Sicherheit & Datenschutz – Übersicht
ISMS Copilot implementiert unternehmensweite Sicherheitsmaßnahmen, um Ihre sensiblen Compliance-Daten zu schützen. Dieser Artikel erklärt, wie Ihre Daten gesichert werden,…
Übersicht
ISMS Copilot implementiert unternehmensgerechte Sicherheitsmaßnahmen, um Ihre sensiblen Compliance-Daten zu schützen. Dieser Artikel erklärt, wie Ihre Daten gesichert werden, wo sie gespeichert sind und welche Kontrollen vorhanden sind, um Vertraulichkeit und Datenschutz zu gewährleisten.
Zielgruppe
Dieser Artikel richtet sich an:
- Sicherheitsteams, die ISMS Copilot evaluieren
- Compliance-Experten, die mit sensiblen Kundendaten arbeiten
- Administratoren, die für Datenschutzentscheidungen verantwortlich sind
- Nutzer, die verstehen möchten, wie ihre Daten geschützt werden
Wichtige Sicherheitsprinzipien
Die Sicherheitsarchitektur von ISMS Copilot folgt diesen Kernprinzipien:
- Kein Training mit Nutzerdaten – Ihre Gespräche, Dokumente und Kundendaten werden niemals zum Trainieren von KI-Modellen verwendet
- EU-Datenstandort – Alle Daten werden auf Servern in der EU gespeichert (Frankfurt, Deutschland)
- Ende-zu-Ende-Verschlüsselung – Daten sind sowohl während der Übertragung als auch im Ruhezustand verschlüsselt
- Nutzerkontrollierte Aufbewahrung – Sie entscheiden, wie lange Ihre Daten gespeichert werden
- DSGVO-Konformität – Volle Einhaltung der europäischen Datenschutzbestimmungen
Datenverschlüsselung
Verschlüsselung während der Übertragung
Alle Daten, die zwischen Ihrem Browser und den ISMS-Copilot-Servern übertragen werden, sind durch folgende Maßnahmen geschützt:
- TLS-1.3-Verschlüsselung für alle HTTPS-Verbindungen
- Strict Transport Security (HSTS), für 1 Jahr mit Subdomänen-Einschluss erzwungen
- Zertifikat-Pinning, um Man-in-the-Middle-Angriffe zu verhindern
- Automatische HTTPS-Aktualisierung für alle unsicheren Anfragen
Jede Verbindung zu ISMS Copilot verwendet bankenübliche Verschlüsselung. Ihre Daten können während der Übertragung nicht abgefangen oder gelesen werden.
Verschlüsselung im Ruhezustand
Alle in ISMS-Copilot-Datenbanken gespeicherten Daten sind durch folgende Maßnahmen geschützt:
- AES-256-Verschlüsselung für alle Produktionsdatenbanken
- Verschlüsselte Backups mit denselben Verschlüsselungsstandards
- Verschlüsselte Dateispeicherung für hochgeladene Dokumente (PDF, DOCX, XLS)
- Sicheres Schlüsselmanagement, wobei die Schlüssel getrennt von den Daten gespeichert werden
Datenspeicherung & Standort
Wo Ihre Daten gespeichert werden
Die gesamte ISMS-Copilot-Datenbankspeicherung erfolgt in:
- Standort: EU-basierte Server (AWS Frankfurt, Deutschland-Region)
- Anbieter: Supabase (auf AWS-Infrastruktur aufgebaut)
- Compliance: DSGVO-konforme Rechenzentren mit EU-Datenstandortgarantien
Standort der KI-Verarbeitung (nutzerkonfigurierbar):
Während Ihre Datenbankspeicherung immer in der EU erfolgt, hängt der Standort der KI-Verarbeitung von Ihrer Einstellung für den Erweiterten Datenschutzmodus ab:
- Erweiterter Datenschutz AUS (Standard): KI-Verarbeitung erfolgt in den Vereinigten Staaten (xAI, OpenAI, Anthropic) mit Standardvertragsklauseln und zusätzlichen Maßnahmen
- Erweiterter Datenschutz EIN: KI-Verarbeitung erfolgt in der Europäischen Union (Mistral AI), wodurch internationale Datenübermittlungen und die Anforderungen an Transfer-Folgenabschätzungen entfallen
Organisationen mit EU-Datenstandortanforderungen können den Erweiterten Datenschutzmodus aktivieren, um Transfer-Folgenabschätzungen bei der KI-Verarbeitung zu vermeiden. Weitere Details finden Sie in unserer Transfer-Folgenabschätzung.
