GenieAI Sicherheit
Schutz auf Unternehmensniveau für Ihre Rechtsdaten

Lesen Sie, wie GenieAI Ihre Daten schützt: unsere Zertifizierung nach ISO/IEC 27001:2022, die dahinterliegenden Kontrollen, den Umgang mit Kundeninhalten in unseren KI-Funktionen und wie Sie unser Sicherheitsteam erreichen.

  • Zertifiziert nach ISO/IEC 27001:2022
  • Keine Datenschutzverletzung
  • Kein KI-Training mit Kundeninhalten
Datenschutz

Ihre Daten sind privat, und sie bleiben es

Vertraulichkeit ist keine Funktion, die wir später ergänzt haben, sie ist die Annahme, auf der wir aufgebaut haben. Jedes Dokument, das Sie in Genie erstellen, prüfen oder speichern, bleibt Ihres: standardmäßig privat, im Ruhezustand und bei der Übertragung verschlüsselt und nie zum Training von KI-Modellen genutzt.

  • Sie behalten das vollständige geistige Eigentum an allem, was Sie hochladen oder erstellen. Ihre Dokumente sind Ihre.
  • Datenschutzfreundliches Teilen von Dokumenten in allen Tarifen lässt Sie bestimmen, wer jedes Dokument sehen darf.
  • Der Zugriff auf Kundendaten ist beschränkt, protokolliert und überprüft.
  • Wir legen offen, wie unsere KI gebaut und trainiert wird. Die Details finden Sie in unserer Richtlinie zum Modelltraining.

Keine Datenschutzverletzung in unserer Geschichte

GenieAI hatte nie eine Datenschutzverletzung. Wir arbeiten daran, dass es so bleibt: unabhängige ISO-27001-Audits, AES-256-Verschlüsselung und dokumentierte Incident Response. Käme es zu einer Verletzung des Schutzes personenbezogener Daten, würden wir betroffene Kunden unverzüglich informieren und dies der britischen ICO melden, soweit erforderlich.

Was wir jedem Kunden zusagen

Ihre Arbeit gehört Ihnen. Wir beanspruchen keine Rechte an dem, was Sie hochladen oder erstellen, und Ihre Verträge werden nie zum Training gemeinsam genutzter Modelle verwendet.

Sie wissen immer, wer Ihre Daten verarbeitet. Unsere Liste der Unterauftragsverarbeiter ist veröffentlicht, aktuell gehalten und bewusst kurz.

Wir halten uns an den Standard, den Ihre Mandanten an Sie stellen. Der Zugriff auf Kundendaten ist beschränkt, protokolliert und überprüft.

Sicherheit auf einen Blick

Zertifizierung
ISO/IEC 27001:2022, Zertifikat 310012019, ausgestellt von Citation ISO Certification
SOC 2
Nicht vorhanden. GenieAI verfügt über keinen SOC-2-Bericht. ISO/IEC 27001:2022 ist unsere unabhängige Zertifizierung
Hosting
Amazon Web Services, Kundendokumente werden in Rechenzentren in Großbritannien und der EU gespeichert
Verschlüsselung
AES-256 im Ruhezustand, TLS 1.2 oder höher bei der Übertragung
KI-Training mit Ihren Inhalten
Nie. Wenn externe Modellanbieter Inhalte verarbeiten, arbeiten sie unter Zero-Data-Retention-Vereinbarungen
Datenschutzrechtliche Rolle
Für Inhalte, die Sie hochladen, ist GenieAI Auftragsverarbeiter und Sie bleiben Verantwortlicher
Compliance
UK-DSGVO, EU-DSGVO, Data Protection Act 2018, registriert bei der britischen ICO
Vorfallhistorie
Keine Datenschutzverletzung in der Geschichte von GenieAI
Sicherheitskontakt
security@genieai.co, wir streben eine Antwort innerhalb von zwei Werktagen an

Zertifizierungen und Kontrollen

Nie zum Training von KI-Modellen verwendet

Ihre Verträge werden nie zum Training von KI-Modellen verwendet, weder gemeinsam genutzt noch intern. Ihre Daten arbeiten allein für Sie.

