Informationssicherheit und Datenschutz sind bei einer Software für Debitorendaten keine Anlage zum Vertrag, sondern die Voraussetzung dafür. Was wir dafür nachweisen, steht hier — mit Norm, Stand und Ort, statt mit Siegeln ohne Inhalt.
Zertifizierungen
Verarbeitung
Zugriff
Alle Kundendaten und die Daten ihrer Kunden werden in Frankfurt am Main bei Amazon Web Services Deutschland gespeichert und verarbeitet. Jede Verbindung von und zu Bilendo ist verschlüsselt — der Aufruf der Anwendung, die Anwendung selbst und die Transportwege, auch zu Dienstleistern, die Sie angebunden haben.
ISO/IEC 27001:2022
Informationssicherheit
ISO/IEC 27017:2015
Cloud-Sicherheit
ISO/IEC 27018:2019
Datenschutz in der Cloud
SOC 2 Type 1 & Type 2
AICPA Trust Services
Das beauftragte Rechenzentrum ist nach ISO/IEC 27001:2022, 27017:2015, 27018:2019, 27701:2019, 22301:2019, 20000-1:2018, 9001:2015, CSA STAR CCM v4.0, PCI DSS Level 1, TISAX und SOC 1–3 zertifiziert.
Auftragsverarbeitung
Den Vertrag zur Auftragsverarbeitung samt aller Anlagen stellen wir bereit — er steht am Anfang einer Anbindung, nicht danach.
Technische und organisatorische Maßnahmen
Zugriffskontrollen, Verschlüsselung, Netzwerksicherheit, Privacy by Design und Identitätsverwaltung liegen als Anlage zum Vertrag vor.
Unterauftragnehmer
Mit allen Partnern und Dienstleistern besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Verarbeitungsverzeichnis
Die Verzeichnisse der Verarbeitungstätigkeiten liegen für die Vorlagepflicht nach Art. 30 Abs. 4 DSGVO vor.
Ein Zertifikat sagt, dass ein Managementsystem existiert. Was es wert ist, entscheidet die Prüfung dazwischen — deshalb steht hier auch der Takt, nicht nur die Norm.
ISMS
Verbindliches Rahmenwerk und Richtlinien für Geschäftsprozesse, ergänzt um standardisierte, automatisierte Überwachung von System und Infrastruktur.
laufend
Schwachstellenscan
Die IT-Infrastruktur wird mit mehreren Scannern geprüft; Funde werden nach den hinterlegten Service Levels geschlossen oder gepatcht.
täglich
Penetrationstest
Ein externer Dienstleister prüft die Systeme umfassend — beauftragt von uns, nicht auf Zuruf.
mindestens jährlich
Schulung
Mitarbeitende werden in Informationssicherheit und Datenschutz geschult und sensibilisiert; Notfall- und Business-Continuity-Pläne liegen vor.
fortlaufend
Externer Datenschutzbeauftragter
Bilendo hat einen externen Datenschutzbeauftragten bestellt. Betroffene können ihre Rechte auf Auskunft, Löschung, Berichtigung, Datenübertragbarkeit und Widerspruch geltend machen; wir kommen der Pflicht nach, das zu ermöglichen.
Sobald ein Sprachmodell im Spiel ist, wird die Frage konkreter: Was verlässt das System, wie lange bleibt es irgendwo, und was passiert damit? Vier Aussagen dazu, die im Produkt so gebaut sind — und eine, die noch nicht gebaut ist und deshalb hier als geplant steht.
Kein Training mit Ihren Daten
Ihre Daten fließen nicht in ein Modelltraining. Der Agent lernt nicht aus Ihrem Bestand — er liest ihn je Anfrage und beginnt bei der nächsten wieder von vorn.
Nur, was die Person sehen darf
Jede Abfrage prüft die Rollen und Datenzugänge der handelnden Person und liefert im Zweifel nichts. Ein Agent sieht damit keinen Datensatz, der in der gewohnten Oberfläche verborgen wäre.