Ihre Gesprächsverlaufsdatenbank verbleibt immer in der EU (Frankfurt). Der Erweiterte Datenschutzmodus steuert, wo die KI-Verarbeitung stattfindet und wie lange KI-Anbieter Daten speichern (30 Tage vs. null).
Welche Daten gespeichert werden
ISMS Copilot speichert folgende Informationen:
- Kontoinformationen: E-Mail-Adresse, Authentifizierungsdaten (gehashte Passwörter)
- Gesprächsverlauf: Ihre Fragen und KI-Antworten innerhalb jedes Arbeitsbereichs
- Hochgeladene Dokumente: Von Ihnen hochgeladene Dateien zur Analyse (PDF, DOCX, XLS)
- Arbeitsbereichsdaten: Namen der Arbeitsbereiche, benutzerdefinierte Anweisungen und Projektorganisation
- Nutzungsmetadaten: Zeitstempel, Nachrichtenanzahl und Feature-Nutzung für Abrechnung und Serviceverbesserung
Authentifizierung & Zugriffskontrolle
Unterstützte Authentifizierungsmethoden
ISMS Copilot unterstützt mehrere sichere Authentifizierungsoptionen:
E-Mail & Passwort
- Starke Passwortanforderungen (mindestens 8 Zeichen mit Großbuchstaben, Kleinbuchstaben, Zahlen und Sonderzeichen)
- Passwörter werden mit dem branchenüblichen bcrypt-Algorithmus gehasht
- Verpflichtende E-Mail-Verifizierung: Sie müssen auf den Bestätigungslink klicken, der per E-Mail gesendet wird, bevor Sie sich anmelden können. Dies stellt die Konteninhaberschaft sicher und verhindert unbefugten Zugriff
- Sichere Passwortzurücksetzung per E-Mail-Verifizierung
Google OAuth
- Single Sign-on mit Ihrem Google-Konto
- Kein Passwort wird in ISMS Copilot gespeichert
- Authentifizierungstokens werden von Google verwaltet
Microsoft/Azure OAuth
- Single Sign-on mit Ihrem Microsoft- oder Azure-Konto
- Unternehmensgerecht für Organisationen, die Microsoft 365 nutzen
- Authentifizierungstokens werden von Microsoft verwaltet
Für maximale Sicherheit verwenden Sie OAuth-Anbieter (Google oder Microsoft) in Kombination mit deren integrierten Multi-Faktor-Authentifizierungsfunktionen. Dies fügt eine zusätzliche Schutzebene für Ihr ISMS-Copilot-Konto hinzu.
Sitzungsverwaltung
Benutzersitzungen werden wie folgt verwaltet:
- JWT-Tokens mit automatischem Ablauf
- Sichere Sitzungsspeicherung, die nicht über das Schließen des Browsers hinaus bestehen bleibt
- Automatische Abmeldung, wenn Tokens ablaufen
- Manuelle Abmeldung über das Benutzermenü verfügbar
Zeilenbasierte Sicherheit (RLS)
ISMS Copilot implementiert datenbankbasierte Zugriffskontrollen:
- Nutzer können nur auf ihre eigenen Gespräche, Arbeitsbereiche und hochgeladenen Dateien zugreifen
- Der Versuch, auf die Daten eines anderen Nutzers zuzugreifen, liefert leere Ergebnisse (keine Fehlermeldungen)
- Alle Datenbankabfragen filtern automatisch nach der ID des authentifizierten Nutzers
- Admin-Zugriff erfordert separate Authentifizierung und Autorisierung
Datenaufbewahrung & Löschung
Benutzerkontrollierte Aufbewahrung
Sie haben die volle Kontrolle darüber, wie lange Ihre Daten aufbewahrt werden:
- Klicken Sie auf das Benutzermenü-Symbol (obere rechte Ecke)
- Wählen Sie Einstellungen
- Geben Sie im Feld „Aufbewahrungsdauer der Daten“ Ihre bevorzugte Aufbewahrungsdauer ein:
- Minimum: 1 Tag
- Maximum: 7 Jahre
- Oder klicken Sie auf Für immer behalten, um die Daten unbegrenzt zu speichern
- Klicken Sie auf Einstellungen speichern
Erwartetes Ergebnis: Das Einstellungsdialogfeld schließt sich und Ihre Aufbewahrungspräferenz wird gespeichert.
