Dokument-Versionshistorie
VersionDatumÄnderungenAutor
3.1 Mai 2026 SCC-Transfergrundlage auf Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter) korrigiert. Standort der INSTRAT Technology ApS präzisiert (Rechtsträger: Dänemark, EU; Remote-Entwickler: Bangladesch). Echory GmbH
3.2 12. Juni 2026 Deepgram-API-Architektur auf den EU-Endpunkt umgestellt. Spracherkennung vollständig innerhalb der EU/des EWR lokalisiert. DSB / Engineering-Team
3.3 Juli 2026 §1 Zusammenfassungstabelle korrigiert: SCC-Transfergrundlage für OpenAI einheitlich auf Modul 3, konsistent mit §9 und Versionshistorie. DSB / Legal
4.0 August 2026 Dokument auf die nach Art. 32 DSGVO erforderlichen Sicherheitsmaßnahmen reduziert. Service Level, Verarbeitungsdetails und Kundenpflichten werden hier nicht mehr wiederholt; sie richten sich nach dem Service Level Addendum (Anlage 4) und dem Auftragsverarbeitungs-Zusatz (Anlage 2). Unterauftragsverarbeiter-Register auf eine eigene, laufend gepflegte Seite ausgelagert. Bisherige §§1–10 zu §§1–9 zusammengeführt. Mandantenmodell präzisiert (logische Trennung über die Mandantenkennung, verstärkt durch Envelope-Verschlüsselung je Mandant) und Zwei-Faktor-Authentifizierung auf Anwendungsebene in §2 ergänzt. Echory GmbH
Anlage III · Exhibit D · Auftragsverarbeitungs-Zusatz (DPA)

Technische und organisatorische
Maßnahmen (TOMs)

Echory GmbH · echoryflow.com Version 4.0 Gültig ab: August 2026 Art. 32 DSGVO & Art. 28 DSGVO
Diese technischen und organisatorischen Maßnahmen beschreiben die von der Echory GmbH („echory“) als Auftragsverarbeiter gemäß Art. 32 DSGVO implementierten Sicherheitskontrollen. Sie sind per Verweis Bestandteil des Auftragsverarbeitungsvertrags (AVV) und für echory sowie seine Unterauftragsverarbeiter verbindlich.

Dieses Dokument beschränkt sich bewusst auf diese Maßnahmen. Service Level, also Verfügbarkeit, Fehlerklassen, Reaktions- und Wiederherstellungszeiten sowie Wartungsfenster, richten sich ausschließlich nach Anlage 4 (Service Level Addendum). Die Kategorien personenbezogener Daten, betroffenen Personen, Zwecke und Dauer der Verarbeitung sind in Anhang II des Exhibit D zum AVV geregelt. Kundenpflichten ergeben sich aus dem Rahmenvertrag (MSA) und dem AVV. Nichts in diesem Dokument wiederholt, erweitert oder ersetzt diese Regelungen.
§1

Anwendungsbereich, Rolle und Datenstandort

echory handelt als Auftragsverarbeiter für seine Kunden bzw. als Unterauftragsverarbeiter, sofern der Kunde selbst Auftragsverarbeiter ist. Diese Maßnahmen gelten für alle personenbezogenen Daten, die über die Echtzeit-KI-Entscheidungsunterstützungsplattform von echory verarbeitet werden.

  • Die gesamte Verarbeitungsinfrastruktur wird auf AWS eu-central-1 (Frankfurt, Deutschland) betrieben
  • Personenbezogene Daten verlassen den Europäischen Wirtschaftsraum nur, soweit im Unterauftragsverarbeiter-Register offengelegt; solche Übermittlungen sind durch Standardvertragsklauseln abgesichert
  • echory betreibt keine eigene physische Serverinfrastruktur; die physische Sicherheit ist an die Amazon Web Services EMEA SARL delegiert (ISO 27001, SOC 1/2/3, ISO 27017/27018)
§2

Zugriffskontrolle

  • AWS IAM für sämtliche Zugriffe auf Cloud-Ressourcen; keine gemeinsam genutzten Root-Zugangsdaten im Einsatz
  • TOTP-basierte Zwei-Faktor-Authentifizierung für alle AWS-IAM-Konten verpflichtend
  • Individuelle Zugangsdaten je Teammitglied; keine geteilten Servicekonten
  • Zugriff auf personenbezogene Daten strikt nach dem Need-to-know-Prinzip; Produktionszugriff setzt einen dokumentierten betrieblichen Bedarf voraus
  • Produktions-, Staging- und Entwicklungsumgebungen sind getrennt; kein Datenfluss zwischen den Umgebungen
  • Zugriffsrechte werden bei Rollenwechsel oder Ausscheiden innerhalb eines Arbeitstages geprüft und entzogen
  • Anwendungsnutzer können eine Zwei-Faktor-Authentifizierung per Einmalcode über E-Mail aktivieren
  • Rate Limiting auf Authentifizierungs- und sicherheitsrelevanten Endpunkten
Zugriff des Entwicklungs-Unterauftragsverarbeiters. Die INSTRAT Technology ApS arbeitet in Produktionsumgebungen nach einem eng gefassten Zugriffsmodell. Der Zugriff wird je dokumentierter Aufgabe gewährt, protokolliert und unterliegt der Aufsicht von echory.
§3

Verschlüsselung und Trennung

Verschlüsselung

  • Während der Übertragung: TLS 1.3 für alle HTTPS- und WebSocket-Secure-Verbindungen (WSS), einschließlich Audioübertragung und API-Aufrufen an Unterauftragsverarbeiter
  • Im Ruhezustand: AES-256 auf der AWS-Speicherebene für Datenbank, Objektspeicher und Compute-Volumes. Oberhalb der Speicherebene sind Transkripte und sensible Gesprächsinhalte zusätzlich durch Envelope-Verschlüsselung auf Anwendungsebene geschützt, mit einem eigenen Datenschlüssel je Mandant und Schlüsselversionierung
  • Anwendungszugangsdaten, API-Schlüssel und Service-Tokens werden in einem verwalteten Secret Storage vorgehalten; der Zugriff erfolgt nach dem Need-to-know-Prinzip

Trennung und sichere Entwicklung

  • AWS VPC mit privaten Subnetzen isoliert Datenbank und interne Dienste vom öffentlichen Internet
  • Security Groups als Allowlists konfiguriert mit Default-Deny für eingehenden Verkehr; zusätzliche Filterung auf Subnetzebene über Network ACLs
  • Kundendaten sind logisch getrennt: Jeder Datensatz ist seinem Mandanten zugeordnet, und jede Abfrage ist auf die Mandantenkennung eingegrenzt, sodass Daten verschiedener Kunden nie zusammengeführt, verknüpft oder über Mandantengrenzen hinweg zurückgegeben werden
  • Die Trennung ist kryptografisch verstärkt: Transkripte und sensible Gesprächsinhalte sind durch Envelope-Verschlüsselung auf Anwendungsebene mit einem eigenen Datenschlüssel je Mandant geschützt, sodass Mandantendaten auf Schlüsselebene getrennt sind und nicht nur über den Abfragebereich
  • Alle Codeänderungen erfordern einen Pull Request mit mindestens einem freigebenden Reviewer; Branch Protection verhindert direkte Produktions-Deployments
  • Infrastrukturänderungen werden als Infrastructure-as-Code verwaltet
§4

Verfügbarkeit und Belastbarkeit

Backup-Frequenz
Täglich
Automatisierte Datenbank-Snapshots
Aufbewahrung
7 Tage
Verschlüsselt, AWS-verwaltet
Recovery Time Objective
4 Std.
Wiederherstellung kritischer Dienste
Recovery Point Objective
24 Std.
Maximaler Datenverlustzeitraum
  • Datenbank-Backups werden in verschlüsseltem, AWS-verwaltetem Speicher abgelegt (AES-256)
  • Infrastruktur- und Anwendungsprotokolle werden über AWS CloudWatch zusammengeführt; Authentifizierungsereignisse und Systemfehler werden protokolliert
  • Alarmierung bei auffälligen Zugriffsmustern und Serviceverschlechterung
  • Betriebssystem- und Runtime-Patches werden regelmäßig eingespielt, kritische Patches beschleunigt. Anwendungsabhängigkeiten werden auf bekannte Schwachstellen überwacht
RTO und RPO sind interne Wiederherstellungsziele für die Wiederinbetriebnahme des Dienstes. Sie sind keine Service Level. Vertraglich vereinbarte Verfügbarkeit, Fehlerklassen, Reaktions- und Wiederherstellungszeiten ergeben sich ausschließlich aus Anlage 4 (Service Level Addendum).
§5

KI-Verarbeitung

Kein Modelltraining mit Kundendaten. Für die Sprachmodell-Verarbeitung ergibt sich das aus den Standard-API-Bedingungen des Anbieters, die seit dem 1. März 2023 gelten und eine Nutzung der API-Daten zum Training ausschließen. Für die Spracherkennung ist das Modelltraining auf Kontoebene für das Konto von echory deaktiviert. echory kann anonymisierte Kundendaten für die eigene KI-Modellentwicklung nach gesonderten Regelungen des Rahmenvertrags verarbeiten; Kunden haben jederzeit ein vollständiges Widerspruchsrecht.

