Compliance

Wie DARION-AI DSGVO, NIS2 und Audit-Trail abbildet: konkrete Pflichten, technische Umsetzung und was du als Mandant beitragen musst.

Diese Sektion erklärt, welche regulatorischen Anforderungen für DARION-AI gelten und wie wir sie technisch umsetzen. Wir trennen klar zwischen dem, was die Plattform heute leistet, und dem, was du im eigenen Arbeitsbereich konfigurieren musst. Was noch nicht gebaut ist, steht auf den Unterseiten als solches benannt.

Was du hier findest

  • DSGVO: Rechtsgrundlagen, Mandantentrennung, Verschlüsselung, AVV und Datenexport.
  • NIS2: Pflichten aus dem BSIG, Meldefristen und Haftung der Geschäftsleitung.
  • Audit-Trail: Welche Ereignisse wir protokollieren und wer Einsicht hat.

Geltungsbereich

  • Datenresidenz: Hetzner-Rechenzentren in Falkenstein und Nürnberg. Keine Anwendungsdaten in US-Hyperscaler-Clouds.
  • KI-Verordnung: Die Transparenzpflichten aus Artikel 50 gelten seit dem 02.08.2026. Der KI-Helfer ist derzeit abgeschaltet.
  • NIS2: Das deutsche Umsetzungsgesetz gilt seit dem 06.12.2025. Ob DARION-AI selbst in den Anwendungsbereich fällt, ist anwaltlich in Prüfung.
  • SOC 2 Type II: geplant. Es gibt bis heute kein Testat.
  • ISO 27001: als Anschlussprojekt nach SOC 2 geplant. Es gibt bis heute keine Zertifizierung.

DARION-AI ist nicht nach ISO 27001 zertifiziert und nicht SOC-2-testiert. Wer eine Zertifizierung als Nachweis braucht, spricht das bitte vor Vertragsschluss an.

Verantwortlichkeiten

  • DARION-AI ist Auftragsverarbeiter im Sinne der DSGVO. Du bleibst Verantwortlicher für die Daten in deinem Arbeitsbereich.
  • Auftragsverarbeitungsvertrag (AVV) schließt du beim Onboarding ab.
  • Weitere Auftragsverarbeiter stehen in der Anlage zum AVV. Dazu zählen Hetzner für das Hosting, Cloudflare als Edge-Schutz, Stripe für Zahlungen und Microsoft für die Terminbuchung.

Systemmails laufen über einen eigenen Mailserver auf unserer Infrastruktur, nicht über einen externen Versanddienst.

Verwandt