Zurück zur StartseiteTrust Center

    Sicherheit, Datenschutz und Souveränität — dokumentiert.

    Diese Seite fasst die Sicherheits- und Datenschutz-Praktiken zusammen, die wir bei jeder Implementierung anwenden. Keine Audit-Zertifizierung — sondern ein transparenter Überblick für Rechtsabteilung, CISO und Betriebsrat.

    CoGen ist eine Marke der Finology Systems GmbH. Umgesetzt mit dem Team der autosecure GmbH — Expertise aus IT-Security, Technik, Business und KI-Entwicklung.

    Made in GermanyHosting in DEDSGVOEU AI ActAVV nach Art. 28ISO 27001-orientiertBSI-GrundschutzZero-Retention
    Whitepaper als PDF herunterladenSecurity & Compliance Whitepaper · v1.0 · August 2026 · PDF

    Hosting in Deutschland

    • Produktive Workloads in deutschen Rechenzentren (Frankfurt, Berlin).
    • Optionales Deployment in EU-Sovereign-Clouds: STACKIT, OVH, Open Telekom Cloud, Azure EU Data Boundary.
    • Self-Hosted / On-Prem in Ihrer Infrastruktur als gleichwertige Variante.
    • Keine Datenübermittlung in Drittländer ohne dokumentierte Rechtsgrundlage.

    DSGVO-Konformität

    • Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO als Vertragsbestandteil.
    • Dokumentierte technische und organisatorische Maßnahmen (TOMs) auf Anfrage.
    • Datenschutz-Folgenabschätzung (DSFA) als Vorlage für High-Risk-Use-Cases.
    • Benannter Datenschutz-Ansprechpartner — Deutsch, in der EU erreichbar.

    EU AI Act

    • Risiko-Klassifizierung jedes Use-Cases vor der Implementierung.
    • High-Risk-Dokumentation: technische Dokumentation, Logging, Human Oversight.
    • Transparenz-Pflichten gegenüber Endnutzern (z. B. Chatbot-Kennzeichnung).
    • Architektur-Reviews orientiert an ISO/IEC 42001 (AI Management System).

    Verschlüsselung

    • TLS 1.3 für alle Verbindungen (In Transit).
    • AES-256 für gespeicherte Daten (At Rest).
    • Customer-Managed Keys via Azure Key Vault / AWS KMS auf Wunsch.
    • Secrets-Management über HashiCorp Vault oder gleichwertig.

    Kein Training mit Ihren Daten

    • Vertraglicher Ausschluss von Modell-Training mit Ihren Daten.
    • Zero-Retention-Endpoints bei OpenAI, Anthropic und Azure OpenAI.
    • Logging auf das technisch Notwendige reduziert, konfigurierbar nach Use-Case.
    • Für sensitive Workloads: Open-Source-Modelle (Llama, Mistral, Qwen) on-prem.

    Zugriff & Identität

    • SSO / SAML 2.0 und OIDC Standard, inkl. Just-in-Time-Provisioning.
    • Rollenbasierte Berechtigungen (RBAC) und Mandantentrennung.
    • Unveränderliche Audit-Logs für alle privilegierten Aktionen.
    • Multi-Faktor-Authentifizierung für administrative Zugriffe verpflichtend.

    Betrieb & Verfügbarkeit

    • Automatisiertes Monitoring mit Alerting; Bearbeitung durch unser Team an Werktagen.
    • Backups verschlüsselt, geografisch getrennt, regelmäßig getestet.
    • Reaktions- und Wiederherstellungszeiten werden im Care-Plan individuell vereinbart (werktags).
    • Change-Management dokumentiert, Vier-Augen-Prinzip bei Produktiv-Releases.

    Incident Response

    • Definierter Incident-Response-Prozess mit benanntem Verantwortlichen.
    • DSGVO-konforme Meldewege (Art. 33/34) innerhalb von 72 Stunden.
    • Post-Mortem nach jedem Major Incident, geteilt mit betroffenen Kunden.
    • Security-Kontakt: info@cogen-ai.de
    Unterauftragsverarbeiter

    Wer was verarbeitet — und wo.

    Vollständige Liste auf Anfrage als Anlage zum AVV. Änderungen werden mit 30 Tagen Vorlauf kommuniziert; Widerspruchsrecht gemäß AVV.

    AnbieterZweckRegion
    OpenAI (über Azure OpenAI, EU Data Boundary)Frontier-Modelle (GPT-5)EU
    Anthropic (über AWS Bedrock, eu-central-1)Claude Sonnet 4.5EU
    Microsoft AzureHosting, Identity, Key VaultDeutschland / EU
    AWSHosting, Bedrockeu-central-1 (Frankfurt)
    Hetzner / STACKITSovereign-Hosting-OptionDeutschland

    Standards & Frameworks

    Wir orientieren uns an ISO/IEC 27001, ISO/IEC 42001 (AI Management System) und den Bausteinen des BSI-IT-Grundschutz. Eine Zertifizierung dieser Normen ist nicht erteilt; wir liefern auf Anfrage ein Self-Assessment und unterstützen Ihre interne Auditierung.

    Modell-Auswahl & Lock-in

    Modell-agnostische Architektur: OpenAI, Anthropic, Google sowie Open-Source-Modelle (Llama, Mistral, Qwen). Sie behalten die Kontrolle über Wahl, Wechsel und Betriebsort der Modelle.

    Schwachstellen melden

    Wir freuen uns über verantwortungsvolle Hinweise. Bitte senden Sie Details an info@cogen-ai.de. Antwort innerhalb von zwei Werktagen.

