Dokument-Versionshistorie
VersionDatumÄnderungenAutor
3.0 Mai 2026 Erste umfassende Version. Vollständige 10-Abschnitts-Struktur inkl. KI-Governance, Unterauftragsverarbeiter-Register, Control-Alignment-Matrix und Grundlage für internationale Übermittlungen. Datenresidenz bestätigt als AWS eu-central-1 (Frankfurt). Echory GmbH
3.1 Mai 2026 Plattformbezeichnung aktualisiert auf „Echtzeit-KI-Entscheidungsunterstützungsplattform“. SCC-Übermittlungsgrundlage für Deepgram und OpenAI auf Modul 3 (Auftragsverarbeiter zu Auftragsverarbeiter) korrigiert. Standort von INSTRAT Technology ApS präzisiert (Rechtsträger: Dänemark, EU; Remote-Entwickler: Bangladesch). §7-Reaktionszeiten an die Werte aus SLA-Anlage 4 angeglichen. §7 erweitert um Verfügbarkeitszusage (98% monatlich), Supportzeiten und Wartungsfenster. §5-No-Training-Hinweis ergänzt um anonymisierte Daten und Opt-out-Hinweis. Echory GmbH
3.2 12. Juni 2026 Deepgram-API-Architektur auf den EU-Endpunkt umgestellt. Datenresidenz-Zuordnung des Unterauftragsverarbeiters angepasst, um die lokalisierte Verarbeitung der Sprache-zu-Text-Daten innerhalb der EU/des EWR abzubilden und die US-Datenübermittlung zu minimieren. DSB / Engineering-Team
3.3 Juli 2026 §1-Zusammenfassungstabelle korrigiert: SCC-Übermittlungsgrundlage für OpenAI auf Modul 3 (Auftragsverarbeiter zu Auftragsverarbeiter) vereinheitlicht, konsistent mit §9 und Versionshistorie. Fußzeilen-Versionsangabe korrigiert. DSB / Recht
Anlage III · Exhibit D — Auftragsverarbeitungs-Zusatz (DPA)

Technische und organisatorische
Maßnahmen (TOMs)

Echory GmbH · echoryflow.com Version 3.3 Gültig ab: Juni 2026 Art. 32 DSGVO & Art. 28 DSGVO
Diese technischen und organisatorischen Maßnahmen beschreiben die von der Echory GmbH („Echory“) als Auftragsverarbeiter gemäß Art. 32 DSGVO implementierten Sicherheitskontrollen. Sie sind per Verweis Bestandteil des Auftragsverarbeitungsvertrags (AVV) und für Echory sowie seine Unterauftragsverarbeiter verbindlich. Die Maßnahmen gelten für alle personenbezogenen Daten, die über die Echtzeit-KI-Entscheidungsunterstützungsplattform von Echory verarbeitet werden, einschließlich Audioaufnahmen, Transkripten, KI-generierten Zusammenfassungen und Benutzerkontodaten.
§1

Executive Security Summary

Echory betreibt eine cloud-native SaaS-Echtzeit-KI-Entscheidungsunterstützungsplattform. Die gesamte Infrastruktur wird in der AWS-Region EU (Frankfurt, eu-central-1, Deutschland) gehostet. Personenbezogene Daten verlassen den Europäischen Wirtschaftsraum nicht, außer wo dies ausdrücklich über Standardvertragsklauseln (SCCs) gegenüber US-basierten KI-Anbietern offengelegt ist. Es werden keine Audiodaten oder Transkripte zum Training von KI-Modellen verwendet.