Daten, die älter als Ihre Aufbewahrungsdauer sind, werden automatisch und unwiderruflich gelöscht. Dieser Prozess läuft täglich ab und kann nicht rückgängig gemacht werden. Stellen Sie sicher, dass Sie alle benötigten Daten exportieren, bevor sie ablaufen.
Automatische Datenlöschung
ISMS Copilot löscht abgelaufene Daten automatisch:
- Der Löschvorgang wird täglich ausgeführt, um Daten zu entfernen, die älter als Ihre Aufbewahrungsdauer sind
- Gelöschte Daten umfassen Gesprächsverlauf, hochgeladene Dateien und Arbeitsbereich-Inhalte
- Die Löschung ist endgültig und kann nicht wiederhergestellt werden
- Kontoinformationen (E-Mail, Einstellungen) bleiben bis zur Kontolöschung erhalten
Kontolöschung
So löschen Sie Ihr Konto und alle damit verbundenen Daten:
- Kontaktieren Sie den ISMS Copilot-Support über das Help Center
- Fordern Sie die vollständige Kontolöschung an
- Der Support bestätigt Ihre Identität und führt die Löschung durch
- Alle Daten werden innerhalb von 30 Tagen endgültig entfernt
Datenschutz & Compliance
DSGVO-Konformität
ISMS Copilot ist vollständig konform mit der Datenschutz-Grundverordnung (DSGVO):
- Datenminimierung: Es werden nur wesentliche Daten erhoben
- Zweckbindung: Daten werden ausschließlich zur Bereitstellung des Dienstes verwendet
- Speicherbegrenzung: Benutzerkontrollierte Aufbewahrungsfristen
- Auskunftsrecht: Benutzer können ihre Daten exportieren
- Recht auf Löschung: Benutzer können die vollständige Löschung ihrer Daten beantragen
- Recht auf Datenübertragbarkeit: Daten können in Standardformaten exportiert werden
- Datenschutz durch Technikgestaltung: Sicherheit ist in jedes Feature integriert
KI-Training & Ihre Daten
ISMS Copilot garantiert:
- Kein Training mit Benutzerdaten: Ihre Gespräche, Dokumente und Kundeninformationen werden niemals zum Trainieren von KI-Modellen verwendet
- Isolierte Verarbeitung: Jedes Gespräch wird unabhängig verarbeitet
- Keine Datenweitergabe zwischen Kunden: Ihre Daten sind für andere Benutzer niemals sichtbar
- Arbeitsbereich-Isolierung: Verschiedene Arbeitsbereiche behalten separate Datengrenzen bei
Im Gegensatz zu allgemeinen KI-Tools wie ChatGPT verwendet ISMS Copilot niemals Ihre sensiblen Compliance-Daten, um das KI-Modell zu verbessern. Ihre Kundeninformationen bleiben absolut vertraulich.
Optionen für die KI-Anbieter-Verarbeitung:
Sie können zwischen zwei Verarbeitungsmodi wählen über Erweiterter Datenschutzmodus:
- Standardmodus (AUS): Verarbeitung in den USA (xAI, OpenAI, Anthropic) mit 30-tägiger temporärer Speicherung
- Erweiterter Datenschutz (EIN): Verarbeitung in der EU (Mistral AI) ohne Speicherung
Unabhängig davon, welchen Modus Sie wählen, werden Ihre Daten NIEMALS für das KI-Training verwendet.
