Sicherheit, Datenschutz und Compliance
Was Einkauf, IT-Security und QA über die Zusammenarbeit mit uns wissen müssen – vor dem ersten Gespräch.
Wir entwickeln Data-Science- und KI-Lösungen für Forschung und Entwicklung in Pharma und Crop Science. Projekte in diesem Umfeld beginnen selten mit der Fachfrage, sondern mit einer Lieferantenprüfung. Diese Seite fasst zusammen, was dabei geprüft wird. Die vollständigen Unterlagen stellen wir auf Anfrage bereit.
Informationssicherheit
Wir sind nach ISO/IEC 27001:2022 zertifiziert.
- Zertifizierungsstelle · TÜV Rheinland Cert GmbH
- Zertifikatsnummer · 01 153 2300149
- Gültig bis · 27.08.2029
- Geltungsbereich · Entwicklung von Lösungen rund um die Themen Machine Learning, künstliche Intelligenz, Prozessoptimierung und digitale Transformation
Die Verantwortung für Informationssicherheit liegt bei einer benannten Rolle (CISO) mit direktem Eskalationsweg zur Geschäftsführung. Das Informationssicherheits-Managementsystem wird jährlich intern auditiert, extern zertifiziert und durch die Geschäftsführung in einem Management-Review bewertet. Ergänzend lassen wir jährlich Penetrationstests durch einen externen Dienstleister durchführen.
Alle Mitarbeitenden durchlaufen eine jährliche Pflichtschulung zu Datenschutz und Informationssicherheit.
Datenschutz
Der Regelfall in unseren Projekten ist die Verarbeitung ohne personenbezogene Daten. Wo ein Projekt sie dennoch umfasst, richten sich Vertragsgestaltung, Verschlüsselung und Speicherort nach dem jeweiligen Schutzbedarf.
- Ein externer Datenschutzbeauftragter ist benannt.
- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO – ein Muster liegt vor, der Abschluss ist jederzeit möglich.
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO dokumentiert und auf Anfrage einsehbar.
- Dokumentiertes Löschkonzept mit protokollierten Löschvorgängen nach Vertragsende.
- Verarbeitung in Deutschland und der EU. Ein Drittlandtransfer von Kundendaten findet im Regelfall nicht statt. Wo er im Einzelfall erforderlich ist, erfolgt er ausschließlich auf gültiger Rechtsgrundlage.
- Dedizierte Projektumgebung je Kunde, mit logischer Trennung von Datenbanken, Speicher und Verzeichnissen.
- Zugriff nach dem Least-Privilege-Prinzip. Das Berechtigungskonzept schließt projektübergreifenden Zugriff durch Mitarbeitende aus.
- Datenübertragung grundsätzlich über die von Ihnen bereitgestellten Kanäle; alternativ über einen von uns bereitgestellten verschlüsselten Transferweg.
Datenverarbeitung und Hosting
Wir arbeiten auf AWS, Microsoft Azure und Google Cloud. Welche Plattform zum Einsatz kommt, richtet sich vorrangig nach Ihren Vorgaben – nicht nach unseren Präferenzen.
Externe Mitarbeitende, Freelancer und Subunternehmen unterzeichnen vor Beginn der Zusammenarbeit eine Vertraulichkeitsvereinbarung. Projektspezifische Unterauftragsverarbeiter werden im Auftragsverarbeitungsvertrag einzeln benannt.
Umgang mit Ihren Daten und Modellen
Die Frage, die in KI-Projekten am häufigsten gestellt wird – und die wir unaufgefordert beantworten:
Wir nutzen Kundendaten nicht für das Training eigener oder projektfremder Modelle. Ohne Ausnahme, ohne Anonymisierungsvorbehalt.
Kundendaten werden ausschließlich für den vereinbarten Projektzweck verarbeitet. Beim Einsatz externer KI-Dienste und LLM-Schnittstellen gilt:
- Gibt Ihr Unternehmen einen eigenen oder freigegebenen KI-Dienst vor, arbeiten wir ausschließlich darauf.
- Andernfalls verarbeiten wir dort ausschließlich anonymisierte oder pseudonymisierte Daten.
- Das Opt-out vom anbieterseitigen Modelltraining ist vertraglich zugesichert.
Rechte an Arbeitsergebnissen gehen vollständig an Sie über. Veröffentlichungen und Referenznennungen erfolgen nur nach vorheriger schriftlicher Freigabe.
Regulatorischer Rahmen
GxP. Wir sind kein validierter GxP-Dienstleister und geben uns nicht als einer aus. In regulierten Anwendungen arbeiten wir unterstützend mit Ihrer QA- und Validierungsfunktion; die Systemvalidierung verbleibt bei Ihnen. Diese Abgrenzung klären wir lieber vor Projektbeginn als im Audit.
EU AI Act. Die Rollenverteilung legen wir projektbezogen fest. In der Regel sind Sie Anbieter im Sinne der Verordnung, wir erbringen die Entwicklungsleistung und unterstützen bei den Dokumentationsanforderungen. Für eine strukturierte Bewertung bieten wir den KI-Compliance Check.
Geschäftskontinuität
Für alle Projektrollen bestehen Vertretungsregelungen. Code wird durchgängig in Ihren Repositories abgelegt, die Dokumentation nach definiertem Standard geführt. Backups laufen mehrstufig und verschlüsselt über alle Kernsysteme, getrennt von den Produktivsystemen, mit turnusmäßigen Wiederherstellungstests.
Beim Projektende erhalten Sie eine vollständige Übergabe von Code, Modellen und Dokumentation sowie einen Löschnachweis.
Unterlagen auf Anfrage
Für Ihre Lieferantenqualifizierung stellen wir bereit:
- Vollständiges Lieferantenqualifizierungs-Dokument
- Kopie des ISO/IEC 27001-Zertifikats
- Kurzfassung des Statement of Applicability
- Zusammenfassung des letzten Auditberichts
- Dokumentation der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO
- Muster des Auftragsverarbeitungsvertrags und der Vertraulichkeitsvereinbarung
- Nachweis der Betriebs- und Berufshaftpflichtversicherung
Eine Vertraulichkeitsvereinbarung schließen wir gern vor dem ersten inhaltlichen Assessment ab – nicht erst vor Projektstart.