SicherheitsbereichAnsatzStandard / Framework
Hosting & InfrastrukturAWS eu-central-1 (Frankfurt, Deutschland)ISO 27001, SOC 2 (AWS)
Verschlüsselung im RuhezustandAES-256 auf der AWS-SpeicherebeneNIST SP 800-111
Verschlüsselung bei ÜbertragungTLS 1.3 für alle HTTPS- und WSS-VerbindungenNIST SP 800-52
Identität & ZugriffAWS IAM mit erzwungener TOTP-MFANIST SP 800-63
KI-VerarbeitungSCC Modul 3 – Auftragsverarbeiter zu Auftragsverarbeiter (OpenAI); Deepgram-Verarbeitung innerhalb der EU (EWR) — keine Übermittlung; No-Training-KlauselArt. 28 DSGVO; SCCs 2021
BackupsAutomatisierte Datenbank-Backups mit definierter AufbewahrungRTO 4h / RPO 24h
EntwicklungGitHub Pull Requests mit verpflichtender Reviewer-FreigabeSecure SDLC
DatenresidenzPrimär: EU (Deutschland, Frankfurt)DSGVO Art. 44–49
Recovery Time Objective
4h
Zielwert kritische Wiederherstellung
Recovery Point Objective
24h
Maximales Datenverlustfenster
Backup-Aufbewahrung
7 Tage
Automatisierte DB-Snapshots
Datenresidenz
EU
AWS eu-central-1 (Frankfurt)
§2

Geltungsbereich, Verarbeitungskontext & Datenkategorien

Diese Maßnahmen gelten für alle Verarbeitungstätigkeiten, die Echory als Auftragsverarbeiter im Auftrag seiner Kunden (Verantwortliche) durchführt. Die Plattform verarbeitet die folgenden Kategorien personenbezogener Daten:

DatenkategorieBetroffene PersonenVerarbeitungszweckAufbewahrung
Audioaufnahmen Meeting-Teilnehmer Echtzeit-Transkription (Deepgram) Sitzungsbezogen; nach Transkription nicht persistiert
Transkripte Meeting-Teilnehmer KI-Analyse; pro Meeting gespeichert Gemäß AVV / bis zur Kontolöschung
Meeting-Zusammenfassungen & KI-Ausgaben Meeting-Teilnehmer Executive Summary, Next-Best-Action, Zustandsanalyse Gemäß AVV / bis zur Kontolöschung
Benutzerkontodaten Plattformnutzer Authentifizierung, Leistungserbringung Gelöscht innerhalb von 30 Tagen nach Beendigung
Nutzungs- & Systemprotokolle Nutzer (indirekt) Sicherheitsüberwachung, Fehlerbehebung Gemäß definierter Aufbewahrungsrichtlinie
Technologie-Stack: Vue 3 (Frontend) · Laravel/PHP REST API (Backend) · Node.js + Socket.IO (Echtzeit-Audio-Gateway) · MySQL auf AWS RDS (Datenbank) · AWS Cloud-Speicher — alles gehostet in AWS eu-central-1 (Frankfurt).
§3

Sicherheits-Governance

Echorys Sicherheits-Governance basiert auf drei Kernprinzipien: Privacy by Design, Verarbeitung auf das notwendige Minimum und transparente Unterauftragsverarbeitung. Die internen Verantwortlichkeiten sind wie folgt zugewiesen:

RolleVerantwortungPartei
Datenschutz & ComplianceAVV-Management, Beziehungen zu Verantwortlichen, Meldung von VerletzungenEchory Management
InfrastruktursicherheitAWS-Konfiguration, Backups, Patch-Management, SchlüsselverwaltungEchory CTO / Tech Lead
AnwendungssicherheitSicheres Code-Review, Dependency-Management, ZugriffskontrollenEchory Dev-Team
Entwicklung & DeploymentFeature-Entwicklung, Infrastructure-as-Code, PR-ReviewsINSTRAT Technology ApS
PersonalsicherheitVertraulichkeitsvereinbarungen, Schulung, Entzug von ZugriffsrechtenEchory Management
§4

Zentrale technische & organisatorische Maßnahmen

4.1 Pseudonymisierung

Meeting-Daten werden mit internen Datenbank-Identifikatoren (UUIDs) gespeichert, die auf Anwendungsebene von direkten Teilnehmer-Identifikatoren entkoppelt sind. Benutzerpasswörter werden mit branchenüblichem sicheren Hashing gespeichert. Die KI-Verarbeitung verwendet, wo technisch möglich, Meeting-IDs anstelle von Teilnehmernamen.

4.2 Verschlüsselung

Im Ruhezustand: Der gesamte Datenbankspeicher (AWS RDS) und der Cloud-Objektspeicher sind mit AES-256 auf der AWS-Speicherebene verschlüsselt. Der Speicher der Compute-Instanzen ist im Ruhezustand verschlüsselt.

