Sicherheit & Compliance
Diese Seite ist deine zentrale Anlaufstelle für Sicherheit und Compliance bei Sally AI. Sie dokumentiert unsere technischen und organisatorischen Maßnahmen (TOMs), die DSGVO-Konformität und die Rollenverteilung als Auftragsverarbeiter. Detailthemen wie EU AI Act, ISO-Zertifizierungen und Incident Response findest du als eigene Unterseiten weiter unten verlinkt. Die vollständigen Detaildokumente (TOMs, VVT, DSFA, KI-Konformitätserklärung) liegen im Download-Center.
DSGVO-Compliance
Ein DSGVO-konformer AVV nach Art. 28 ist für jeden Kunden verfügbar und wird vor der Verarbeitung personenbezogener Daten dringend empfohlen.
Unsere technischen und organisatorischen Maßnahmen sind vollständig dokumentiert und werden mindestens einmal pro Quartal überprüft.
Eine umfassende DSFA wurde durchgeführt und wird gemäß Art. 35 DSGVO laufend aktualisiert.
Laufende interne Sicherheitsprüfungen stellen sicher, dass unsere Kontrollen wirksam und aktuell bleiben.
Wir dokumentieren und kommunizieren Art, Zweck und Umfang aller Verarbeitungstätigkeiten klar.
Technische Maßnahmen (TOMs)
- ✓TLS 1.3 für alle Daten in Übertragung
- ✓AES-256 für alle gespeicherten Daten
- ✓MFA auf allen internen Systemen
- ✓Rollenbasierte Zugriffskontrolle (RBAC), Least Privilege
- ✓Mandantengetrennte Datenspeicherung
- ✓Audit-Logs aller Zugriffe und Änderungen
- ✓Kontinuierliches Monitoring + automatische Anomalie-Alerts
- ✓DDoS-Schutz + Ratenbegrenzung
- ✓Microsoft Sentinel / Azure Security Center
- ✓Georedundante Backups
- ✓Sallys eigenes LLM, durchgehend in Deutschland betrieben
- ✓Keine externen KI-Anbieter im Spiel, Daten verlassen unsere Systeme nie
- ✓Dieselbe Verschlüsselung, RBAC und Audit-Logs wie im Rest der Plattform
- ✓Bring Your Own LLM als Konfigurationsoption verfügbar
- ✓Kundendaten werden niemals zum Training von KI-Modellen verwendet
- ✓Vertraulichkeitsverpflichtungen für alle Mitarbeitenden
- ✓Wiederkehrende Datenschutz- und Sicherheitsschulungen
- ✓Need-to-know- und Vier-Augen-Prinzipien
- ✓Regelmäßige Security-Awareness-Programme
Rollen & Verantwortlichkeiten
- ✓Verarbeitet Daten ausschließlich auf dokumentierte Weisung des Kunden
- ✓Keine Nutzung der Daten für eigene Zwecke
- ✓Niemals KI-Training mit Kundendaten
- ✓Unterstützt Betroffenenanfragen innerhalb von 5 Werktagen
- ✓Bestimmt Zwecke und Mittel der Verarbeitung
- ✓Wählt die Rechtsgrundlage der Verarbeitung
- ✓Informiert die Endnutzer über die Datenverarbeitung
- ✓Bearbeitet Anfragen zu Betroffenenrechten
Mehr zu Sicherheit & Compliance
Unsere Limited-Risk-Klassifizierung, die Transparenzpflichten und wie Meeting-Teilnehmer informiert werden.
Mehr lesen →Zertifiziert nach ISO 27001, 14001 und 9001, geführt als ein integriertes Managementsystem. Zertifikat online verifizieren.
Mehr lesen →Unser fünfstufiger Incident-Response-Prozess, 24-Stunden-Kundenbenachrichtigung und jährliche externe Pentests.
Mehr lesen →Die vollständigen technischen Details findest du in Anlage 1 (TOMs) des AVV (herunterladen).