Sicherheit, Datenschutz und Souveränität — dokumentiert.
Diese Seite fasst die Sicherheits- und Datenschutz-Praktiken zusammen, die wir bei jeder Implementierung anwenden. Keine Audit-Zertifizierung — sondern ein transparenter Überblick für Rechtsabteilung, CISO und Betriebsrat.
CoGen ist eine Marke der Finology Systems GmbH. Umgesetzt mit dem Team der autosecure GmbH — Expertise aus IT-Security, Technik, Business und KI-Entwicklung.
Hosting in Deutschland
- Produktive Workloads in deutschen Rechenzentren (Frankfurt, Berlin).
- Optionales Deployment in EU-Sovereign-Clouds: STACKIT, OVH, Open Telekom Cloud, Azure EU Data Boundary.
- Self-Hosted / On-Prem in Ihrer Infrastruktur als gleichwertige Variante.
- Keine Datenübermittlung in Drittländer ohne dokumentierte Rechtsgrundlage.
DSGVO-Konformität
- Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO als Vertragsbestandteil.
- Dokumentierte technische und organisatorische Maßnahmen (TOMs) auf Anfrage.
- Datenschutz-Folgenabschätzung (DSFA) als Vorlage für High-Risk-Use-Cases.
- Benannter Datenschutz-Ansprechpartner — Deutsch, in der EU erreichbar.
EU AI Act
- Risiko-Klassifizierung jedes Use-Cases vor der Implementierung.
- High-Risk-Dokumentation: technische Dokumentation, Logging, Human Oversight.
- Transparenz-Pflichten gegenüber Endnutzern (z. B. Chatbot-Kennzeichnung).
- Architektur-Reviews orientiert an ISO/IEC 42001 (AI Management System).
Verschlüsselung
- TLS 1.3 für alle Verbindungen (In Transit).
- AES-256 für gespeicherte Daten (At Rest).
- Customer-Managed Keys via Azure Key Vault / AWS KMS auf Wunsch.
- Secrets-Management über HashiCorp Vault oder gleichwertig.
Kein Training mit Ihren Daten
- Vertraglicher Ausschluss von Modell-Training mit Ihren Daten.
- Zero-Retention-Endpoints bei OpenAI, Anthropic und Azure OpenAI.
- Logging auf das technisch Notwendige reduziert, konfigurierbar nach Use-Case.
- Für sensitive Workloads: Open-Source-Modelle (Llama, Mistral, Qwen) on-prem.
Zugriff & Identität
- SSO / SAML 2.0 und OIDC Standard, inkl. Just-in-Time-Provisioning.
- Rollenbasierte Berechtigungen (RBAC) und Mandantentrennung.
- Unveränderliche Audit-Logs für alle privilegierten Aktionen.
- Multi-Faktor-Authentifizierung für administrative Zugriffe verpflichtend.
Betrieb & Verfügbarkeit
- Automatisiertes Monitoring mit Alerting; Bearbeitung durch unser Team an Werktagen.
- Backups verschlüsselt, geografisch getrennt, regelmäßig getestet.
- Reaktions- und Wiederherstellungszeiten werden im Care-Plan individuell vereinbart (werktags).
- Change-Management dokumentiert, Vier-Augen-Prinzip bei Produktiv-Releases.
Incident Response
- Definierter Incident-Response-Prozess mit benanntem Verantwortlichen.
- DSGVO-konforme Meldewege (Art. 33/34) innerhalb von 72 Stunden.
- Post-Mortem nach jedem Major Incident, geteilt mit betroffenen Kunden.
- Security-Kontakt: info@cogen-ai.de
Wer was verarbeitet — und wo.
Vollständige Liste auf Anfrage als Anlage zum AVV. Änderungen werden mit 30 Tagen Vorlauf kommuniziert; Widerspruchsrecht gemäß AVV.
| Anbieter | Zweck | Region |
|---|---|---|
| OpenAI (über Azure OpenAI, EU Data Boundary) | Frontier-Modelle (GPT-5) | EU |
| Anthropic (über AWS Bedrock, eu-central-1) | Claude Sonnet 4.5 | EU |
| Microsoft Azure | Hosting, Identity, Key Vault | Deutschland / EU |
| AWS | Hosting, Bedrock | eu-central-1 (Frankfurt) |
| Hetzner / STACKIT | Sovereign-Hosting-Option | Deutschland |
Standards & Frameworks
Wir orientieren uns an ISO/IEC 27001, ISO/IEC 42001 (AI Management System) und den Bausteinen des BSI-IT-Grundschutz. Eine Zertifizierung dieser Normen ist nicht erteilt; wir liefern auf Anfrage ein Self-Assessment und unterstützen Ihre interne Auditierung.
Modell-Auswahl & Lock-in
Modell-agnostische Architektur: OpenAI, Anthropic, Google sowie Open-Source-Modelle (Llama, Mistral, Qwen). Sie behalten die Kontrolle über Wahl, Wechsel und Betriebsort der Modelle.
Schwachstellen melden
Wir freuen uns über verantwortungsvolle Hinweise. Bitte senden Sie Details an info@cogen-ai.de. Antwort innerhalb von zwei Werktagen.
Sicherheits-Dokumente anfragen
AVV-Vorlage, TOMs, DSFA-Template, Subprocessor-Liste und Architektur-Skizze — gebündelt als PDF-Paket auf Anfrage.
