) | Microsoft Corp. über die Graph API und Google LLC über die Gmail API, jeweils nur bei aktiver Integration eines Postfachs, Verarbeitungsorte USA und EU, Standardvertragsklauseln und Auftragsverarbeitungsvertrag. Ohne aktivierte Integration bindet Nexoria Mail Postfächer per SMTP und IMAP an. |
Infrastruktur & Hosting
- Dedizierte Server in deutschen Rechenzentren, keine Shared-Hosting-Umgebungen
- Für Dateiablage, Wissensindex und semantische Suche wird keine Public-Cloud-Infrastruktur von AWS, Azure oder Google Cloud genutzt
- Eigener Mailserver, unabhängig von Microsoft 365 oder Google Workspace. Bindet ein Kunde ein bestehendes Postfach bei Microsoft oder Google an, läuft diese Verbindung über deren Graph API beziehungsweise Gmail API, siehe Verarbeitungstabelle oben
- Verschlüsselte Verbindungen zwischen allen Serverkomponenten
- Kontinuierliches Patch-Management und Sicherheitsupdates
Mandantentrennung auf Datenbankebene
- Separate Datenbank-Schemata pro Mandant mit Trennung auf Infrastrukturebene
- Individuelle Vektor-Datenräume pro Mandant für die KI-Suche
- Kryptographisch signierte Zugriffstoken verhindern mandantenübergreifende Zugriffe
- Fehler in der Anwendungslogik können keine Daten anderer Mandanten offenlegen
Verschlüsselung auf vier Ebenen
- Transportverschlüsselung auf allen Client- und Server-Verbindungen
- Symmetrische Verschlüsselung sensibler Konfigurationsdaten im Ruhezustand
- Passwort-Hashing mit BSI-empfohlenen speicher- und zeitintensiven Verfahren
- Backup-Verschlüsselung mit asymmetrischem Schlüsselaustausch und authentifizierter symmetrischer Verschlüsselung
Zugriffskontrolle
- Zweistufiges Rollenmodell: Mandantenrollen und Workspace-Rollen
- Prinzip der minimalen Rechtevergabe als Standard
- Multi-Faktor-Authentifizierung verfügbar und für Administratoren empfohlen
- Serverseitige Berechtigungsprüfung auf jedem API-Endpunkt
Audit & Nachvollziehbarkeit
- Vollständiger, unveränderlicher Audit-Trail aller sicherheitsrelevanten Aktionen
- Protokollierung umfasst Authentifizierung, Datenzugriff, Änderungen, Administration, externe Kommunikation
- Append-only-Speicher getrennt von Anwendungsdaten verhindert nachträgliche Manipulation
- Erfüllt die Anforderungen der DSGVO Art. 5(2) und des EU AI Act Art. 26(6)
KI-Verarbeitung & Datenminimierung
- Dokument-Embeddings, Analyse und semantische Suche laufen vollständig lokal auf deutschen Servern
- Sucherweiterung, Relevanzbewertung und semantisches Caching vollständig lokalisiert
- Internetsuche nutzt eigene Infrastruktur mit Hosting in Deutschland
- Antwortgenerierung nutzt Mistral AI mit Verarbeitung in Frankreich
- Weitere Dienste und aktivierte Integrationen haben eigene Datenwege; die Verarbeitungstabelle und das Verarbeitungsverzeichnis ordnen sie den beteiligten Anbietern zu
- Die von Nexoria an Mistral AI übermittelten Daten werden nicht für Modelltraining verwendet. Der Ausschluss ist im Auftragsverarbeitungsvertrag zwischen Nexoria und Mistral AI vereinbart. Vertragsbezug und Stand der Betreiberangabe.
