Datensicherheit

Zertifiziert, in Frankfurt, und nachlesbar.

Informationssicherheit und Datenschutz sind bei einer Software für Debitorendaten keine Anlage zum Vertrag, sondern die Voraussetzung dafür. Was wir dafür nachweisen, steht hier — mit Norm, Stand und Ort, statt mit Siegeln ohne Inhalt.

PF-04-DE

Zertifizierungen

  • ISO/IEC 27001:2022 Informationssicherheits-Managementsystem
  • ISO/IEC 27017:2015 Zusätzliche Maßnahmen als Cloud-Anbieter
  • ISO/IEC 27018:2019 Schutz personenbezogener Daten in der Cloud
  • SOC 2 Type 1 & Type 2 Sicherheit, Verfügbarkeit, Vertraulichkeit, Datenschutz

Verarbeitung

  • Frankfurt a. M. AWS Deutschland, ausschließlich europäische Rechenzentren
  • TLS/SSL Verschlüsselt bei Aufruf, in der Anwendung und im Transport
  • Getrennte Mandanten Kundendaten werden getrennt voneinander verarbeitet

Zugriff

  • Zwei-Faktor-Authentifizierung Für jeden Zugang aktivierbar
  • Rollen & Datenzugänge Im Zweifel geschlossen, für Menschen und Agenten gleich
  • Protokoll Wer wann was geändert hat, bleibt lesbar

Wir verwenden Cookies für den technischen Betrieb der Seite sowie, mit Ihrer Zustimmung, für eingebettete Inhalte, Statistik und Marketing. Mehr dazu in unserer Cookie-Richtlinie und Datenschutzerklärung.

Ort der Verarbeitung

Ihre Daten bleiben in Deutschland.

Alle Kundendaten und die Daten ihrer Kunden werden in Frankfurt am Main bei Amazon Web Services Deutschland gespeichert und verarbeitet. Jede Verbindung von und zu Bilendo ist verschlüsselt — der Aufruf der Anwendung, die Anwendung selbst und die Transportwege, auch zu Dienstleistern, die Sie angebunden haben.

  • ISO/IEC 27001:2022 Informationssicherheit
  • ISO/IEC 27017:2015 Cloud-Sicherheit
  • ISO/IEC 27018:2019 Datenschutz in der Cloud
  • SOC 2 Type 1 & Type 2 AICPA Trust Services

Das beauftragte Rechenzentrum ist nach ISO/IEC 27001:2022, 27017:2015, 27018:2019, 27701:2019, 22301:2019, 20000-1:2018, 9001:2015, CSA STAR CCM v4.0, PCI DSS Level 1, TISAX und SOC 1–3 zertifiziert.

Auftragsverarbeitung

Den Vertrag zur Auftragsverarbeitung samt aller Anlagen stellen wir bereit — er steht am Anfang einer Anbindung, nicht danach.

Technische und organisatorische Maßnahmen

Zugriffskontrollen, Verschlüsselung, Netzwerksicherheit, Privacy by Design und Identitätsverwaltung liegen als Anlage zum Vertrag vor.

Unterauftragnehmer

Mit allen Partnern und Dienstleistern besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Verarbeitungsverzeichnis

Die Verzeichnisse der Verarbeitungstätigkeiten liegen für die Vorlagepflicht nach Art. 30 Abs. 4 DSGVO vor.

Geprüft

Nicht einmal zertifiziert, sondern laufend geprüft.

Ein Zertifikat sagt, dass ein Managementsystem existiert. Was es wert ist, entscheidet die Prüfung dazwischen — deshalb steht hier auch der Takt, nicht nur die Norm.

  1. ISMS

    Verbindliches Rahmenwerk und Richtlinien für Geschäftsprozesse, ergänzt um standardisierte, automatisierte Überwachung von System und Infrastruktur.

    laufend

  2. Schwachstellenscan

    Die IT-Infrastruktur wird mit mehreren Scannern geprüft; Funde werden nach den hinterlegten Service Levels geschlossen oder gepatcht.

    täglich

  3. Penetrationstest

    Ein externer Dienstleister prüft die Systeme umfassend — beauftragt von uns, nicht auf Zuruf.

    mindestens jährlich

  4. Schulung

    Mitarbeitende werden in Informationssicherheit und Datenschutz geschult und sensibilisiert; Notfall- und Business-Continuity-Pläne liegen vor.

    fortlaufend

Externer Datenschutzbeauftragter

Bilendo hat einen externen Datenschutzbeauftragten bestellt. Betroffene können ihre Rechte auf Auskunft, Löschung, Berichtigung, Datenübertragbarkeit und Widerspruch geltend machen; wir kommen der Pflicht nach, das zu ermöglichen.

KI und Ihre Daten

Was ein Agent liest, und was mit dem Gelesenen passiert.

Sobald ein Sprachmodell im Spiel ist, wird die Frage konkreter: Was verlässt das System, wie lange bleibt es irgendwo, und was passiert damit? Vier Aussagen dazu, die im Produkt so gebaut sind — und eine, die noch nicht gebaut ist und deshalb hier als geplant steht.

Kein Training mit Ihren Daten

Ihre Daten fließen nicht in ein Modelltraining. Der Agent lernt nicht aus Ihrem Bestand — er liest ihn je Anfrage und beginnt bei der nächsten wieder von vorn.