Bei Übertragung: Die gesamte Kommunikation wird über TLS 1.3 erzwungen. Audiodaten werden über WebSocket Secure (WSS) übertragen — der Echtzeit-Audiostrom von den Browsern der Nutzer zum Echory-Verarbeitungsdienst ist Ende-zu-Ende verschlüsselt. API-Aufrufe an Drittdienste (Deepgram, OpenAI) nutzen HTTPS/TLS 1.3.

Secrets-Management: Anwendungs-Zugangsdaten, API-Schlüssel und Service-Tokens werden über sichere Speichermechanismen verwaltet. Der Zugriff auf Zugangsdaten ist nach dem Need-to-know-Prinzip beschränkt.

4.3 Physische Zutrittskontrolle

Die physische Sicherheit ist vollständig an Amazon Web Services EMEA SARL delegiert. AWS-Rechenzentren sind nach ISO 27001, SOC 1/2/3 und ISO 27017/27018 zertifiziert. Der physische Zutritt ist ausschließlich autorisiertem AWS-Personal vorbehalten, mit biometrischen Kontrollen, Videoüberwachung und von AWS unterhaltener Perimetersicherheit. Echory unterhält keine eigene physische Serverinfrastruktur.

4.4 System- & elektronische Zugangskontrolle

  • AWS IAM für jeden Zugriff auf Cloud-Ressourcen erzwungen — keine gemeinsam genutzten Root-Zugangsdaten im Einsatz
  • TOTP-basierte MFA (Authenticator-App) für alle AWS-IAM-Konten erforderlich
  • Eindeutige Zugangsdaten pro Teammitglied; keine gemeinsamen Service-Konten
  • Zugriff auf Produktionsserver auf autorisiertes Personal mit schlüsselbasierter Authentifizierung beschränkt
  • Anwendungs-Authentifizierung nutzt sichere, vom Framework verwaltete Tokens
  • Zugriffsrechte werden bei Rollenwechsel oder Ausscheiden umgehend geprüft und entzogen
  • Rate Limiting für Authentifizierungs- und sensible Endpunkte

4.5 Interne Zugriffskontrolle — Need-to-know

Der Zugriff auf personenbezogene Daten ist strikt nach dem Need-to-know-Prinzip beschränkt. Der Zugriff auf Produktionsdaten ist auf Personal mit einer dokumentierten betrieblichen Notwendigkeit begrenzt. Entwicklungs- und Staging-Umgebungen sind von der Produktion getrennt, ohne umgebungsübergreifende Datenflüsse.

Zugriffsmodell des Entwicklungs-Unterauftragsverarbeiters: INSTRAT Technology ApS (Entwicklungs-Unterauftragsverarbeiter) arbeitet unter einem gescopten Zugriffsmodell für Produktionsumgebungen. Der Zugriff wird pro dokumentierter Aufgabe gewährt, protokolliert und unterliegt Echorys Aufsicht. Jeder Zugriff unterliegt vertraglichen Datenverarbeitungspflichten.

4.6 Isolations- & Trennungskontrolle

  • AWS VPC mit privaten Subnetzen isoliert Datenbank und interne Dienste vom öffentlichen Internet
  • Getrennte Umgebungen: Produktion, Staging, Entwicklung — keine umgebungsübergreifenden Datenflüsse
  • Kundendaten sind auf Datenbankebene logisch getrennt (kundenspezifische Identifikatoren)
  • Microservice-Trennung: API, Socket-Dienst und Datenbank arbeiten als unabhängige Komponenten
  • Netzwerkzugriffskontrollen sowohl auf Security-Group- als auch auf Subnetzebene

4.7 Anwendungssicherheit

  • CSRF-Schutz auf allen zustandsändernden API-Endpunkten aktiviert
  • Parametrisierte Abfragen über die ORM-Schicht — SQL-Injection-Schutz standardmäßig
  • Eingabevalidierung und -bereinigung für alle von Nutzern bereitgestellten Daten
  • Session-Schutz: HttpOnly- und Secure-Cookie-Flags erzwungen
  • Rate Limiting für Authentifizierungs- und sensible Endpunkte
  • Security-Header auf allen Antworten konfiguriert
  • Sicherheitslücken in Abhängigkeiten werden im Entwicklungs-Workflow überwacht