Mehr erfahren

AES-256-Verschlüsselung

Kundendaten werden im Ruhezustand mit AES-256 und bei der Übertragung mit TLS 1.2 oder höher verschlüsselt, sodass Ihre Dokumente sowohl im Speicher als auch auf dem Transportweg geschützt sind.

Konform mit UK- und EU-DSGVO

Wir verarbeiten personenbezogene Daten im Einklang mit der UK-DSGVO, der EU-DSGVO und dem Data Protection Act 2018 und stellen Geschäftskunden einen Auftragsverarbeitungsvertrag (AVV) zur Verfügung.

Mehr erfahren

Geprüfte Unterauftragsverarbeiter

Wir arbeiten mit einer begrenzten Zahl geprüfter Unterauftragsverarbeiter und veröffentlichen die vollständige, aktuelle Liste, damit Sie immer wissen, wer auf Ihre Daten zugreift.

Mehr erfahren
Unabhängige Prüfung

Zertifiziert nach ISO/IEC 27001:2022

Das Informationssicherheits-Managementsystem von GenieAI ist nach ISO/IEC 27001:2022 zertifiziert, dem internationalen Standard für Informationssicherheitsmanagement. Zertifizierung ist keine einmalige Übung: Sie wird durch jährliche Überwachungsaudits einer akkreditierten externen Stelle und durch regelmäßige Rezertifizierungen aufrechterhalten.

Informationssicherheits-Managementsystem

Seit Februar 2019 unabhängig auditiert und zertifiziert, aufrechterhalten durch jährliche Überwachungsaudits.

Zertifikatsdetails

Norm
ISO/IEC 27001:2022
Zertifikatsnummer
310012019
Ausgestellt von
Citation ISO Certification
Erstzulassung
7 February 2019
Aktuelles Zertifikat
7 February 2026
Gültig bis
6 February 2029
Letztes externes Audit
29 April 2026
Letzte Managementbewertung
June 2026

Das Zertifikat, der ISMS-Anwendungsbereich und die Erklärung zur Anwendbarkeit sind auf Anfrage verfügbar, bei Bedarf unter Vertraulichkeitsvereinbarung. Wir verfügen über keinen SOC-2-Bericht: ISO/IEC 27001:2022 ist unsere unabhängige Zertifizierung.


Wie wir Kundendaten schützen

Ein Blick in unser Kontrollverzeichnis

Die folgenden Kontrollen sind Teil des Verzeichnisses, das unserer ISO-27001-Zertifizierung zugrunde liegt. Sie beschreiben, wie Zugriffe, Infrastruktur, Code, Personen und Daten im Alltag verwaltet werden, gruppiert so, wie ein Auditor sie durchgehen möchte. Das Verzeichnis wird zu jedem jährlichen Überwachungsaudit überprüft.

Infrastruktursicherheit

13 Kontrollen

Die Genie-Plattform wird auf Amazon Web Services gehostet. Der Zugriff auf die Produktionsumgebung ist auf autorisiertes Personal beschränkt, wird überwacht und ist durch Mehrfaktor-Authentifizierung geschützt, ausschließlich über verschlüsselte Verbindungen.

  • Encryption key access restricted Privileged access to encryption keys is restricted to authorised users with a business need.
  • Unique account authentication Authentication to systems and applications uses unique credentials or authorised SSH keys.
  • Production application access restricted System access is restricted to authorised personnel only.
  • Production database access restricted Privileged database access is restricted to authorised users with a business need.
  • Firewall access restricted Privileged firewall access is restricted to authorised users with a business need.
  • Production OS access restricted Privileged operating system access is restricted to authorised users with a business need.
  • Production network access restricted Privileged production network access is restricted to authorised users with a business need.
  • Unique network system authentication Production network authentication uses unique credentials or authorised SSH keys.
  • Remote access MFA enforced Production systems are remotely accessible only by authorised employees with a valid multi-factor authentication method.
  • Remote access encrypted Production systems are remotely accessible only via approved encrypted connections.
  • Infrastructure performance monitored Monitoring tools watch systems and infrastructure and generate alerts when predefined thresholds are met.
  • Network firewalls utilised Firewalls are configured to prevent unauthorised access.
  • Network and system hardening Hardening standards are documented, follow industry best practice, and are reviewed at least annually.

Organisatorische Sicherheit

6 Kontrollen

Die personellen und prozessualen Kontrollen neben der technischen Ebene: unterzeichneter Verhaltenskodex, durchgesetzte Passwortrichtlinie, zentral verwaltete Geräte, jährliche Sicherheitsschulungen und vierteljährliche Zugriffsprüfungen.

  • Production inventory maintained A formal inventory of production system assets is kept up to date.
  • Code of Conduct acknowledged Employees acknowledge a Code of Conduct at hire. Violations are subject to a documented disciplinary policy.
  • Password policy enforced Passwords for in-scope system components are configured according to a documented Password Policy.
  • MDM system in use A mobile device management system centrally manages company-issued devices supporting the service.
  • Security awareness training All staff complete information security and acceptable use training at onboarding, refreshed at least annually.
  • Joiner, mover, leaver process Access is granted by role and removed promptly when personnel leave or change roles. Quarterly access reviews are recorded in the Access Rights Review Log.

Produktsicherheit

6 Kontrollen

Verschlüsselung, Monitoring und sichere Entwicklung sind in die Plattform eingebaut. Kundendaten werden im Ruhezustand mit AES-256 und bei der Übertragung mit TLS 1.2 oder höher verschlüsselt, und jede Codeänderung wird vor der Freigabe von Kollegen geprüft.

  • Data encryption at rest Datastores housing sensitive customer data are encrypted at rest using AES-256 or equivalent.
  • Data transmission encrypted Confidential and sensitive data is transmitted over public networks using TLS 1.2 or higher.
  • Control self-assessments Self-assessments are performed at least annually to verify controls remain effective. Findings are tracked to closure within an SLA.
  • Vulnerability and system monitoring Vulnerability management and system monitoring are documented, with internal scanning supplemented by independent penetration testing following significant changes.
  • Secure software development All code changes are peer reviewed and tested. Deployment is separated from development so only authorised release managers ship to production.
  • Environment segregation Development, test, staging, and production environments are logically separated.

Interne Sicherheitsverfahren

6 Kontrollen

Dokumentierte Verfahren für die entscheidenden Momente. Für Incident Response, Geschäftskontinuität, Backups und Risikomanagement ist jeweils eine benannte Rolle innerhalb des ISMS zuständig.

  • Continuity and disaster recovery A documented Business Continuity and Disaster Recovery Plan defines recovery priorities, communication paths, and a recovery time objective of one hour for critical services.
  • Management roles defined Named roles inside the ISMS oversee the design and implementation of information security controls.
  • Incident response policy Security and privacy incident response policies are documented and communicated to authorised users.
  • Incident management Incidents are logged, tracked, resolved, and communicated to affected parties through the Incident and Corrective Action Log.
  • Backup and restoration Critical systems and data are backed up to encrypted, redundant storage and are tested for recovery.
  • Risk management programme A documented risk management programme covers threat identification, risk rating, and mitigation. Risks are reviewed during ISMS management reviews.

Daten und Datenschutz

4 Kontrollen

GenieAI handelt als Auftragsverarbeiter. Für alle personenbezogenen oder vertraulichen Daten, die Sie hochladen, bleiben Sie Verantwortlicher. Wir erfüllen die UK-DSGVO und den Data Protection Act 2018.

  • Data retention and disposal Formal procedures govern the retention and secure disposal of company and customer data.
  • Data classification policy A data classification policy ensures confidential data is properly secured and restricted to authorised personnel.
  • Data subject rights Processes are in place to handle access, rectification, erasure, and objection requests within statutory timeframes.
  • Data export and deletion on exit On contract termination customer data can be returned or securely deleted in line with the customer agreement.
KI und Kundendaten

Wie Ihre Daten in unseren KI-Funktionen behandelt werden

Die Funktionen von Genie zum Erstellen, Prüfen und Verhandeln basieren auf großen Sprachmodellen. Die Fragen, die Unternehmenskunden zuerst stellen, sind: Wie werden ihre Inhalte genutzt, wer kann sie sehen, und was wird gespeichert. Hier ist unsere Position zu jeder davon.

Kein Training mit Kundeninhalten

GenieAI nutzt keine Kundendokumente, Prompts oder vertraulichen Daten, um gemeinsam genutzte oder interne KI-Modelle zu trainieren. Kundeninhalte werden ausschließlich verarbeitet, um die beauftragte Leistung zu erbringen.