    Sicherheits-Dokumente anfragen

    AVV-Vorlage, TOMs, DSFA-Template, Subprocessor-Liste und Architektur-Skizze — gebündelt als PDF-Paket auf Anfrage.

    info@cogen-ai.de

    Stand: August 2026 · Inhaltlich verantwortlich: Stefan Chüo, Finology Systems GmbH, Robert-Bosch-Str. 19 a, 48153 Münster.

    Ihre Rechte nach DSGVO

    Auskunft, Löschung, Berichtigung & Widerspruch — kurz erklärt.

    Diese Seite wird von Finology Systems GmbH gepflegt und beantwortet die häufigsten Fragen zu Ihren Betroffenenrechten. Sie ersetzt keine Rechtsberatung.

    Auskunft (Art. 15 DSGVO)

    Sie können jederzeit erfragen, welche personenbezogenen Daten wir über Sie verarbeiten, zu welchem Zweck, woher sie stammen, an wen sie weitergegeben werden und wie lange wir sie speichern. Auf Wunsch erhalten Sie eine Kopie der Daten.

    Löschung (Art. 17 DSGVO)

    Sie können die Löschung Ihrer Daten verlangen, sobald der Zweck entfällt, eine Einwilligung widerrufen wurde oder die Verarbeitung unrechtmäßig war. Gesetzliche Aufbewahrungspflichten (z. B. Handels-/Steuerrecht) können vorrangig sein — in diesem Fall sperren wir die Daten für die weitere Nutzung.

    Berichtigung (Art. 16 DSGVO)

    Stimmen Daten nicht (mehr), korrigieren oder vervollständigen wir sie unverzüglich. Geben Sie idealerweise den betroffenen Datensatz und den korrekten Wert an, damit wir Ihre Anfrage zügig umsetzen können.

    Widerspruch (Art. 21 DSGVO)

    Verarbeitungen auf Basis berechtigter Interessen — insbesondere Direktwerbung — können Sie jederzeit widersprechen. Wir stoppen die betroffene Verarbeitung, sofern keine zwingenden schutzwürdigen Gründe entgegenstehen.

    Anfrage stellen? Nutzen Sie unser DSGVO-Anfrageformular oder schreiben Sie an info@cogen-ai.de. Wir antworten innerhalb von 30 Tagen gemäß Art. 12 Abs. 3 DSGVO.

    Häufige Fragen

    DSGVO-Anfragen, Security & Compliance — kompakt beantwortet.

    Die wichtigsten Fragen rund um Datenschutz, Hosting, EU AI Act und unsere Sicherheitsmaßnahmen.

    Wie stelle ich eine DSGVO-Anfrage bei CoGen?

    +

    Nutzen Sie das DSGVO-Anfrageformular auf dieser Seite oder schreiben Sie an info@cogen-ai.de. Wir bestätigen den Eingang innerhalb von 72 Stunden und antworten innerhalb von 30 Tagen gemäß Art. 12 Abs. 3 DSGVO.

    Welche Rechte habe ich als betroffene Person?

    +

    Sie haben Anspruch auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) – inkl. Beschwerderecht bei der zuständigen Aufsichtsbehörde.

    Muss ich meine Identität nachweisen?

    +

    Bei begründeten Zweifeln können wir nach Art. 12 Abs. 6 DSGVO einen Identitätsnachweis verlangen, um Missbrauch zu verhindern. In der Regel reicht eine Bestätigung über die hinterlegte E-Mail-Adresse aus.

    Werden meine Daten zum Training von KI-Modellen verwendet?

    +

    Nein. Kunden- und Endnutzerdaten werden vertraglich zugesichert nicht für das Training von Foundation-Modellen genutzt – weder durch CoGen noch durch unsere Modell-Subprozessoren (OpenAI/Azure, Anthropic/Bedrock).

    Wo werden meine Daten gespeichert?

    +

    Primär in Rechenzentren in Deutschland (Frankfurt) und der EU. Auf Wunsch betreiben wir Sovereign-Hosting-Optionen über Hetzner oder STACKIT vollständig in Deutschland.

    Wie ist CoGen mit dem EU AI Act konform?

    +

    Wir klassifizieren jeden Use Case nach Risikoklasse, dokumentieren Zweck, Datenquellen, Modelle und Human-Oversight, kennzeichnen KI-Interaktionen transparent (Art. 50) und führen ein Modell-/Use-Case-Register inkl. Logging.

    Wie sind die Daten verschlüsselt?

    +

    Transport: TLS 1.2+ mit modernen Cipher-Suites. Storage: AES-256 at rest. Secrets liegen in Azure Key Vault / AWS KMS mit rollenbasiertem Zugriff und Audit-Logging.

    Gibt es einen Auftragsverarbeitungsvertrag (AVV)?

    +

    Ja. Wir schließen vor Verarbeitung personenbezogener Daten einen AVV nach Art. 28 DSGVO inkl. EU-Standardvertragsklauseln und TOMs ab. Auf Anfrage stellen wir den Entwurf bereit.

    Weitere Fragen? Schreiben Sie an info@cogen-ai.de oder nutzen Sie das DSGVO-Anfrageformular.

    Betroffenenrechte

    DSGVO-Anfrage stellen.

    Sie können jederzeit Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit oder Widerspruch beantragen. Wir antworten innerhalb von 30 Tagen gemäß Art. 12 Abs. 3 DSGVO.

    Verantwortlicher: Finology Systems GmbH, Robert-Bosch-Str. 19 a, 48153 Münster.

    Lieber direkt mailen? Schreiben Sie an info@cogen-ai.de.

    Beschwerderecht: Sie können sich jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO).

    Mindestens 20 Zeichen0/2000

    Beim Absenden öffnet sich Ihr E-Mail-Programm mit einer vorbereiteten Nachricht an info@cogen-ai.de.