Stand: August 2026 · Inhaltlich verantwortlich: Stefan Chüo, Finology Systems GmbH, Robert-Bosch-Str. 19 a, 48153 Münster.
Auskunft, Löschung, Berichtigung & Widerspruch — kurz erklärt.
Diese Seite wird von Finology Systems GmbH gepflegt und beantwortet die häufigsten Fragen zu Ihren Betroffenenrechten. Sie ersetzt keine Rechtsberatung.
Auskunft (Art. 15 DSGVO)
Sie können jederzeit erfragen, welche personenbezogenen Daten wir über Sie verarbeiten, zu welchem Zweck, woher sie stammen, an wen sie weitergegeben werden und wie lange wir sie speichern. Auf Wunsch erhalten Sie eine Kopie der Daten.
Löschung (Art. 17 DSGVO)
Sie können die Löschung Ihrer Daten verlangen, sobald der Zweck entfällt, eine Einwilligung widerrufen wurde oder die Verarbeitung unrechtmäßig war. Gesetzliche Aufbewahrungspflichten (z. B. Handels-/Steuerrecht) können vorrangig sein — in diesem Fall sperren wir die Daten für die weitere Nutzung.
Berichtigung (Art. 16 DSGVO)
Stimmen Daten nicht (mehr), korrigieren oder vervollständigen wir sie unverzüglich. Geben Sie idealerweise den betroffenen Datensatz und den korrekten Wert an, damit wir Ihre Anfrage zügig umsetzen können.
Widerspruch (Art. 21 DSGVO)
Verarbeitungen auf Basis berechtigter Interessen — insbesondere Direktwerbung — können Sie jederzeit widersprechen. Wir stoppen die betroffene Verarbeitung, sofern keine zwingenden schutzwürdigen Gründe entgegenstehen.
Anfrage stellen? Nutzen Sie unser DSGVO-Anfrageformular oder schreiben Sie an info@cogen-ai.de. Wir antworten innerhalb von 30 Tagen gemäß Art. 12 Abs. 3 DSGVO.
DSGVO-Anfragen, Security & Compliance — kompakt beantwortet.
Die wichtigsten Fragen rund um Datenschutz, Hosting, EU AI Act und unsere Sicherheitsmaßnahmen.
Wie stelle ich eine DSGVO-Anfrage bei CoGen?
+
Nutzen Sie das DSGVO-Anfrageformular auf dieser Seite oder schreiben Sie an info@cogen-ai.de. Wir bestätigen den Eingang innerhalb von 72 Stunden und antworten innerhalb von 30 Tagen gemäß Art. 12 Abs. 3 DSGVO.
Welche Rechte habe ich als betroffene Person?
+
Sie haben Anspruch auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) – inkl. Beschwerderecht bei der zuständigen Aufsichtsbehörde.
Muss ich meine Identität nachweisen?
+
Bei begründeten Zweifeln können wir nach Art. 12 Abs. 6 DSGVO einen Identitätsnachweis verlangen, um Missbrauch zu verhindern. In der Regel reicht eine Bestätigung über die hinterlegte E-Mail-Adresse aus.
Werden meine Daten zum Training von KI-Modellen verwendet?
+
Nein. Kunden- und Endnutzerdaten werden vertraglich zugesichert nicht für das Training von Foundation-Modellen genutzt – weder durch CoGen noch durch unsere Modell-Subprozessoren (OpenAI/Azure, Anthropic/Bedrock).
Wo werden meine Daten gespeichert?
+
Primär in Rechenzentren in Deutschland (Frankfurt) und der EU. Auf Wunsch betreiben wir Sovereign-Hosting-Optionen über Hetzner oder STACKIT vollständig in Deutschland.
Wie ist CoGen mit dem EU AI Act konform?
+
Wir klassifizieren jeden Use Case nach Risikoklasse, dokumentieren Zweck, Datenquellen, Modelle und Human-Oversight, kennzeichnen KI-Interaktionen transparent (Art. 50) und führen ein Modell-/Use-Case-Register inkl. Logging.
Wie sind die Daten verschlüsselt?
+
Transport: TLS 1.2+ mit modernen Cipher-Suites. Storage: AES-256 at rest. Secrets liegen in Azure Key Vault / AWS KMS mit rollenbasiertem Zugriff und Audit-Logging.
Gibt es einen Auftragsverarbeitungsvertrag (AVV)?
+
Ja. Wir schließen vor Verarbeitung personenbezogener Daten einen AVV nach Art. 28 DSGVO inkl. EU-Standardvertragsklauseln und TOMs ab. Auf Anfrage stellen wir den Entwurf bereit.
Weitere Fragen? Schreiben Sie an info@cogen-ai.de oder nutzen Sie das DSGVO-Anfrageformular.
DSGVO-Anfrage stellen.
Sie können jederzeit Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit oder Widerspruch beantragen. Wir antworten innerhalb von 30 Tagen gemäß Art. 12 Abs. 3 DSGVO.
Verantwortlicher: Finology Systems GmbH, Robert-Bosch-Str. 19 a, 48153 Münster.
Lieber direkt mailen? Schreiben Sie an info@cogen-ai.de.
Beschwerderecht: Sie können sich jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO).