Trustcenter

Wie sicher sind unsere Daten bei AI MyDocuments?

Kurz gesagt: Ihre Dokumente bleiben Ihre. Es findet kein KI-Training auf Ihren Daten statt, die Liegenschaften sind streng voneinander getrennt, Original-Dateien speichern wir standardmäßig nicht, und jedes Dokument ist jederzeit löschbar. Die Daten der Anwendung verlassen die EU nicht; lediglich diese Website und die Oberfläche der Anwendung werden über ein weltweites Content-Netz (CDN) ausgeliefert. Jede dieser Aussagen führen wir auf einen konkreten, nachprüfbaren Beleg zurück.

Jede Aussage mit Beleg

Wir überzeugen mit einer benannten Verarbeitungskette in der EU, technisch erzwungenen Kontrollen, geprüften Auftragsverarbeitungsverträgen und einer offen gelegten Liste unserer Dienstleister. Vertrauen soll aus dem entstehen, was Sie selbst nachvollziehen können.

Deshalb steht auf dieser Seite hinter jeder Aussage ein konkret benannter Nachweis: eine Vertragsunterlage, eine technische Kontrolle oder ein automatisierter Sicherheitstest. Fällt ein Beleg weg oder ändert er sich, passen wir die Aussage an, bevor sie weiter online steht.

Wie die Verarbeitung technisch abläuft

Die folgende Übersicht zeigt vereinfacht, welche Station eine Anfrage oder ein Dokument durchläuft und in welcher Region die Verarbeitung jeweils stattfindet. Details zu allen Dienstleistern stehen in der Dienstleister-Tabelle unten.

Ihr Browser

Cloudflare 1

Verschlüsselte Auslieferung

Anwendung

AI MyDocuments

Dokumentenablage und Zugangskontrolle

Datenbank · Frankfurt (EU)

Texterkennung 2

Mistral · EU

KI-Antworten

AWS Bedrock · Frankfurt (EU)

Such-Index und Embedding

Eigener Server · Deutschland (EU)

Grundprinzip Die Liegenschaften sind in jeder Schicht strikt voneinander getrennt.

  1. 1 Cloudflare liefert die Website und die App-Oberfläche aus (weltweit verteilt, verschlüsselt, ohne dauerhafte Speicherung der Inhalte); die API-Datenwege (Fragen und Antworten, Dokument-Uploads) laufen direkt verschlüsselt zu unserem Server in der EU (Hetzner, Falkenstein), mit TLS-Terminierung auf eigener Infrastruktur.
  2. 2 Mistral speichert die Eingaben bis zu 30 Tage zur Missbrauchserkennung und löscht sie danach.

Unsere Zusagen und womit wir sie belegen

„Ihre Daten werden in der EU verarbeitet und gespeichert, mit zwei offen benannten Ausnahmen.“ Status: belegt mit Einschränkung

Beleg: Subprozessoren-Verzeichnis (Region je Dienst), Architekturkonzept, Datenschutzhinweise der Anwendung. Die dauerhafte Speicherung liegt in der EU (Frankfurt); die zwei Ausnahmen oben (OCR bei Mistral, Auslieferung von Website und App-Oberfläche über Cloudflare) sind ausdrücklich mitzudenken.

„Wir speichern Ihre Original-Dateien standardmäßig nicht (Extract-and-Discard).“ Belegt

Beleg: Datenschutzhinweise der Anwendung (Abschnitt zur Verarbeitung), Extract-and-Discard-Prinzip (Feature F017), Löschkonzept (transiente Verarbeitungsdaten werden sofort nach der Verarbeitung verworfen).

„Eine dauerhafte Originalablage ist optional, standardmäßig ausgeschaltet und nur je Liegenschaft aktivierbar.“ Belegt

Beleg: F046 Original-Ablage (Legal-Nachzug), Löschkonzept (Original-Ablage folgt der Dokument-Löschung), Datenschutzhinweise der Anwendung.

„Kein KI-Training auf Ihren Dokumenten.“ Belegt

Beleg: Subprozessoren-Verzeichnis: Trainings-Opt-out beim OCR-Anbieter Mistral verifiziert, Training bei AWS Bedrock vertraglich ausgeschlossen (AWS GDPR-DPA); Embedding läuft lokal auf eigener Infrastruktur.

„Die KI-Antwort-Verarbeitung speichert keine Daten nach (Zero Data Retention), technisch erzwungen.“ Status: belegt (nur die KI-Antwort-Schicht)

Beleg: Subprozessoren-Verzeichnis: AWS-Bedrock-Retention auf Zero Data Retention gesetzt und automatisiert verifiziert; Löschkonzept (Restlücken). Dies gilt für die KI-Antwort-Schicht (Bedrock), nicht als „System-weite“ Zero-Data-Retention.

„Ihre Dokumententexte verlassen für die Suche unsere Infrastruktur nicht (lokales Embedding).“ Belegt

Beleg: Subprozessoren-Verzeichnis: der Suchindex (Embedding) wird lokal auf unserer eigenen Server-Infrastruktur berechnet (nur intern erreichbar, nie öffentlich zugänglich); Datenschutzhinweise der Anwendung (Suchindex/Embeddings).

„Strikte Mandantentrennung: jeder sieht nur die Liegenschaften, für die er berechtigt ist.“ Belegt

Beleg: Datenbank-Migrationen der Mandantentrennung (F011): die Zugriffsregel greift innerhalb der Suche selbst, nicht als nachträglicher Filter; Datenschutzhinweise der Anwendung (technisch auf Datenbank-Ebene durchgesetzt).

„Daten eines Mandats lassen sich auf Anweisung vollständig löschen (zweistufig: Sperren → endgültiger Purge).“ Belegt

Beleg: Mandats-Offboarding (Feature F051), Migration 20260724010000 (Prod-Rollout am 2026-07-24, Prüfskript grün); Löschkonzept (Betroffenenrechte-Pfad).

„Jedes Dokument ist jederzeit selbst löschbar; Text + Suchindex gehen restlos mit.“ Belegt

Beleg: Löschkonzept (dokument-zentrierte Löschkaskade), Security-Test „deletion-governance“ (weist nach, dass Text, Chunks und Suchindex restlos mitgelöscht werden, kein verwaistes Fragment).

„Das Frage-Protokoll wird nach 12 Monaten automatisch gelöscht.“ Status: belegt (Frist und Automatik in Betrieb)

Beleg: Löschkonzept (Retention-Funktionen, 12-Monats-Frist), Migration f020-audit-retention, automatisierter Datenbank-Zeitjob, seit 2026-07-17 in der Produktiv-Umgebung aktiv. Die Kennzeichnung trägt die abschließende Freigabe der öffentlichen „automatisch“-Formulierung.

„Jede Antwort ist an eine belegbare Quelle im Bestand gebunden (erzwungene Quellenbindung), ersetzt aber keine fachliche Prüfung.“ Status: belegt (Produktverhalten)

Beleg: Generierung mit Quellenbindung (Feature F005), interne Definition of Done (jede Aussage auf einen auflösbaren Textabschnitt). Das ist eine Produkteigenschaft, kein Versprechen von Fehlerfreiheit: Eine Antwort bleibt prüfpflichtig.

„Mit allen sechs eingesetzten externen Diensten bestehen abgeschlossene AVV/DPA (6/6).“ Status: belegt

Beleg: AVV-Checkliste im Subprozessoren-Verzeichnis (6 von 6 abgeschlossen); signierte Verträge im Legal-Bestand (Supabase, Hetzner, Mistral, AWS, Cloudflare, GitHub); Übersicht siehe Dienstleister-Tabelle unten.

„Für Sie als Verwaltung bieten wir einen Auftragsverarbeitungsvertrag (AVV) an.“ Status: Angebot (Entwurf, auf Anfrage)

Beleg: Kunden-AVV als Entwurf im Legal-Bestand (Master), F046 Legal-Nachzug. Wir stellen den AVV auf Anfrage bereit; die juristische Prüfung des Entwurfs läuft noch.

„Die Verbindung ist verschlüsselt; ruhende Daten liegen laut Sicherheitszusage des Anbieters verschlüsselt beim EU-Dienstleister.“ Status: Transit belegt, ruhende Daten per Anbieterzusage

Beleg: Architekturkonzept (API-Datenwege laufen direkt verschlüsselt zu unserer eigenen Infrastruktur in der EU, TLS-Terminierung auf dem eigenen Server; die Auslieferung von Website und App-Oberfläche über Cloudflare ist ebenfalls TLS-verschlüsselt); Verschlüsselung der ruhenden Daten und Backups beim Dienstleister Supabase ist eine Anbieterzusage aus dessen Sicherheits-Anhang, keine eigene Konfiguration.

„Chat-Verlauf bleibt lokal auf Ihrem Gerät und verlässt es nicht.“ Belegt

Beleg: Datenschutzhinweise der Anwendung (Chat-Verlauf im Browser-Speicher des Endgeräts), Löschkonzept (client-seitiger Chat-Verlauf, wird beim Logout entfernt).

„OCR-Anbieter (Mistral) speichert Eingaben in der EU bis zu 30 Tage zur Missbrauchserkennung; die Website und die App-Oberfläche werden über das weltweit verteilte Cloudflare-Netz ausgeliefert (verschlüsselt, keine dauerhafte Inhalts-Speicherung); die API-Datenwege (Fragen, Antworten, Uploads) laufen direkt in die EU.“ Status: belegt (bewusst als Ausnahme geführt)

Beleg: Subprozessoren-Verzeichnis (Mistral-Zeile und Cloudflare-Transit-Befund), Löschkonzept (Restlücken), Architektur-Entscheid vom 2026-07-17, F060 EU-Direktanbindung (26.07.2026), Datenschutzhinweise der Anwendung. Dies sind die beiden oben offen benannten Ausnahmen.

Eingesetzte Dienstleister (Subprozessoren)

Diese Übersicht ist aus unserem internen Subprozessoren-Verzeichnis abgeleitet (Stand 2026-07-17). Führen unsere Anbieter neue Subprozessoren ein, kündigen sie dies nach ihren Bedingungen mit einer Vorlaufzeit von in der Regel 30 Tagen an.

Dienst Zweck Datenkategorie Region AVV-Status
Supabase (Datenbank) Dauerhafte Datenschicht: ausgelesener Text, Suchindex, Frage-Protokoll, Konto- und Mandats-Metadaten Dokumenttext, Suchindex, Nutzerfragen, Konto-/Mandats-Metadaten EU (Frankfurt) AVV abgeschlossen (Customer DPA)
Hetzner (Server) Rechenschicht: Verarbeitung im Arbeitsspeicher, keine Originalablage (Extract-and-Discard) Transient: Upload-Bytes, Text, Frage, Antwort (nur im Arbeitsspeicher) EU (Falkenstein, Deutschland) AVV abgeschlossen
Mistral OCR Texterkennung aus Scans und Bild-PDF Vollständiger Dokumentinhalt je Upload EU AVV abgeschlossen. Ausnahme: bis 30 Tage Abuse-Retention
AWS Bedrock KI-Antwortgenerierung aus Frage und Textausschnitten Frage + ausgewählte Textausschnitte + generierte Antwort EU (Frankfurt) AVV abgeschlossen. Zero Data Retention technisch erzwungen und automatisiert geprüft
Cloudflare Auslieferung der Website und der App-Oberfläche (verschlüsselt); DNS Verbindungsdaten der Seitenaufrufe (z. B. IP-Adresse); keine Inhalte aus Fragen, Antworten oder Uploads (diese laufen direkt in die EU) Weltweit verteiltes Netz (kein EU-only) AVV abgeschlossen. Ausnahme: weltweite Auslieferung der Oberfläche
GitHub Code-Verwaltung und automatisierte Tests (nur synthetische Testdaten) Quellcode; keine echten Kundendaten entfällt DPA abgelegt (kein Kundendaten-AVV nötig)
Ollama / nomic-embed-text Lokale Berechnung des Suchindex (Embedding) Text nur intern; verlässt unsere Infrastruktur nicht Auf eigener Server-Infrastruktur Kein Subprozessor (läuft in-house)

Fünf der Dienste sind Auftragsverarbeiter für Kundendaten mit abgeschlossenem AVV; für die Code-Verwaltung (GitHub) liegt zusätzlich eine DPA vor, zusammen 6/6. GitHub kommt nicht mit echten Kundendaten in Berührung, und die lokale Suchindex-Berechnung (Ollama) ist Teil unserer eigenen Verarbeitung und kein externer Dienst.

Rechtliche Angaben

Die verbindlichen Angaben finden Sie auf den Rechtsseiten: Datenschutz und Impressum. Was das Produkt selbst leistet, steht unter Funktionen. Fragen zum Datenschutz beantworten wir unter info@wirkmittel.ai.

Stand: 26.07.2026

Die Antwort steht schon in Ihren Unterlagen.

Was das kostet, steht unter Preise.

Stand: 26.07.2026