Trust Center
Sicherheit, Datenschutz und Compliance
Alles, was Ihre IT-, Datenschutz- und Einkaufsabteilung für eine Lieferantenprüfung braucht — an einer Stelle. Zertifikate, Sicherheitsmaßnahmen, Verarbeitungsstandorte und die vollständige Liste unserer Unterauftragsverarbeiter.
Stand: 11. August 2026
Nachweise
Unabhängig geprüft
Unsere eigenen Zertifizierungen — beide Zertifikate stehen direkt zum Download bereit.
ISO/IEC 27001:2022
Informationssicherheit · zertifiziert durch TÜV SÜD
- Geltungsbereich
- Entwicklung, Bereitstellung, Betrieb und das Management von KI-unterstützten Plattform- und Softwarelösungen
DIN EN ISO 9001:2015
Qualitätsmanagement · zertifiziert durch TÜV SÜD
- Geltungsbereich
- Entwicklung, Bereitstellung und Vertrieb von KI-gestützten Lösungen
Warum auf den Zertifikaten zwei Firmen stehen
Beide Zertifizierungen werden als Multi-Site-Zertifizierung der Titanom-Gruppe geführt und vom TÜV SÜD entsprechend auditiert. Zertifikatsinhaberin ist die Muttergesellschaft, die DeutschlandGPT GmbH ist als Standort mit Firmierung und Anschrift namentlich ausgewiesen und vom jeweiligen Geltungsbereich erfasst. Ihr Vertragspartner ist die DeutschlandGPT GmbH.
BSI C5-testiertes Hosting
Unsere Infrastruktur läuft auf der Open Telekom Cloud der T-Systems International GmbH mit Rechenzentren in Deutschland. Das BSI C5-Testat ist ein Prüfungsurteil nach ISAE 3000 und gehört dem Hoster, nicht DeutschlandGPT. Den Testatsauszug stellen wir auf Anfrage bereit.
Maßnahmen
Technische und organisatorische Maßnahmen
Auszug aus den vertraglich vereinbarten Maßnahmen. Verbindlich ist Anhang III des Auftragsverarbeitungsvertrags.
Infrastruktur
- Betrieb auf BSI C5-testierter Open Telekom Cloud (T-Systems), Rechenzentren in Deutschland
- Physische Sicherungsmaßnahmen beim Hostinganbieter
- Firewall und Netzwerksegmentierung
- Tägliche Datenbanksicherungen, 14 Tage Vorhaltung, verschlüsselt gespeichert
Zugang und Berechtigungen
- Zwei-Faktor-Authentifizierung
- Rollenbasiertes Berechtigungskonzept, Zugriff nur für befugte Personen
- Strenge Passwort-Richtlinien und Clean-Desk-Policy
- Protokollierung von Zugriffen und Änderungen
Daten und Übertragung
- Verschlüsselte Übertragung über TLS; Verschlüsselung im Ruhezustand (AES), Zugangsdaten zusätzlich anwendungsseitig verschlüsselt
- Logische Trennung der Daten je Kundenorganisation
- Anonymisierung bei Auswertungen
- Datenschutzfreundliche Voreinstellungen nach Art. 25 Abs. 2 DSGVO
KI-spezifisch
- Keine Nutzung von Kundendaten zum Training von KI-Modellen
- Freischaltung der Modelle und Anbieter je Organisation steuerbar
- Betriebsmodus für Berufsgeheimnisträger nach § 203 StGB
- Anbieterunabhängig: Ausweichsteuerung über mehrere Modellanbieter
Organisation
- Informationssicherheits-Managementsystem nach ISO/IEC 27001
- Qualitätsmanagement nach ISO 9001
- Externer Datenschutzbeauftragter
- Regelmäßige Schulungen und Datenschutz-Richtlinien
Betrieb und Notfall
- Incident-Response mit Notfallteam, Meldewegen und Eskalationsprozessen
- Dokumentiertes Datensicherungs-, Wiederherstellungs- und Notfallkonzept
- Öffentliche Statusseite mit Verfügbarkeitshistorie
- Responsible-Disclosure-Programm für Sicherheitsforschende
Daten und Standorte
Wo Ihre Daten liegen
- Speicherort
- Deutschland — Open Telekom Cloud (T-Systems), BSI C5-testiertes Hosting
- Verarbeitung
- Deutschland und EU. Der Verarbeitungsort ist je Unterauftragsverarbeiter vertraglich festgelegt
- Training auf Kundendaten
- Findet nicht statt
- Auftragsverarbeitung
- Vertrag nach Art. 28 DSGVO auf Basis der EU-Standardvertragsklauseln
- Mandantentrennung
- Logische Trennung aller Konversations-, Datei- und Konfigurationsdaten
- Berufsgeheimnisträger
- Eigener Betriebsmodus nach § 203 StGB mit eingeschränktem Kreis verpflichteter Unterauftragnehmer
Unterauftragsverarbeiter
Wen wir einsetzen
Vollständige Liste mit Verarbeitungsort. Identisch mit Anhang IV des Auftragsverarbeitungsvertrags — beide werden aus derselben Quelle ausgespielt.
