| Version | Datum | Änderungen | Autor |
|---|---|---|---|
| 3.1 | Mai 2026 | SCC-Transfergrundlage auf Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter) korrigiert. Standort der INSTRAT Technology ApS präzisiert (Rechtsträger: Dänemark, EU; Remote-Entwickler: Bangladesch). | Echory GmbH |
| 3.2 | 12. Juni 2026 | Deepgram-API-Architektur auf den EU-Endpunkt umgestellt. Spracherkennung vollständig innerhalb der EU/des EWR lokalisiert. | DSB / Engineering-Team |
| 3.3 | Juli 2026 | §1 Zusammenfassungstabelle korrigiert: SCC-Transfergrundlage für OpenAI einheitlich auf Modul 3, konsistent mit §9 und Versionshistorie. | DSB / Legal |
| 4.0 | August 2026 | Dokument auf die nach Art. 32 DSGVO erforderlichen Sicherheitsmaßnahmen reduziert. Service Level, Verarbeitungsdetails und Kundenpflichten werden hier nicht mehr wiederholt; sie richten sich nach dem Service Level Addendum (Anlage 4) und dem Auftragsverarbeitungs-Zusatz (Anlage 2). Unterauftragsverarbeiter-Register auf eine eigene, laufend gepflegte Seite ausgelagert. Bisherige §§1–10 zu §§1–9 zusammengeführt. Mandantenmodell präzisiert (logische Trennung über die Mandantenkennung, verstärkt durch Envelope-Verschlüsselung je Mandant) und Zwei-Faktor-Authentifizierung auf Anwendungsebene in §2 ergänzt. | Echory GmbH |
Technische und organisatorische
Maßnahmen (TOMs)
Dieses Dokument beschränkt sich bewusst auf diese Maßnahmen. Service Level, also Verfügbarkeit, Fehlerklassen, Reaktions- und Wiederherstellungszeiten sowie Wartungsfenster, richten sich ausschließlich nach Anlage 4 (Service Level Addendum). Die Kategorien personenbezogener Daten, betroffenen Personen, Zwecke und Dauer der Verarbeitung sind in Anhang II des Exhibit D zum AVV geregelt. Kundenpflichten ergeben sich aus dem Rahmenvertrag (MSA) und dem AVV. Nichts in diesem Dokument wiederholt, erweitert oder ersetzt diese Regelungen.
Anwendungsbereich, Rolle und Datenstandort
echory handelt als Auftragsverarbeiter für seine Kunden bzw. als Unterauftragsverarbeiter, sofern der Kunde selbst Auftragsverarbeiter ist. Diese Maßnahmen gelten für alle personenbezogenen Daten, die über die Echtzeit-KI-Entscheidungsunterstützungsplattform von echory verarbeitet werden.
- Die gesamte Verarbeitungsinfrastruktur wird auf AWS eu-central-1 (Frankfurt, Deutschland) betrieben
- Personenbezogene Daten verlassen den Europäischen Wirtschaftsraum nur, soweit im Unterauftragsverarbeiter-Register offengelegt; solche Übermittlungen sind durch Standardvertragsklauseln abgesichert
- echory betreibt keine eigene physische Serverinfrastruktur; die physische Sicherheit ist an die Amazon Web Services EMEA SARL delegiert (ISO 27001, SOC 1/2/3, ISO 27017/27018)
Zugriffskontrolle
- AWS IAM für sämtliche Zugriffe auf Cloud-Ressourcen; keine gemeinsam genutzten Root-Zugangsdaten im Einsatz
- TOTP-basierte Zwei-Faktor-Authentifizierung für alle AWS-IAM-Konten verpflichtend
- Individuelle Zugangsdaten je Teammitglied; keine geteilten Servicekonten
- Zugriff auf personenbezogene Daten strikt nach dem Need-to-know-Prinzip; Produktionszugriff setzt einen dokumentierten betrieblichen Bedarf voraus
- Produktions-, Staging- und Entwicklungsumgebungen sind getrennt; kein Datenfluss zwischen den Umgebungen
- Zugriffsrechte werden bei Rollenwechsel oder Ausscheiden innerhalb eines Arbeitstages geprüft und entzogen
- Anwendungsnutzer können eine Zwei-Faktor-Authentifizierung per Einmalcode über E-Mail aktivieren
- Rate Limiting auf Authentifizierungs- und sicherheitsrelevanten Endpunkten
Verschlüsselung und Trennung
Verschlüsselung
- Während der Übertragung: TLS 1.3 für alle HTTPS- und WebSocket-Secure-Verbindungen (WSS), einschließlich Audioübertragung und API-Aufrufen an Unterauftragsverarbeiter
- Im Ruhezustand: AES-256 auf der AWS-Speicherebene für Datenbank, Objektspeicher und Compute-Volumes. Oberhalb der Speicherebene sind Transkripte und sensible Gesprächsinhalte zusätzlich durch Envelope-Verschlüsselung auf Anwendungsebene geschützt, mit einem eigenen Datenschlüssel je Mandant und Schlüsselversionierung
- Anwendungszugangsdaten, API-Schlüssel und Service-Tokens werden in einem verwalteten Secret Storage vorgehalten; der Zugriff erfolgt nach dem Need-to-know-Prinzip
Trennung und sichere Entwicklung
- AWS VPC mit privaten Subnetzen isoliert Datenbank und interne Dienste vom öffentlichen Internet
- Security Groups als Allowlists konfiguriert mit Default-Deny für eingehenden Verkehr; zusätzliche Filterung auf Subnetzebene über Network ACLs
- Kundendaten sind logisch getrennt: Jeder Datensatz ist seinem Mandanten zugeordnet, und jede Abfrage ist auf die Mandantenkennung eingegrenzt, sodass Daten verschiedener Kunden nie zusammengeführt, verknüpft oder über Mandantengrenzen hinweg zurückgegeben werden