Zero Data Retention bei Modellanbietern

Wenn Genie externe Sprachmodellanbieter zur Verarbeitung von Inhalten einsetzt, derzeit OpenAI und Anthropic, arbeiten diese Anbieter unter Zero-Data-Retention-Vereinbarungen. Eingaben und Ausgaben werden vom Anbieter nach der Verarbeitung nicht gespeichert. Jeder Anbieter ist auf unserer Seite zu Unterauftragsverarbeitern aufgeführt.

Auftragsverarbeiter, nicht Verantwortlicher

GenieAI handelt als Auftragsverarbeiter für Inhalte, die auf die Plattform hochgeladen werden. Sie bleiben Verantwortlicher und entscheiden, was verarbeitet wird, wie lange und zu welchem Zweck.

Menschliche und technische Schutzmaßnahmen

Der Zugriff auf KI-Funktionen wird über dieselben Regeln für Authentifizierung, Monitoring und minimale Rechtevergabe gesteuert, die auch den Rest der Plattform schützen. Risiken aus KI-Funktionen werden gemeinsam mit unserem übergreifenden Sicherheitsrisikoprozess bewertet.

Fragen

Sicherheitsfragen, beantwortet

Die Fragen, die uns Sicherheits- und Einkaufsteams in Unternehmen am häufigsten stellen. Wenn Ihre nicht dabei ist, schreiben Sie unserem Sicherheitsteam und wir antworten direkt.

Ist GenieAI nach ISO 27001 zertifiziert?

Ja. Das Informationssicherheits-Managementsystem von GenieAI ist nach ISO/IEC 27001:2022 zertifiziert, Zertifikatsnummer 310012019, ausgestellt von Citation ISO Certification. Wir wurden erstmals im Februar 2019 zertifiziert und halten die Zertifizierung seitdem über jährliche Überwachungsaudits aufrecht. Das aktuelle Zertifikat läuft bis 6 February 2029, unser letztes externes Audit fand am 29 April 2026 statt. Das Zertifikat, der ISMS-Anwendungsbereich und die Erklärung zur Anwendbarkeit sind auf Anfrage verfügbar.

Nutzt GenieAI meine Dokumente zum Training von KI-Modellen?

Nein. GenieAI nutzt keine Kundendokumente, Prompts oder vertraulichen Daten, um gemeinsam genutzte oder interne KI-Modelle zu trainieren. Kundeninhalte werden ausschließlich verarbeitet, um die beauftragte Leistung zu erbringen. Wenn externe Sprachmodellanbieter Inhalte in unserem Auftrag verarbeiten, arbeiten sie unter Zero-Data-Retention-Vereinbarungen, sodass Eingaben und Ausgaben vom Anbieter nach der Verarbeitung nicht gespeichert werden.

Wie werden meine Daten verschlüsselt?

Kundendaten werden im Ruhezustand mit AES-256 oder gleichwertig verschlüsselt und bei der Übertragung über öffentliche Netze mit TLS 1.2 oder höher. Privilegierter Zugriff auf Verschlüsselungsschlüssel ist auf autorisierte Nutzer mit dokumentiertem geschäftlichem Bedarf beschränkt, und dieser Zugriff wird vierteljährlich überprüft.

Wo werden die Daten von GenieAI gehostet?

Die Genie-Plattform wird auf Amazon Web Services gehostet, mit Datenspeicherung in Rechenzentren in Großbritannien und der EU. Produktionssysteme sind nur für autorisierte Mitarbeitende erreichbar, nur mit Mehrfaktor-Authentifizierung und nur über freigegebene verschlüsselte Verbindungen. Die vollständige Liste der Unterauftragsverarbeiter und der Regionen, in denen sie jeweils tätig sind, ist auf unserer Seite zu Unterauftragsverarbeitern veröffentlicht.

Hatte GenieAI jemals eine Datenschutzverletzung?