4.8 Sichere Entwicklung & Release-Management

  • Alle Code-Änderungen erfordern einen Pull Request mit mindestens einem freigegebenen Reviewer vor dem Merge in den Main-Branch
  • Infrastrukturänderungen werden als Infrastructure-as-Code verwaltet
  • Keine direkten Produktions-Deployments ohne Pull-Request-Review — Branch-Protection erzwungen
  • Dependency-Updates werden nachverfolgt und regelmäßig angewendet; kritische Sicherheitspatches beschleunigt eingespielt

4.9 Infrastruktur-, Hosting- & Netzwerksicherheit

  • Alle Dienste in AWS eu-central-1 (Frankfurt, Deutschland) gehostet — EU-Datenresidenz für die gesamte primäre Verarbeitung
  • Security Groups als Allowlists konfiguriert — Default-Deny für jeglichen eingehenden Verkehr
  • Zugriff auf Produktionsinfrastruktur auf autorisiertes Personal beschränkt; Zugriffskontrollen regelmäßig geprüft
  • TLS-Zertifikate mit automatisierter Erneuerung verwaltet
  • Network ACLs bieten zusätzliche Filterung auf Subnetzebene

4.10 Protokollierung, Monitoring & Nachvollziehbarkeit

  • Infrastruktur- und Anwendungsprotokolle über AWS CloudWatch aggregiert
  • Protokollierung von Infrastruktur- und API-Aktivitäten für den Zugriff auf Cloud-Ressourcen implementiert
  • Protokollierung auf Anwendungsebene erfasst Authentifizierungsereignisse und Systemfehler
  • Alarmierung für anomale Zugriffsmuster und Dienstverschlechterung konfiguriert
  • Aufbewahrungsfristen für Protokolle gemäß Sicherheitsrichtlinie definiert

4.11 Schwachstellen- & Patch-Management

  • OS- und Runtime-Patches nach festem Zeitplan; kritische Patches beschleunigt eingespielt
  • Anwendungsabhängigkeiten auf bekannte Schwachstellen (CVEs) überwacht
  • AWS-verwaltete Dienste erhalten automatische Minor-Version-Patches
  • Regelmäßige Sicherheitsbewertungen der Plattform werden durchgeführt

4.12 Backup, Wiederherstellung & Betriebskontinuität

Backup-Frequenz
Täglich
Automatisierte DB-Snapshots
Aufbewahrungsdauer
7 Tage
Automatisierte Snapshot-Aufbewahrung
Wiederherstellungsziel
RTO 4h
Kritische Dienstwiederherstellung
Datenverlustfenster
RPO 24h
Maximales Datenverlustziel
  • Datenbank-Backups in verschlüsseltem, AWS-verwaltetem Speicher (AES-256)
  • Point-in-Time-Recovery-Fähigkeit für die Datenbank aktiviert
  • Betriebskontinuitätsverfahren werden gepflegt und regelmäßig überprüft

4.13 Personalsicherheit & Vertraulichkeit

  • Alle Mitarbeitenden und Auftragnehmer mit Zugriff auf personenbezogene Daten sind durch Vertraulichkeitsvereinbarungen gebunden
  • Datenschutz-Sensibilisierungsschulungen für alle Teammitglieder mit Datenzugriff
  • Zugriffsrechte werden innerhalb eines Werktags nach Rollenwechsel oder Beendigung geprüft und entzogen
  • Unterauftragsverarbeiter (einschließlich INSTRAT Technology ApS) sind vertraglich zu gleichwertigen Sicherheitspflichten verpflichtet

4.14 Endpunktsicherheit

  • Bildschirmsperre und Auto-Lock-Richtlinie auf allen Teamgeräten erzwungen
  • Malware- und Endpunktschutz-Software auf allen Teamgeräten installiert
  • Gerätesicherheitsrichtlinien werden regelmäßig überprüft und mit wachsendem Team aktualisiert

4.15 Datenaufbewahrung, -löschung & -rückgabe

  • Personenbezogene Daten werden innerhalb von 30 Tagen nach Vertragsende gelöscht
  • Der Kunde kann eine frühere Löschung schriftlich verlangen; Echory setzt dies innerhalb von 5 Werktagen um
  • Audioaufnahmen sind sitzungsbezogen — nicht persistiert, nachdem die Transkriptionspipeline abgeschlossen ist
  • Transkripte und KI-Ausgaben werden gemäß Weisung des Verantwortlichen oder AVV-Plan aufbewahrt
  • Sichere Löschverfahren angewendet — Daten werden überschrieben oder kryptografisch gelöscht
  • Löschbestätigung auf Anfrage verfügbar