Nur, was die Person sehen darf

Jede Abfrage prüft die Rollen und Datenzugänge der handelnden Person und liefert im Zweifel nichts. Ein Agent sieht damit keinen Datensatz, der in der gewohnten Oberfläche verborgen wäre.

Keine Zahl aus dem Modell

Jede Summe, jede Trefferzahl und jede Einordnung kommt aus der Datenbank. Das Modell wählt aus und formuliert; gerechnet wird ohne es.

Kein Zwischenspeicher

Im Teilagenten-Stack wird nichts zwischengespeichert. Was eine Auswertung gelesen hat, liegt danach nicht in einem Cache, aus dem es jemand anders erhalten könnte.

Geplant

Pseudonymisierung gegenüber dem Sprachmodell

Kundennamen und personenbezogene Felder durch Platzhalter zu ersetzen, bevor eine Anfrage das Modell erreicht, ist geplant und heute nicht umgesetzt: Der Agent benennt Fälle mit Kundennamen, weil eine Zuordnung ohne Namen für die Sachbearbeitung unbrauchbar wäre. Wir schreiben das hier hin, statt es offenzulassen — was verarbeitet wird, regelt bis dahin der Vertrag zur Auftragsverarbeitung.

Zugriff

Wer darf, sieht. Wer nicht darf, sieht nichts.

Berechtigungen sind kein Filter über der Oberfläche, sondern die Bedingung jeder Abfrage — und dieselbe Bedingung gilt für einen Agenten. Ein Zugang ohne Unternehmenszuordnung erhält ein leeres Ergebnis, nicht das des Unternehmens.

Wie Freigabe und Protokoll funktionieren
Grenzen

Was wir ausdrücklich nicht zusagen.

Diese Seite ist eine Zusammenfassung dessen, wie Bilendo mit Informationssicherheit und Datenschutz umgeht. Sie ist keine Rechtsberatung, und die folgenden Punkte stehen hier, damit niemand sie hineinliest.

  • Keine Rechtsberatung und kein Leitfaden zur DSGVO-Konformität Ihres Hauses.
  • Keine Zusage, dass Ihre Prozesse konform sind — zertifiziert ist unser Managementsystem, nicht Ihres.
  • Kein Modelltraining mit Ihren Daten — und deshalb auch keine Verbesserung, die daraus entstünde.
  • Keine Pseudonymisierung gegenüber dem Sprachmodell, solange sie nicht gebaut ist.
  • Kein Rückgängigmachen. Was freigegeben und ausgeführt wurde, wird nicht zurückgeholt.
  • Keine Verfügbarkeitszahl an dieser Stelle. Was zugesagt ist, steht im Vertrag, nicht auf einer Marketingseite.
Rückfragen

Was Compliance und IT zuerst prüfen.

Ausschließlich in europäischen Rechenzentren; Kundendaten und die Daten Ihrer Kunden liegen in Frankfurt am Main bei Amazon Web Services Deutschland. Übertragungen sind durchgängig TLS-verschlüsselt, auch zu den Dienstleistern, die Sie angebunden haben.

Bilendo ist nach ISO/IEC 27001:2022, ISO/IEC 27017:2015 und ISO/IEC 27018:2019 zertifiziert und weist über SOC 2 Type 1 und Type 2 die Trust Service Criteria zu Sicherheit, Verfügbarkeit, Vertraulichkeit und Datenschutz nach. Das beauftragte Rechenzentrum bringt seine eigenen Nachweise mit, unter anderem ISO/IEC 27701:2019, 22301:2019, PCI DSS Level 1 und TISAX.

Ja — und wir sagen es, statt es zu umgehen. Ein Agent benennt Fälle mit Kundennummer und Kundennamen, weil ein Vorschlag ohne diese Zuordnung für die Sachbearbeitung nicht verwendbar wäre. Was nicht passiert: Ihre Daten werden nicht für ein Modelltraining verwendet, im Teilagenten-Stack nichts zwischengespeichert, und keine Zahl kommt aus dem Modell. Eine Pseudonymisierung der Namen ist geplant und heute nicht umgesetzt.

Ja, samt aller Anlagen einschließlich der technischen und organisatorischen Maßnahmen. Mit allen Unterauftragnehmern besteht ein Vertrag nach Art. 28 DSGVO, und die Verzeichnisse der Verarbeitungstätigkeiten liegen nach Art. 30 Abs. 4 DSGVO vor.

Die Infrastruktur wird täglich mit mehreren Schwachstellenscannern geprüft, Funde werden nach den hinterlegten Service Levels geschlossen oder gepatcht. Mindestens einmal jährlich beauftragen wir zusätzlich einen externen Dienstleister mit einem umfassenden Penetrationstest. Interne und externe Audits prüfen die Wirksamkeit der Maßnahmen regelmäßig.

Ein externer Datenschutzbeauftragter ist bestellt. Auskunft, Berichtigung, Löschung, Datenübertragbarkeit und Widerspruch können geltend gemacht werden; wir stellen sicher, dass diese Rechte gegenüber uns als Auftragsverarbeiterin ausgeübt werden können.

Agentic Credit Management — auf Knopfdruck.