| Unterauftragsverarbeiter | Gegenstand | Ort | § 203-Modus |
|---|---|---|---|
| T-Systems International GmbHHahnstraße 43d, 60528 Frankfurt am Main | Betrieb von KI-Modellen und Speicherung persistenter Daten | DE | Ja |
| Hetzner Online GmbHIndustriestr. 25, 91710 Gunzenhausen | Betrieb von KI-Modellen und Speicherung persistenter Daten | DE | Nein |
| IONOS SEElgendorfer Straße 57, 56410 Montabaur | Betrieb von KI-Modellen | EU | Nein |
| Microsoft Ireland Operations Limited (Azure)One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland | Betrieb von KI-Modellen | EU | Ja |
| Amazon Web Services EMEA SARL (AWS)38 Avenue John F. Kennedy, L-1855 Luxemburg | Betrieb von KI-Modellen | EU | Ja |
| Google Cloud EMEA Limited70 Sir John Rogerson’s Quay, Dublin 2, D02 R296, Irland | Betrieb von KI-Modellen | EU | Ja |
| Mistral AI SAS15 rue des Halles, 75001 Paris, Frankreich | Betrieb von KI-Modellen | EU | Nein |
| OpenAI Ireland Ltd1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland | Betrieb von KI-Modellen | EU | Nein |
| Linkup Technologies SAS28 avenue des Pépinières, 94260 Fresnes, Frankreich | Websuche-Funktion (Search API) | EU (Frankreich) | Ja |
| Functional Software, Inc. (Sentry)45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA | Sammlung von Fehlermeldungen (Error- und Crash-Reporting) | EU (Verarbeitung im EU-Rechenzentrum); Unternehmenssitz USA | Ja (ohne Nutzerinhalte) |
Anschrift, Art und Dauer der Verarbeitung je Dienstleister finden Sie vollständig in Anhang IV der Bedingungen zur Auftragsverarbeitung.
Berufsgeheimnisträger
Verpflichtungsnachweis nach § 203 StGB
Im Modus für Berufsgeheimnisträger sind nur Unterauftragnehmer erreichbar, die zur Wahrung des Berufsgeheimnisses verpflichtet wurden. Hier steht für jeden, in welcher Form — nicht als Behauptung, sondern mit Beleg.