Audio-Lebenszyklus

Audio wird im Browser des Nutzers erfasst und über eine verschlüsselte WebSocket-Verbindung (WSS) an den auf AWS eu-central-1 betriebenen Verarbeitungsdienst von echory übertragen. Von dort wird es zur Echtzeit-Spracherkennung an den EU-Endpunkt von Deepgram weitergeleitet; die gesamte Transkriptionsverarbeitung findet innerhalb der EU/des EWR statt. Das resultierende Transkript wird anschließend von der KI-Pipeline von echory verarbeitet. Audio wird nicht über die aktive Sitzung hinaus gespeichert. Es wird nach Abschluss der Transkription gelöscht.

Inferenz

  • Jede KI-Inferenz wird von der echory-Plattform im Auftrag des Verantwortlichen ausgelöst und arbeitet ausschließlich auf den im Sitzungskontext bereitgestellten Daten
  • Die Modell-Inferenz läuft unter den Standard-API-Bedingungen des Anbieters, nach denen Kundendaten nicht zum Training oder zur Verbesserung von Modellen verwendet werden. Ein- und Ausgaben können bis zu 30 Tage in den Missbrauchsprotokollen des Anbieters vorgehalten und danach gelöscht werden
  • An Unterauftragsverarbeiter werden nur die für die jeweilige Verarbeitung zwingend erforderlichen Daten übermittelt
§6

Unterauftragsverarbeiter

echory setzt Unterauftragsverarbeiter auf Grundlage schriftlicher Regelungen zu Sicherheit und Vertraulichkeit ein. Das aktuelle Register mit Name, Rolle, Verarbeitungsort und anwendbarem Transfermechanismus je Unterauftragsverarbeiter wird gepflegt unter:

Änderungen des Registers werden den Verantwortlichen nach Maßgabe des AVV mitgeteilt; dieser regelt auch die Ankündigungsfrist und das Widerspruchsrecht des Kunden.

§7

Personal und Endgeräte

  • Alle Mitarbeitenden und Auftragnehmer mit Zugriff auf personenbezogene Daten sind zur Vertraulichkeit verpflichtet
  • Datenschutz-Sensibilisierungsschulungen für alle Teammitglieder mit Datenzugriff
  • Bildschirmsperre und automatische Sperre sind auf allen Teamgeräten erzwungen
  • Auf allen Teamgeräten ist Malware- und Endpoint-Schutzsoftware installiert
  • Unterauftragsverarbeiter sind vertraglich zu gleichwertigen Sicherheitsmaßnahmen verpflichtet
§8

Aufbewahrung, Löschung und Rückgabe

  • Personenbezogene Daten werden innerhalb von 30 Tagen nach Vertragsende gelöscht
  • Kunden können eine frühere Löschung schriftlich verlangen; echory setzt dies innerhalb von fünf Arbeitstagen um
  • Audioaufnahmen sind sitzungsgebunden und werden nach Abschluss der Transkription nicht weiter gespeichert
  • Transkripte und KI-Ausgaben werden nach Weisung des Verantwortlichen bzw. nach dem AVV aufbewahrt
  • Es kommen sichere Löschverfahren zum Einsatz: Daten werden überschrieben oder kryptografisch gelöscht
  • Eine Löschbestätigung wird auf Anfrage bereitgestellt

Der Datenexport im Rahmen eines Anbieterwechsels richtet sich nach Anlage 3 (Data Act Addendum) und dem echory Datenregister.

§9

Incident Response

  • echory informiert den Verantwortlichen innerhalb von 24 Stunden, nachdem echory von einer bestätigten oder vermuteten Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat
  • Die Meldung umfasst Art der Verletzung, Kategorien und ungefähres Volumen der betroffenen Daten, wahrscheinliche Folgen sowie ergriffene oder geplante Gegenmaßnahmen
  • Die Meldung an die zuständige Aufsichtsbehörde innerhalb der gesetzlichen 72-Stunden-Frist (Art. 33 DSGVO) obliegt weiterhin dem Verantwortlichen
  • Für alle Vorfälle höchster und hoher Schwere wird eine Nachbetrachtung durchgeführt; die Erkenntnisse werden dokumentiert und umgesetzt
Klassifizierung von Vorfällen, Reaktions- und Wiederherstellungszeiten ergeben sich aus Anlage 4 (Service Level Addendum) und werden hier nicht wiederholt.

Fragen zu diesen Maßnahmen: security@echoryflow.com

© 2026 Echory GmbH. Alle Rechte vorbehalten. Technische und organisatorische Maßnahmen · v4.0