4.16 Auftragskontrolle — Pflichten des Auftragsverarbeiters

  • Echory verarbeitet personenbezogene Daten ausschließlich nach dokumentierten Weisungen des Verantwortlichen
  • Unterauftragsverarbeiter werden nur mit Kenntnis des Verantwortlichen und unter verbindlichen Auftragsverarbeitungsvereinbarungen eingebunden
  • Echory unterstützt Verantwortliche auf Anfrage bei den Pflichten nach Art. 32–36 DSGVO
  • Meldung von Sicherheitsvorfällen an den Verantwortlichen innerhalb von 24 Stunden, nachdem Echory Kenntnis erlangt
§5

KI-spezifische Sicherheit & Governance

No-Training-Zusage: Echory untersagt allen KI-Unterauftragsverarbeitern (OpenAI, Deepgram) vertraglich, personenbezogene Kundendaten — einschließlich Audio, Transkripten und Meeting-Inhalten — zum Training, Fine-Tuning oder zur Verbesserung ihrer KI-Modelle zu nutzen. Hinweis: Echory kann anonymisierte Kundendaten für die eigene KI-Modellentwicklung unter gesonderten MSA-Bestimmungen verarbeiten; Kunden behalten jederzeit volle Opt-out-Rechte.

Echory nutzt die OpenAI-API mit mehreren Modellen der Serien GPT-4.1 und GPT-5.4 für KI-gestützte Meeting-Analyse. Jede KI-Inferenz wird von der Echory-Plattform im Auftrag des Verantwortlichen ausgelöst und arbeitet ausschließlich mit den im Sitzungskontext bereitgestellten Daten. Es werden keine Kundendaten von Echorys KI-Anbietern über das für die API-Antwort Notwendige hinaus gespeichert.

Audio-Lebenszyklus

Audio wird im Browser des Nutzers erfasst und über eine verschlüsselte WebSocket-Verbindung (WSS) an Echorys Verarbeitungsdienst in AWS eu-central-1 übertragen. Es wird zur Echtzeit-Sprache-zu-Text-Umwandlung an Deepgrams EU-Endpunkt (api.eu.deepgram.com) weitergeleitet, wobei die gesamte Audio-Transkriptionsverarbeitung innerhalb der EU/des EWR lokalisiert ist. Das resultierende Transkript wird anschließend von Echorys KI-Pipeline verarbeitet. Audio wird nicht über die aktive Sitzung hinaus persistiert — es wird gelöscht, sobald die Transkription abgeschlossen ist.

Geteilte Verantwortung

KontrollbereichEchoryVerantwortlicher
Auswahl der KI-Anbieter und No-Training-VerträgeEchory
Standardvertragsklauseln mit KI-AnbieternEchory
Einwilligung der Teilnehmer in Aufzeichnung und KI-AnalyseVerantwortlicher
Rechtsgrundlage für die Verarbeitung von Meeting-DatenVerantwortlicher
Information der Teilnehmer über KI-gestützte Meeting-AnalyseVerantwortlicher
§6

Unterauftragsverarbeiter & Lieferkettenkontrollen

Echory bindet die folgenden Unterauftragsverarbeiter ein. Alle sind durch schriftliche Auftragsverarbeitungsvereinbarungen gebunden. Änderungen an dieser Liste werden den Verantwortlichen gemäß AVV mitgeteilt.