- Die Trennung ist kryptografisch verstärkt: Transkripte und sensible Gesprächsinhalte sind durch Envelope-Verschlüsselung auf Anwendungsebene mit einem eigenen Datenschlüssel je Mandant geschützt, sodass Mandantendaten auf Schlüsselebene getrennt sind und nicht nur über den Abfragebereich
- Alle Codeänderungen erfordern einen Pull Request mit mindestens einem freigebenden Reviewer; Branch Protection verhindert direkte Produktions-Deployments
- Infrastrukturänderungen werden als Infrastructure-as-Code verwaltet
Verfügbarkeit und Belastbarkeit
- Datenbank-Backups werden in verschlüsseltem, AWS-verwaltetem Speicher abgelegt (AES-256)
- Infrastruktur- und Anwendungsprotokolle werden über AWS CloudWatch zusammengeführt; Authentifizierungsereignisse und Systemfehler werden protokolliert
- Alarmierung bei auffälligen Zugriffsmustern und Serviceverschlechterung
- Betriebssystem- und Runtime-Patches werden regelmäßig eingespielt, kritische Patches beschleunigt. Anwendungsabhängigkeiten werden auf bekannte Schwachstellen überwacht
KI-Verarbeitung
Audio-Lebenszyklus
Audio wird im Browser des Nutzers erfasst und über eine verschlüsselte WebSocket-Verbindung (WSS) an den auf AWS eu-central-1 betriebenen Verarbeitungsdienst von echory übertragen. Von dort wird es zur Echtzeit-Spracherkennung an den EU-Endpunkt von Deepgram weitergeleitet; die gesamte Transkriptionsverarbeitung findet innerhalb der EU/des EWR statt. Das resultierende Transkript wird anschließend von der KI-Pipeline von echory verarbeitet. Audio wird nicht über die aktive Sitzung hinaus gespeichert. Es wird nach Abschluss der Transkription gelöscht.
Inferenz
- Jede KI-Inferenz wird von der echory-Plattform im Auftrag des Verantwortlichen ausgelöst und arbeitet ausschließlich auf den im Sitzungskontext bereitgestellten Daten
- Die Modell-Inferenz läuft unter den Standard-API-Bedingungen des Anbieters, nach denen Kundendaten nicht zum Training oder zur Verbesserung von Modellen verwendet werden. Ein- und Ausgaben können bis zu 30 Tage in den Missbrauchsprotokollen des Anbieters vorgehalten und danach gelöscht werden
- An Unterauftragsverarbeiter werden nur die für die jeweilige Verarbeitung zwingend erforderlichen Daten übermittelt
Unterauftragsverarbeiter
echory setzt Unterauftragsverarbeiter auf Grundlage schriftlicher Regelungen zu Sicherheit und Vertraulichkeit ein. Das aktuelle Register mit Name, Rolle, Verarbeitungsort und anwendbarem Transfermechanismus je Unterauftragsverarbeiter wird gepflegt unter:
Änderungen des Registers werden den Verantwortlichen nach Maßgabe des AVV mitgeteilt; dieser regelt auch die Ankündigungsfrist und das Widerspruchsrecht des Kunden.
Personal und Endgeräte
- Alle Mitarbeitenden und Auftragnehmer mit Zugriff auf personenbezogene Daten sind zur Vertraulichkeit verpflichtet
- Datenschutz-Sensibilisierungsschulungen für alle Teammitglieder mit Datenzugriff
- Bildschirmsperre und automatische Sperre sind auf allen Teamgeräten erzwungen
- Auf allen Teamgeräten ist Malware- und Endpoint-Schutzsoftware installiert
- Unterauftragsverarbeiter sind vertraglich zu gleichwertigen Sicherheitsmaßnahmen verpflichtet
Aufbewahrung, Löschung und Rückgabe
- Personenbezogene Daten werden innerhalb von 30 Tagen nach Vertragsende gelöscht
- Kunden können eine frühere Löschung schriftlich verlangen; echory setzt dies innerhalb von fünf Arbeitstagen um
- Audioaufnahmen sind sitzungsgebunden und werden nach Abschluss der Transkription nicht weiter gespeichert
- Transkripte und KI-Ausgaben werden nach Weisung des Verantwortlichen bzw. nach dem AVV aufbewahrt
- Es kommen sichere Löschverfahren zum Einsatz: Daten werden überschrieben oder kryptografisch gelöscht
- Eine Löschbestätigung wird auf Anfrage bereitgestellt
Der Datenexport im Rahmen eines Anbieterwechsels richtet sich nach Anlage 3 (Data Act Addendum) und dem echory Datenregister.
Incident Response
- echory informiert den Verantwortlichen innerhalb von 24 Stunden, nachdem echory von einer bestätigten oder vermuteten Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat
- Die Meldung umfasst Art der Verletzung, Kategorien und ungefähres Volumen der betroffenen Daten, wahrscheinliche Folgen sowie ergriffene oder geplante Gegenmaßnahmen
- Die Meldung an die zuständige Aufsichtsbehörde innerhalb der gesetzlichen 72-Stunden-Frist (Art. 33 DSGVO) obliegt weiterhin dem Verantwortlichen
- Für alle Vorfälle höchster und hoher Schwere wird eine Nachbetrachtung durchgeführt; die Erkenntnisse werden dokumentiert und umgesetzt
Fragen zu diesen Maßnahmen: security@echoryflow.com