Sicherheit und Datenschutz
bei Echory
Echory verarbeitet laufende Geschäftsgespräche, einschließlich Audio, Transkripten und KI-generierten Ausgaben. Diese Seite beschreibt die umgesetzten Sicherheitsmaßnahmen, die eingesetzten Unterauftragsverarbeiter und die Dokumente, die beides belegen. Jede Aussage entspricht einer Regelung in unseren Vertragsunterlagen.
Zuletzt aktualisiert 26. August 2026 · Echory GmbH, Düsseldorf
TLS 1.3
Veröffentlichte Unterlagen
Jedes Dokument unten ist die aktuell geltende Fassung. Verweist ein Vertrag auf eine bestimmte Version, gilt für diesen Vertrag jene Version.
Technische und organisatorische Maßnahmen
Die von Echory als Auftragsverarbeiter umgesetzten Sicherheitskontrollen zu Zugriffskontrolle, Verschlüsselung, Trennung, Belastbarkeit, KI-Verarbeitung, Löschung und Incident Response. Per Verweis Bestandteil jedes Auftragsverarbeitungsvertrags.
TOMs v4.0 öffnenUnterauftragsverarbeiter-Register
Jeder von Echory eingesetzte Unterauftragsverarbeiter, seine Rolle, sein Verarbeitungsort und die anwendbare Transfergrundlage. Laufend gepflegt, mit Änderungshistorie und vertraglichem Widerspruchsrecht.
Register öffnenRechtliche Dokumente
Service Level Addendum, Auftragsverarbeitungsvertrag, Data Act Addendum und Rahmenvertrag. Zur Veröffentlichung freigegebene Dokumente stehen zum Download bereit, die übrigen auf Anfrage.
Rechtliche Dokumente öffnenDatenregister
Welche Kundendaten die Plattform speichert, in welcher Struktur und in welchem Format, was beim Anbieterwechsel exportierbar ist und was als internes Funktionieren ausgenommen bleibt. Erforderlich nach Art. 25 und 26 Data Act.
Datenregister öffnenUmgesetzte Kontrollen
Die folgenden Kontrollen sind umgesetzt und in unseren technischen und organisatorischen Maßnahmen dokumentiert.
Infrastruktur
- Betrieb auf AWS eu-central-1 (Frankfurt). Echory betreibt keine eigene Infrastruktur
- Private Subnetze, Security Groups auf Default-Deny, Network ACLs auf Subnetzebene
- Die physische Sicherheit ist an AWS delegiert (ISO 27001, SOC 1/2/3, ISO 27017/27018)
Zugriffskontrolle
- Zwei-Faktor-Authentifizierung für jedes administrative Konto erzwungen
- Individuelle Zugangsdaten je Person. Keine geteilten Servicekonten
- Zugriff nach dem Need-to-know-Prinzip, Entzug binnen eines Arbeitstages nach Ausscheiden
Datenschutz
- AES-256 im Ruhezustand, TLS 1.3 bei der Übertragung einschließlich Audiostream
- Audio ist sitzungsgebunden und wird nach Abschluss der Transkription gelöscht
- Transkripte und sensible Gesprächsinhalte tragen einen eigenen Verschlüsselungsschlüssel je Mandant
- Alle personenbezogenen Daten werden binnen 30 Tagen nach Vertragsende gelöscht
KI-Verarbeitung
- Kein Unterauftragsverarbeiter trainiert oder verbessert Modelle mit Kundendaten
- Die Spracherkennung läuft über einen EU-Endpunkt und bleibt im EWR
- Nur die für eine Aufgabe zwingend erforderlichen Daten verlassen unsere Infrastruktur
Kontinuität
- Täglich automatisierte Datenbank-Snapshots, sieben Tage Aufbewahrung, verschlüsselt
- Interne Wiederherstellungsziele von vier Stunden (RTO) und 24 Stunden (RPO)
- Vertragliche Verfügbarkeit und Reaktionszeiten regelt das Service Level Addendum
Incident Response
- Verantwortliche werden binnen 24 Stunden nach Kenntnis einer Verletzung informiert
- Die Meldung umfasst Art, Umfang, wahrscheinliche Folgen und Gegenmaßnahmen
- Nachbetrachtung für jeden Vorfall höchster und hoher Schwere
Unabhängige Zertifizierung
Die Echory GmbH hält derzeit keine eigene unabhängige Sicherheitszertifizierung. Ihre Infrastruktur- und KI-Unterauftragsverarbeiter halten solche Zertifizierungen: AWS ist nach ISO 27001, SOC 1/2/3 und ISO 27017/27018 zertifiziert, Deepgram und OpenAI halten SOC 2 Type II, OpenAI zusätzlich ISO 27001. Wo eine Kontrolle an einen Unterauftragsverarbeiter delegiert ist, weist diese Seite die Delegation aus.
Änderungen bei unseren Unterauftragsverarbeitern
Bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Kundendaten beginnt, werden Verantwortliche nach Maßgabe des Auftragsverarbeitungsvertrags informiert; dieser regelt Ankündigungsfrist und Widerspruchsrecht. Die aktuelle Liste mit Änderungshistorie steht im Unterauftragsverarbeiter-Register.
Anfragen zu Sicherheit und Datenschutz
Sicherheitsfragebögen und Due-Diligence-Anfragen, Fragen zur Verarbeitung, zu Unterauftragsverarbeitern, Löschanfragen und Betroffenenrechten, Anforderung von Rahmenvertrag, Auftragsverarbeitungsvertrag, Standardvertragsklauseln und Service Level sowie Meldungen vermuteter Schwachstellen. Wir bestätigen jede eingehende Schwachstellenmeldung und gehen nicht gegen Forschende vor, die in gutem Glauben handeln.