| Unterauftragnehmer | Form der Verpflichtung | Beleg |
|---|---|---|
| T-Systems International GmbH (Open Telekom Cloud)Betrieb der Plattform, Speicherung persistenter Daten (DE) | Ausdrücklich in den Ergänzenden Bedingungen zur Auftragsverarbeitung: Wahrung der Vertraulichkeit nach § 203 StGB, Verpflichtung des Personals auf den Geheimnisschutz nach § 203 StGB und das Sozialgeheimnis nach § 35 SGB I. | Bedingungen zur Auftragsverarbeitung, Stand April 2025 |
| Microsoft Ireland Operations Ltd. (Azure)Betrieb von KI-Modellen (EU) | Professional Secrecy Amendment als Bestandteil des Microsoft Customer Agreement; wirksam seit Beginn der Belieferung. | MCA inkl. German Data Secrecy Amendment |
| Amazon Web Services EMEA SARLBetrieb von KI-Modellen (EU) | Gesondertes Professional Secrecy Addendum zum AWS Customer Agreement, beidseitig unterzeichnet; Personalverpflichtung und Weitergabe an Subunternehmer eingeschlossen. | Addendum, wirksam 10.02.2026 |
| Google Cloud EMEA LimitedBetrieb von KI-Modellen (EU) | Gesondertes Professional Secrecy Agreement, beidseitig unterzeichnet. | Agreement, vollzogen 25.06.2026 |
| Linkup Technologies SASWebsuche (EU); Übermittlung der Suchanfrage, keine Speicherung | Gesondertes Professional Secrecy Agreement, beidseitig unterzeichnet; Verpflichtung des Personals und Weitergabe an Subunternehmer in Textform eingeschlossen. | Agreement vom 17.08.2026 |
| Functional Software, Inc. (Sentry)Fehler-Monitoring (EU-Rechenzentrum), ohne Nutzerinhalte | Gesonderte Verpflichtung nicht erforderlich, da dem Dienst keine fremden Geheimnisse offenbart werden; geregelt über die Bedingungen zur Auftragsverarbeitung. | Bedingungen zur Auftragsverarbeitung / DPA |
Eigene Beschäftigte
Alle Beschäftigten sind arbeitsvertraglich zur Verschwiegenheit verpflichtet und haben zusätzlich gesonderte Verpflichtungserklärungen zur Wahrung des Berufsgeheimnisses unterzeichnet.
Einsicht in die Vereinbarungen
Die Vereinbarungen sind uns teils vertraulich überlassen. Als Berufsgeheimnisträgerin oder Berufsgeheimnisträger erhalten Sie Einsicht gegen eine kurze Vertraulichkeitserklärung — Anfrage an security@deutschlandgpt.de.
Alle übrigen Unterauftragnehmer — das heißt alle nicht in Anlage 1 der Nutzungsbedingungen (Teil B) genannten — sind bei aktiviertem Modus technisch nicht erreichbar und stehen dort nicht zur Auswahl. Die freigeschalteten Dienstleister und das Muster der Verpflichtungserklärung stehen in Anlage 1 und 2 der Nutzungsbedingungen (Teil B).
Verpflichtungsnachweis als PDFVerfügbarkeit
Betriebsstatus
Verfügbarkeit und Antwortzeiten von Dialog, API und Workflows über die letzten 90 Tage, inklusive vergangener Vorfälle.
Dokumente
Verträge, Richtlinien und Downloads
Verlinkte Dokumente öffnen die jeweils geltende Fassung; mit PDF markierte Einträge sind direkte Downloads.
Bedingungen zur Auftragsverarbeitung
Ergänzende Bedingungen nach Art. 28 DSGVO, inklusive technischer und organisatorischer Maßnahmen (Anhang III) und der vollständigen Liste der Unterauftragsverarbeiter (Anhang IV)
Nutzungsbedingungen
Allgemeine Bedingungen (Teil A) sowie die Besonderen Bedingungen für Berufsgeheimnisträger nach § 203 StGB (Teil B) mit Anlage 1 und 2
Datenschutzerklärung
Verarbeitungszwecke, Rechtsgrundlagen, Empfänger und Betroffenenrechte
Responsible-Disclosure-Policy
Meldewege für Sicherheitslücken, Scope und Safe-Harbor-Zusicherung
Barrierefreiheitserklärung
Stand der Barrierefreiheit und Feedback-Mechanismus
Ergänzungsvereinbarung DORAPDF
Nachtrag nach Art. 30 der Verordnung (EU) 2022/2554 für Kunden aus dem Finanzsektor, einbezogen über Ziff. 1.4 der Nutzungsbedingungen — inklusive der Angaben für Ihr Informationsregister (EUID, Registerdaten, Verarbeitungsorte)
Verpflichtungsnachweis § 203 StGBPDF
Nachweis zur Verpflichtung der im Berufsgeheimnisträger-Modus eingesetzten Unterauftragnehmer — je Anbieter Form der Verpflichtung und Beleg
Zertifikate und Nachweise auf Anfrage
ISO 27001- und ISO 9001-Zertifikat, den BSI C5-Testatsauszug unseres Hosters sowie ausgefüllte Sicherheitsfragebögen erhalten Sie über security@deutschlandgpt.de.
FAQ

