Trust Center

Sicherheit und Datenschutz
bei Echory

Echory verarbeitet laufende Geschäftsgespräche, einschließlich Audio, Transkripten und KI-generierten Ausgaben. Diese Seite beschreibt die umgesetzten Sicherheitsmaßnahmen, die eingesetzten Unterauftragsverarbeiter und die Dokumente, die beides belegen. Jede Aussage entspricht einer Regelung in unseren Vertragsunterlagen.

Zuletzt aktualisiert 26. August 2026 · Echory GmbH, Düsseldorf

Datenstandort
Europäische Union
AWS eu-central-1, Frankfurt. Personenbezogene Daten bleiben im EWR, soweit im Unterauftragsverarbeiter-Register nicht anders offengelegt.
Verschlüsselung
AES-256
TLS 1.3
AES-256 im Ruhezustand auf der AWS-Speicherebene. TLS 1.3 für alle HTTPS- und WebSocket-Verbindungen.
KI-Modelltraining
Vertraglich ausgeschlossen
Sprachmodelldaten sind durch die API-Bedingungen des Anbieters vom Training ausgenommen. Bei der Spracherkennung ist das Training auf Kontoebene deaktiviert.
Mandanten
Schlüssel je Mandant
Kundendaten sind über die Mandantenkennung eingegrenzt; Transkripte und sensible Gesprächsinhalte tragen einen eigenen Verschlüsselungsschlüssel je Mandant.
Sicherheitsmaßnahmen

Umgesetzte Kontrollen

Die folgenden Kontrollen sind umgesetzt und in unseren technischen und organisatorischen Maßnahmen dokumentiert.

Infrastruktur

  • Betrieb auf AWS eu-central-1 (Frankfurt). Echory betreibt keine eigene Infrastruktur
  • Private Subnetze, Security Groups auf Default-Deny, Network ACLs auf Subnetzebene
  • Die physische Sicherheit ist an AWS delegiert (ISO 27001, SOC 1/2/3, ISO 27017/27018)

Zugriffskontrolle

  • Zwei-Faktor-Authentifizierung für jedes administrative Konto erzwungen
  • Individuelle Zugangsdaten je Person. Keine geteilten Servicekonten
  • Zugriff nach dem Need-to-know-Prinzip, Entzug binnen eines Arbeitstages nach Ausscheiden

Datenschutz

  • AES-256 im Ruhezustand, TLS 1.3 bei der Übertragung einschließlich Audiostream
  • Audio ist sitzungsgebunden und wird nach Abschluss der Transkription gelöscht
  • Transkripte und sensible Gesprächsinhalte tragen einen eigenen Verschlüsselungsschlüssel je Mandant
  • Alle personenbezogenen Daten werden binnen 30 Tagen nach Vertragsende gelöscht

KI-Verarbeitung

  • Kein Unterauftragsverarbeiter trainiert oder verbessert Modelle mit Kundendaten
  • Die Spracherkennung läuft über einen EU-Endpunkt und bleibt im EWR
  • Nur die für eine Aufgabe zwingend erforderlichen Daten verlassen unsere Infrastruktur

Kontinuität

  • Täglich automatisierte Datenbank-Snapshots, sieben Tage Aufbewahrung, verschlüsselt
  • Interne Wiederherstellungsziele von vier Stunden (RTO) und 24 Stunden (RPO)
  • Vertragliche Verfügbarkeit und Reaktionszeiten regelt das Service Level Addendum

Incident Response

  • Verantwortliche werden binnen 24 Stunden nach Kenntnis einer Verletzung informiert
  • Die Meldung umfasst Art, Umfang, wahrscheinliche Folgen und Gegenmaßnahmen
  • Nachbetrachtung für jeden Vorfall höchster und hoher Schwere
Zertifizierung

Unabhängige Zertifizierung

Die Echory GmbH hält derzeit keine eigene unabhängige Sicherheitszertifizierung. Ihre Infrastruktur- und KI-Unterauftragsverarbeiter halten solche Zertifizierungen: AWS ist nach ISO 27001, SOC 1/2/3 und ISO 27017/27018 zertifiziert, Deepgram und OpenAI halten SOC 2 Type II, OpenAI zusätzlich ISO 27001. Wo eine Kontrolle an einen Unterauftragsverarbeiter delegiert ist, weist diese Seite die Delegation aus.

Änderungen bei unseren Unterauftragsverarbeitern

Bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Kundendaten beginnt, werden Verantwortliche nach Maßgabe des Auftragsverarbeitungsvertrags informiert; dieser regelt Ankündigungsfrist und Widerspruchsrecht. Die aktuelle Liste mit Änderungshistorie steht im Unterauftragsverarbeiter-Register.

Kontakt

Anfragen zu Sicherheit und Datenschutz

Sicherheit, Datenschutz und Vertragsunterlagen
security@echoryflow.com

Sicherheitsfragebögen und Due-Diligence-Anfragen, Fragen zur Verarbeitung, zu Unterauftragsverarbeitern, Löschanfragen und Betroffenenrechten, Anforderung von Rahmenvertrag, Auftragsverarbeitungsvertrag, Standardvertragsklauseln und Service Level sowie Meldungen vermuteter Schwachstellen. Wir bestätigen jede eingehende Schwachstellenmeldung und gehen nicht gegen Forschende vor, die in gutem Glauben handeln.