Keine Zahl aus dem Modell
Jede Summe, jede Trefferzahl und jede Einordnung kommt aus der Datenbank. Das Modell wählt aus und formuliert; gerechnet wird ohne es.
Kein Zwischenspeicher
Im Teilagenten-Stack wird nichts zwischengespeichert. Was eine Auswertung gelesen hat, liegt danach nicht in einem Cache, aus dem es jemand anders erhalten könnte.
Kundennamen und personenbezogene Felder durch Platzhalter zu ersetzen, bevor eine Anfrage das Modell erreicht, ist geplant und heute nicht umgesetzt: Der Agent benennt Fälle mit Kundennamen, weil eine Zuordnung ohne Namen für die Sachbearbeitung unbrauchbar wäre. Wir schreiben das hier hin, statt es offenzulassen — was verarbeitet wird, regelt bis dahin der Vertrag zur Auftragsverarbeitung.
Berechtigungen sind kein Filter über der Oberfläche, sondern die Bedingung jeder Abfrage — und dieselbe Bedingung gilt für einen Agenten. Ein Zugang ohne Unternehmenszuordnung erhält ein leeres Ergebnis, nicht das des Unternehmens.
Wie Freigabe und Protokoll funktionierenDiese Seite ist eine Zusammenfassung dessen, wie Bilendo mit Informationssicherheit und Datenschutz umgeht. Sie ist keine Rechtsberatung, und die folgenden Punkte stehen hier, damit niemand sie hineinliest.
Ausschließlich in europäischen Rechenzentren; Kundendaten und die Daten Ihrer Kunden liegen in Frankfurt am Main bei Amazon Web Services Deutschland. Übertragungen sind durchgängig TLS-verschlüsselt, auch zu den Dienstleistern, die Sie angebunden haben.
Bilendo ist nach ISO/IEC 27001:2022, ISO/IEC 27017:2015 und ISO/IEC 27018:2019 zertifiziert und weist über SOC 2 Type 1 und Type 2 die Trust Service Criteria zu Sicherheit, Verfügbarkeit, Vertraulichkeit und Datenschutz nach. Das beauftragte Rechenzentrum bringt seine eigenen Nachweise mit, unter anderem ISO/IEC 27701:2019, 22301:2019, PCI DSS Level 1 und TISAX.
Ja — und wir sagen es, statt es zu umgehen. Ein Agent benennt Fälle mit Kundennummer und Kundennamen, weil ein Vorschlag ohne diese Zuordnung für die Sachbearbeitung nicht verwendbar wäre. Was nicht passiert: Ihre Daten werden nicht für ein Modelltraining verwendet, im Teilagenten-Stack nichts zwischengespeichert, und keine Zahl kommt aus dem Modell. Eine Pseudonymisierung der Namen ist geplant und heute nicht umgesetzt.
Ja, samt aller Anlagen einschließlich der technischen und organisatorischen Maßnahmen. Mit allen Unterauftragnehmern besteht ein Vertrag nach Art. 28 DSGVO, und die Verzeichnisse der Verarbeitungstätigkeiten liegen nach Art. 30 Abs. 4 DSGVO vor.
Die Infrastruktur wird täglich mit mehreren Schwachstellenscannern geprüft, Funde werden nach den hinterlegten Service Levels geschlossen oder gepatcht. Mindestens einmal jährlich beauftragen wir zusätzlich einen externen Dienstleister mit einem umfassenden Penetrationstest. Interne und externe Audits prüfen die Wirksamkeit der Maßnahmen regelmäßig.
Ein externer Datenschutzbeauftragter ist bestellt. Auskunft, Berichtigung, Löschung, Datenübertragbarkeit und Widerspruch können geltend gemacht werden; wir stellen sicher, dass diese Rechte gegenüber uns als Auftragsverarbeiterin ausgeübt werden können.