Nein. GenieAI hatte nie eine Datenschutzverletzung. Wir führen dokumentierte Richtlinien zur Reaktion auf Sicherheits- und Datenschutzvorfälle, und jeder Vorfall wird in unserem Verzeichnis für Vorfälle und Korrekturmaßnahmen erfasst, verfolgt und behoben. Käme es zu einer Verletzung des Schutzes personenbezogener Daten, würden wir betroffene Kunden unverzüglich informieren und, soweit GenieAI Verantwortlicher ist, dies dem britischen Information Commissioner's Office innerhalb von 72 Stunden melden, wie die UK-DSGVO es verlangt.

Ist GenieAI DSGVO-konform?

Ja. GenieAI verarbeitet personenbezogene Daten im Einklang mit der UK-DSGVO, der EU-DSGVO und dem Data Protection Act 2018 und ist beim britischen Information Commissioner's Office registriert. Für Inhalte, die Sie auf die Plattform hochladen, handelt GenieAI als Auftragsverarbeiter und Sie bleiben Verantwortlicher. Wir stellen einen Standard-Auftragsverarbeitungsvertrag bereit, einschließlich der EU-Standardvertragsklauseln und des britischen International Data Transfer Addendum, wenn eine Übermittlung sie erfordert.

Unterzeichnet GenieAI einen Auftragsverarbeitungsvertrag?

Ja. Unser Standard-Auftragsverarbeitungsvertrag enthält die EU-Standardvertragsklauseln und das britische International Data Transfer Addendum, soweit anwendbar. Unsere Liste der Unterauftragsverarbeiter wird zusammen damit veröffentlicht. Wenn Ihre Organisation einen eigenen Vertrag geprüft haben möchte, schreiben Sie an security@genieai.co und wir gehen ihn gemeinsam mit Ihnen durch.

Erfüllt GenieAI die EU-KI-Verordnung?

Ja. GenieAI ist kein Hochrisiko-KI-System im Sinne der EU-KI-Verordnung: Das Erstellen und Prüfen von Verträgen für kommerzielle Teams fällt nicht unter die Hochrisiko-Kategorien des Anhangs III, daher sind weder eine Konformitätsbewertung noch eine CE-Kennzeichnung erforderlich. Die Pflichten, die für uns gelten, sind am 2. August 2026 in Kraft getreten, und wir erfüllen sie. Nutzerinnen und Nutzer wissen jederzeit, dass sie mit einem KI-Assistenten arbeiten, das Produkt dokumentiert, wie es einzusetzen ist, und wir halten Maßnahmen zur KI-Kompetenz für die Mitarbeitenden vor, die das System betreiben. Wir betreiben keine der von der Verordnung verbotenen Praktiken.

Wem gehören die Dokumente, die ich in GenieAI erstelle?

Ihnen. Sie behalten das vollständige geistige Eigentum an allem, was Sie in GenieAI hochladen oder erstellen. Wir beanspruchen keine Rechte an Ihren Inhalten, und Ihre Dokumente werden nie zum Training von KI-Modellen verwendet, weder gemeinsam genutzt noch intern.

Was passiert mit meinen Daten, wenn ich GenieAI nicht mehr nutze?

Bei Beendigung Ihres Vertrags können Ihre Daten an Sie zurückgegeben oder sicher gelöscht werden, entsprechend Ihrem Kundenvertrag. Formale Verfahren zu Aufbewahrung und Entsorgung regeln beide Wege. Sie können außerdem jederzeit Ihre Rechte auf Auskunft, Berichtigung, Löschung und Widerspruch ausüben, und wir antworten innerhalb der gesetzlichen Fristen.

Wie fordere ich Sicherheitsunterlagen an oder melde eine Schwachstelle?

Schreiben Sie an security@genieai.co. Dieses Postfach erreicht unser Sicherheitsteam direkt, ob Sie eine Lieferantenprüfung ausfüllen, das ISO-27001-Zertifikat unter Vertraulichkeitsvereinbarung anfordern oder eine vermutete Schwachstelle melden. Wir streben eine Antwort innerhalb von zwei Werktagen an.


Sprechen Sie mit dem Sicherheitsteam

Ob Sie eine Lieferanten-Sicherheitsprüfung ausfüllen, eine vermutete Schwachstelle melden oder nach einer bestimmten Kontrolle fragen: Unser Sicherheitsteam ist der richtige Ansprechpartner. Wir streben eine Antwort innerhalb von zwei Werktagen an.