- Eingesetzte Dienstleister sind im Verzeichnis nach Art. 30 namentlich genannt, darunter Anbieter mit Konzernmutter außerhalb der EU, die keinen Zugriff auf Dokumentinhalte haben
- VoiceBot: Telnyx LLC / Telnyx Ireland Limited (Hauptsitz USA, EU-Niederlassung Irland) stellt den Telefonanschluss nur bei aktivem VoiceBot-Abonnement bereit. Der Telefonanschluss über Telnyx liegt in Frankfurt. Spracherkennung (STT) und Sprachsynthese (TTS) erfolgen über Voxtral von Mistral AI in Frankreich. Dabei werden die Sprachdaten vom STT/TTS-Dienst nicht gespeichert. Die LLM-Antworten erzeugt Mistral AI ebenfalls in Frankreich. Für Telnyx gelten Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und ein Auftragsverarbeitungsvertrag
Diese Seite beschreibt, wie die Plattform gebaut ist, und sie ist zugleich die Antwort auf die vorgelagerte Frage, unter welchen Bedingungen sich eine KI im eigenen Haus datenschutzkonform einsetzen lässt: Verarbeitungsort, beteiligte Subprozessoren, Auftragsverarbeitung, Trainingsnutzung und Drittlandübermittlung stehen weiter unten jeweils mit Quelle. Die Fragen, die in Einkauf und Datenschutzprüfung am häufigsten gestellt werden, beantwortet ergänzend die Seite Antworten für die Evaluierung. Wie eine Antwort technisch zustande kommt, von der Datei in Nexoria Drive über den Index und die Dokumentensuche bis zur Antwort von Nex mit Quellenangabe, steht unter Enterprise Search: Dokumente semantisch durchsuchen. Welche Schritte dabei nacheinander greifen, von der Ablage über die Indexierung und die Berechtigungsprüfung bis zur Antwort mit Quelle, beschreibt Firmenwissen: verstreute Dateien nutzbar machen. Bleibt danach eine Frage offen, die Ihre Datenschutzprüfung braucht, stellen Sie sie über das Kontaktformular, sie geht direkt an die Gründer.
Incident Response
- Kontinuierliches 24/7-Monitoring aller Produktivsysteme
- Dokumentierter Incident-Response-Prozess für Sicherheitsvorfälle
- Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden gemäß DSGVO Art. 33
- Sofortige Benachrichtigung betroffener Mandanten bei Hochrisiko-Vorfällen
Backup & Business Continuity
- Tägliche automatisierte, verschlüsselte Backups aller Produktionsdatenbanken
- Serverübergreifende Replikation für Ausfallsicherheit
- Dokumentierte und regelmäßig getestete Wiederherstellungsverfahren
- Zielverfügbarkeit: 99,5 % im Jahresdurchschnitt
Datenlöschung nach Kündigung
- 30-tägiges Exportfenster nach Kündigung mit vollem Funktionsumfang
- Danach unwiderrufliche Löschung: Dokumente, Vektoren, Chat-Verläufe, Konfigurationen, Benutzerkonten, Backups
- Kein Soft-Delete, keine versteckten Kopien, keine technische Wiederherstellungsmöglichkeit
- Setzt DSGVO Art. 17 (Recht auf Löschung) architektonisch um
Compliance & Standards
- Technische Maßnahmen orientiert an BSI IT-Grundschutz und ENISA-Leitlinien
- DSGVO-konform: Artikel 25, 28, 32
- EU AI Act ready: Audit-Logs und Protokollanforderungen gemäß Art. 26 bereits implementiert
- Datenschutz-Folgenabschätzung gemäß Art. 35 durchgeführt und öffentlich verfügbar
Häufige Fragen
Wer hat Zugriff auf meine Daten?Nur Nutzer, die Sie innerhalb Ihrer Organisation autorisieren. Kein Nexoria-Mitarbeiter kann ohne Ihre ausdrückliche Genehmigung auf Ihre Geschäftsdaten zugreifen. Support-Zugriffe werden protokolliert und erfordern Ihre Zustimmung.
Was passiert mit meinen Daten, wenn ein Mitarbeiter das Unternehmen verlässt?Administratoren können Benutzerkonten sofort deaktivieren oder löschen. Die Deaktivierung bewahrt den Audit-Verlauf bei gleichzeitigem Entzug des Zugriffs. Die Löschung entfernt die persönlichen Daten des Nutzers; vom Nutzer erstellte Geschäftsdaten bleiben unter Ihrer Kontrolle.
Wie wird ein Sicherheitsvorfall gehandhabt?Kontinuierliches Monitoring löst einen dokumentierten Incident-Response-Prozess aus: Eindämmung, Analyse, Meldung an die Behörden innerhalb von 72 Stunden gemäß DSGVO Art. 33 sowie sofortige Benachrichtigung betroffener Mandanten bei hohem Risiko.
Nutzen Sie meine Daten, um Ihre KI zu trainieren?Die von Nexoria an Mistral AI übermittelten Daten werden nicht für Modelltraining verwendet. Der Ausschluss ist im Auftragsverarbeitungsvertrag zwischen Nexoria und Mistral AI vereinbart. Vertragsbezug und Stand der Betreiberangabe.