UnterauftragsverarbeiterRolleVerarbeitungsstandortÜbermittlungsgrundlageZertifizierungen
Amazon Web Services EMEA SARL Cloud-Infrastruktur, Compute, Datenbank, Objektspeicher, Backups Deutschland (EU, Frankfurt) EU — keine Übermittlung ISO 27001, SOC 2, ISO 27017/18
Deepgram Inc. Echtzeit-Sprache-zu-Text-Transkription (ASR) über EU-Endpunkt (api.eu.deepgram.com) Europäische Union (EWR) EU — keine Übermittlung SOC 2 Type II
OpenAI LLC KI-Sprachmodellverarbeitung (Meeting-Analyse) USA SCC Modul 3 SOC 2 Type II, ISO 27001
INSTRAT Technology ApS Softwareentwicklung & Deployment INSTRAT Technology ApS (Rechtsträger: Dänemark, EU; Remote-Entwickler: Bangladesch) SCC Modul 3 Vertragliche Verpflichtungen
§7

Incident Response, Verfügbarkeit & Support

SchweregradDefinitionErstreaktionLösungsziel
P1 Kritisch Vollständiger Dienstausfall oder bestätigte Verletzung des Schutzes personenbezogener Daten 2h (Geschäftszeiten) / 4h (außerhalb) 12 Stunden
P2 Hoch Erhebliche Dienstverschlechterung oder potenzielle Datenschutzverletzung 4h (Geschäftszeiten) / 8h (außerhalb) 1 Werktag
P3 Mittel Teilweise Dienstbeeinträchtigung, Ausfall einer nicht-kritischen Komponente 2h ab Beginn der Geschäftszeiten 20 Werktage
P4 Niedrig Geringfügige Probleme, kosmetisch, kein Datenrisiko 4h ab Beginn der Geschäftszeiten Nächster Update-Zyklus

Verfügbarkeit & Support

  • Monatliche Verfügbarkeitszusage: 98% gemessene Verfügbarkeit pro Kalendermonat
  • Supportzeiten: Montag–Freitag 08:00–17:00 MEZ/MESZ (ausgenommen Feiertage in Nordrhein-Westfalen)
  • Geplantes Wartungsfenster: Täglich 00:00–02:00 MEZ/MESZ — geplante Wartung innerhalb dieses Fensters ist von der Verfügbarkeitsberechnung ausgenommen

Meldung von Datenschutzverletzungen

  • Echory benachrichtigt den Verantwortlichen innerhalb von 24 Stunden, nachdem es von einer bestätigten oder vermuteten Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt
  • Der Verantwortliche ist dafür zuständig, die zuständige Aufsichtsbehörde innerhalb der gesetzlichen 72-Stunden-Frist zu informieren (Art. 33 DSGVO)
  • Die Meldung umfasst: Art der Verletzung, Kategorien und ungefähres Volumen der betroffenen Daten, wahrscheinliche Folgen sowie ergriffene oder geplante Maßnahmen
  • Für alle P1- und P2-Vorfälle wird eine Nachbereitung durchgeführt; Erkenntnisse werden dokumentiert und umgesetzt
§8

Pflichten des Kunden

Verantwortliche, die die Echory-Plattform nutzen, behalten die folgenden Sicherheits- und Compliance-Pflichten. Diese Pflichten liegen beim Verantwortlichen als datenschutzrechtlich Verantwortlichem und können nicht an Echory delegiert werden.

VerantwortungsbereichPflicht des Kunden
Einwilligung der Teilnehmer Vor der Aktivierung von Echory in einer Sitzung eine gültige Einwilligung einholen oder eine Rechtsgrundlage für Aufzeichnung und KI-Analyse der Meeting-Teilnehmer schaffen. Dies umfasst die Einwilligung in (a) Audioerfassung und -übertragung, (b) Weiterleitung an einen Sprache-zu-Text-Anbieter und (c) KI-Verarbeitung der transkribierten Inhalte.
Benutzerkontenverwaltung Benutzerkonten, Bereitstellung, Entzug und Zugriffsrechte innerhalb der Echory-Plattform verwalten. Verfügbare Authentifizierungs-Sicherheitsfunktionen aktivieren. Vermuteten Kontomissbrauch umgehend melden.
Content-Governance Zugangsdaten nicht teilen. Sicherstellen, dass nur autorisierte Nutzer Zugriff auf Meeting-Daten und KI-Ausgaben haben.
Teilnehmerinformation Meeting-Teilnehmer darüber informieren, dass die Sitzung aufgezeichnet und mittels KI verarbeitet wird, im Einklang mit dem geltenden Datenschutzrecht und der Datenschutzerklärung des Verantwortlichen.
Regulatorische Compliance Sicherstellen, dass die Nutzung von Echory mit branchenspezifischen Vorschriften vereinbar ist, die für den Verantwortlichen gelten (z. B. Finanzdienstleistungen, Gesundheitswesen, Arbeitsrecht) und über die DSGVO hinausgehende Anforderungen stellen können.
§9

Ergänzende Maßnahmen für internationale Übermittlungen

Die folgenden Übermittlungen personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums sind durch Standardvertragsklauseln (EU-Kommissionsbeschluss 2021/914 vom 4. Juni 2021) abgedeckt:

ÜbermittlungZielSCC-ModulÜbermittelte Daten
Echory → OpenAI LLC USA Modul 3 (Auftragsverarbeiter zu Auftragsverarbeiter) Transkripte, Meeting-Kontext
INSTRAT Technology ApS → Echory-Infrastruktur Bangladesch (Remote-Zugriff) Modul 3 (Auftragsverarbeiter zu Auftragsverarbeiter) Remote-Zugriff durch in Bangladesch ansässige Entwickler auf Echory-Infrastruktur (gescopt und protokolliert)

Ergänzende technische Schutzmaßnahmen

  • Prinzip der Daten-Minimalübermittlung: nur die für die jeweilige Verarbeitungsaufgabe unbedingt erforderlichen Daten werden an Empfänger in Drittländern übermittelt
  • No-Training-Vertragsklauseln mit Deepgram und OpenAI untersagen die Nutzung von Kundendaten für Modelltraining oder -verbesserung
  • Audio wird von Deepgram nicht über die aktive Transkriptionssitzung hinaus aufbewahrt
  • Der Produktionszugriff von INSTRAT Technology ApS ist gescopt, aufgabengebunden und protokolliert (siehe §4.5)
  • Transfer-Folgenabschätzungen (TIA) für Übermittlungen in die USA werden zur Ergänzung der SCCs gepflegt
§10

Control-Alignment-Matrix

Die folgende Tabelle ordnet Echorys implementierte Sicherheitskontrollen den im AVV einbezogenen Anforderungen aus Art. 32 DSGVO zu:

DSGVO- / AVV-AnforderungEchory-KontrolleReferenz
PseudonymisierungUUID-basierte Datenspeicherung; Identifikatoren von direkten personenbezogenen Identifikatoren entkoppelt§4.1
Verschlüsselung im RuhezustandAES-256 auf der AWS-Speicherebene — Datenbank, Objektspeicher, Compute-Volumes§4.2
Verschlüsselung bei ÜbertragungTLS 1.3 für alle HTTPS- und WSS-Verbindungen§4.2
Physische ZutrittskontrolleVollständig an AWS delegiert (ISO 27001, SOC 2, ISO 27017/27018)§4.3
Authentifizierung und MFAAWS IAM mit verpflichtender TOTP-basierter MFA für alle Konten§4.4
Eindeutige ZugangsdatenPersonenbezogene IAM-Konten; keine gemeinsamen Service-Konten§4.4
Need-to-know-ZugriffZugriff nach Rolle beschränkt; Produktionszugriff erfordert dokumentierte Notwendigkeit§4.5
NetzwerktrennungAWS VPC mit privaten Subnetzen; Security Groups mit Default-Deny; Subnetz-ACLs§4.6
AnwendungssicherheitCSRF-Schutz, parametrisierte Abfragen, Eingabevalidierung, Session-Sicherheit, Rate Limiting§4.7
Sicheres Code-ReviewVerpflichtende Pull-Request-Freigabe (mind. ein Reviewer) vor Merge in die Produktion§4.8
Zugriff auf ProduktionsinfrastrukturZugriff auf autorisiertes Personal mit schlüsselbasierter Authentifizierung beschränkt; Kontrollen regelmäßig geprüft§4.9
Audit-ProtokollierungAWS-Infrastruktur-Audit-Trail und Protokollierung des Anwendungszugriffs§4.10
SchwachstellenmanagementDependency-Scanning; Patching verwalteter Dienste; regelmäßige Sicherheitsbewertungen§4.11
Backup und WiederherstellungTägliche automatisierte DB-Snapshots; 7 Tage Aufbewahrung; Point-in-Time-Recovery§4.12
© 2026 Echory GmbH. Alle Rechte vorbehalten. Technische und organisatorische Maßnahmen · v3.3