Wo stehen Ihre Server?Dateien, Wissensindex und semantische Suche laufen auf dedizierten Servern in Deutschland. Die Antwortgenerierung durch Nex nutzt Mistral AI mit Verarbeitung in Frankreich. Technische Fehlerüberwachung, Zahlungsabwicklung und aktivierte Zusatzdienste sind gesondert zu betrachten. Dazu gehören Sentry sowie bei aktivierter E-Mail-Integration Microsoft Graph und Gmail. Die Komponenten und beteiligten Anbieter sind unter Sicherheit und Datenschutz und im Verarbeitungsverzeichnis aufgeführt.
Sind Sie ISO 27001 oder SOC 2 zertifiziert?Nein. Nexoria ist weder nach ISO 27001 noch nach SOC 2 zertifiziert, und ein Zertifizierungsverfahren ist derzeit nicht terminiert. Die technischen und organisatorischen Maßnahmen orientieren sich am BSI-Grundschutz und sind umgesetzt, das ist jedoch nicht dasselbe wie ein Zertifikat: Dafür wäre ein externes Audit nötig, das wir derzeit weder beauftragt noch terminiert haben. Verlangen Ihre Vorgaben zwingend ein gültiges ISO-27001-Zertifikat des Anbieters, erfüllen wir dieses Kriterium heute nicht. Die Rechenzentren, in denen die Plattform läuft, sind ihrerseits nach ISO 27001 zertifiziert; das betrifft die Infrastruktur, nicht Nexoria als Anbieter. Detaillierte Dokumentation der technischen und organisatorischen Maßnahmen ist auf Anfrage verfügbar.
Detaillierte Security-Dokumentation
Ein umfassendes Security-Whitepaper ist auf Anfrage für qualifizierte Enterprise-Kunden verfügbar, mit technischen und organisatorischen Maßnahmen, Architekturübersicht, Incident-Response-Playbook und Sicherheits-Baseline-Mappings. Anfragen laufen über das Kontaktformular oder per E-Mail an security@nexoria-systems.de.
Sicherheitsberatung: kostenfrei und unverbindlich
In einer 30-minütigen, kostenfreien Beratung zeigen wir, wie unsere Architektur DSGVO- und Compliance-Anforderungen adressiert, mit direktem Zugang zum CTO.
Was die Nutzung kostet, steht auf Preise, die Bausteine der Plattform stehen unter Produkt. Einen Termin vereinbaren Sie über Kontakt.
Quellen
Die Aussagen auf dieser Seite, die sich auf Gesetze, Normen, Standards oder auf Dritte stützen, beruhen auf den folgenden öffentlich zugänglichen Quellen. Alle Adressen wurden am 21.08.2026 abgerufen.
- Verordnung (EU) 2016/679 (DSGVO): Volltext im Amtsblatt der Europäischen Union, ABl. L 119 vom 4.5.2016, S. 1. Maßgeblich für die auf dieser Seite genannten Artikel 5(2), 17, 25, 28, 30, 32, 33 und 35, darunter die Frist von 72 Stunden nach Art. 33(1) und die Datenschutz-Folgenabschätzung nach Art. 35. eur-lex.europa.eu/eli/reg/2016/679/oj
- Verordnung (EU) 2024/1689 (KI-Verordnung, EU AI Act): Verordnung vom 13. Juni 2024, veröffentlicht im Amtsblatt am 12.7.2024, Fundstelle ABl. L, 2024/1689. Grundlage für die Aussagen zu Artikel 26. Die Pflicht der Betreiber, die automatisch erzeugten Protokolle mindestens sechs Monate aufzubewahren, steht in Art. 26 Absatz 6, nicht in Absatz 5. Absatz 5 regelt die Überwachung des Betriebs und die Information von Anbieter und Marktüberwachungsbehörde. Artikel 26 gilt für Betreiber von Hochrisiko-KI-Systemen. eur-lex.europa.eu/eli/reg/2024/1689/oj
- Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021: Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Drittländer nach der DSGVO, ABl. L 199 vom 7.6.2021, S. 31. Belegt, was unter den auf dieser Seite genannten Standardvertragsklauseln zu verstehen ist. Die Klauseln allein belegen nicht die Zulässigkeit einer konkreten Übermittlung, dafür ist zusätzlich eine Übermittlungs-Folgenabschätzung erforderlich. eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- BSI IT-Grundschutz: die offizielle Darstellung des Bundesamts für Sicherheit in der Informationstechnik. Bezugspunkt für die Aussage, dass sich die technischen und organisatorischen Maßnahmen am IT-Grundschutz orientieren. www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/St...
- BSI TR-02102-1, Kryptographische Verfahren: Empfehlungen und Schlüssellängen, Version 2026-01: Teil 1 der vierteiligen Technischen Richtlinie TR-02102. Bezugspunkt für die eingesetzten kryptographischen Verfahren und Schlüssellängen. Die Richtlinie bewertet ausgewählte Verfahren und erhebt nach eigener Angabe keinen Anspruch auf Vollständigkeit. www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/St...
- ENISA, Agentur der Europäischen Union für Cybersicherheit: Titel ohne Adresse, siehe Hinweis unter der Liste. Solange auf dieser Seite keine bestimmte ENISA-Leitlinie namentlich genannt und verlinkt ist, belegt die Startseite der Agentur die Aussage nicht.
- ISO/IEC 27001:2022, Informationssicherheits-Managementsysteme: die internationale Norm, auf die sich die Aussage bezieht, dass Nexoria nicht zertifiziert ist. Titel ohne Adresse, siehe Hinweis unter der Liste.
- SOC 2, System and Organization Controls: die Seite von AICPA und CIMA als Herausgeber des SOC-Rahmenwerks. Bezugspunkt für die Aussage, dass für Nexoria kein SOC-2-Bericht vorliegt. www.aicpa-cima.com/resources/landing/system-and-organizatio...
- US CLOUD Act, 18 U.S.C. § 2713: Gesetzestext beim Legal Information Institute der Cornell Law School. Die Vorschrift wurde 2018 durch den CLOUD Act eingefügt, Public Law 115-141. Sie verpflichtet Anbieter von "electronic communication service" und "remote computing service" zur Herausgabe, unabhängig davon, wo die Daten gespeichert sind. www.law.cornell.edu/uscode/text/18/2713
- FISA Section 702, 50 U.S.C. § 1881a: Gesetzestext beim Legal Information Institute der Cornell Law School. www.law.cornell.edu/uscode/text/50/1881a
- Mistral AI, Legal Notice: nennt Rechtsform (vereinfachte Aktiengesellschaft), Handelsregistereintrag in Paris (R.C.S. 952 418 325) und den Sitz 15 Rue des Halles, 75001 Paris, Frankreich. Grundlage für die Angabe "Mistral AI (Paris, EU)". legal.mistral.ai/legal-notice
- Mistral AI, Startseite: dort heißt es zur Nutzung über die Mistral-APIs, die Server würden in der EU betrieben. Das ist eine Angabe des Anbieters auf seiner Website, keine vertragliche Zusicherung eines Verarbeitungsorts. mistral.ai
- Sentry, Datenschutzerklärung: nennt als Verantwortlichen Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105. Dieselbe Erklärung benennt Sentry Software Netherlands B.V., Schiphol Boulevard 359, 1118 BJ Amsterdam Schiphol, als EU-Vertreter und die Teilnahme am EU-U.S. Data Privacy Framework. sentry.io/privacy
Wo hier keine Adresse steht, nennen wir nur den Titel des Dokuments. Die ISO stellt den Normtext nur kostenpflichtig bereit und beantwortet automatisierte Abrufe ihrer Normseite mit dem Status 403, deshalb steht dort kein Link.
Gesetzes- und Normzitate belegen den Inhalt der jeweiligen Vorschrift, nicht deren Einhaltung durch Nexoria. Aussagen zur eigenen Architektur, zu Betriebsprozessen und zu Verfügbarkeitszielen sind eigene Angaben der Nexoria Systems UG (haftungsbeschränkt) und bisher nicht extern auditiert. ISO/IEC 27001 ist eine gemeinsame Norm der Internationalen Organisation für Normung und der Internationalen Elektrotechnischen Kommission, SOC 2 ein Rahmenwerk des AICPA. Sentry ist eine eingetragene Marke der Functional Software, Inc., Mistral AI ist die Firmenbezeichnung des Pariser Anbieters. Die Nennung erfolgt ausschließlich zur sachlichen Einordnung.