Anwendungssicherheit
Schutz vor gängigen Angriffen
ISMS Copilot implementiert mehrere Sicherheitsheader und -richtlinien:
Schutz vor Clickjacking
- X-Frame-Options: DENY verhindert das Einbetten in iframes
- Die Content-Security-Policy-Richtlinie
frame-ancestorsblockiert das Framing
Content Security Policy (CSP)
- Beschränkt die Skriptausführung auf zugelassene Quellen
- Blockiert Inline-Skripte, außer wo explizit erforderlich
- Verhindert
object-src- undbase-uri-Angriffe - Aktualisiert unsichere HTTP-Anfragen automatisch auf HTTPS
MIME-Typ-Schutz
- X-Content-Type-Options: nosniff verhindert MIME-Typ-Verwechslungsangriffe
Referrer-Richtlinie
strict-origin-when-cross-originbegrenzt Informationslecks bei domänenübergreifenden Anfragen
Berechtigungsrichtlinie
ISMS Copilot deaktiviert unnötige Browserfunktionen, um die Angriffsfläche zu reduzieren:
- Kamera: Deaktiviert
- Mikrofon: Deaktiviert
- Standort: Deaktiviert
- Interest Cohort (FLoC-Tracking): Blockiert
Drittanbieter-Dienste
KI-Verarbeitungsdienste
ISMS Copilot gibt Ihnen die Kontrolle darüber, welcher KI-Anbieter Ihre Gespräche verarbeitet.
Verfügbare KI-Anbieter (vom Benutzer konfigurierbar über Erweiterter Datenschutzmodus):
- xAI (Grok), OpenAI und Anthropic (Claude):
- Standort: Vereinigte Staaten
- Speicherung: 30 Tage (temporärer Cache)
- Training: API-Daten werden NICHT für das Modelltraining verwendet
- Aktiv, wenn: Erweiterter Datenschutz AUS (Standard)
- Mistral AI:
- Standort: Europäische Union
- Speicherung: Keine (keine Speicherung)
- Training: Wird NICHT für das Modelltraining verwendet
- Aktiv, wenn: Erweiterter Datenschutz EIN
Organisationen mit Anforderungen an die EU-Datenresidenz sollten den erweiterten Datenschutzmodus aktivieren, um eine 100%ige EU-Verarbeitung ohne Speicherung durch den KI-Anbieter sicherzustellen. Dies bietet die stärksten verfügbaren Datenschutzgarantien.
Analysen & Überwachung
ISMS Copilot verwendet die folgenden Drittanbieter-Dienste:
PostHog (Analysen)
- Zweck: Anonyme Produktanalysen und Verfolgung der Feature-Nutzung
- Geteilte Daten: Feature-Nutzung, Seitenaufrufe, anonymisierte Benutzer-IDs
- Nicht geteilt: Gesprächsinhalt, hochgeladene Dokumente, persönliche Informationen
Sentry (Fehlerüberwachung)
- Zweck: Fehlerverfolgung und Leistungsüberwachung
- Geteilte Daten: Fehlermeldungen, Stack Traces, Browserinformationen, Benutzer-IDs (nur UUID, in der Produktion)
- Nicht geteilt: Gesprächsinhalt, hochgeladene Dokumente, E-Mail-Adressen, Namen
Zahlungsabwicklung
Stripe
- Zweck: Sichere Zahlungsabwicklung und Abonnementverwaltung
- PCI DSS Level 1 zertifizierter Zahlungsabwickler
- ISMS Copilot speichert niemals Kreditkarteninformationen
- Alle Zahlungsdaten werden ausschließlich von Stripe verarbeitet
Premium-Benutzer können ihr Abonnement und ihre Zahlungsmethoden sicher über das Stripe-Kundenportal verwalten, indem sie im Benutzermenü auf „Abonnement verwalten“ klicken.
Einschränkungen & Überlegungen
Was ISMS Copilot DERZEIT NICHT bietet
- Zusätzliche MFA-Optionen: Die Anmeldung per E-Mail umfasst eine obligatorische E-Mail-Verifizierung (eine Form der MFA). Für stärkeren Schutz können Sie OAuth-Anbieter (Google/Microsoft) mit aktivierter eigener MFA nutzen. Die Unterstützung für TOTP/Authenticator-Apps ist noch nicht verfügbar.
- Single Sign-On (SSO/SAML): Die Integration von Enterprise-SSO ist derzeit nicht verfügbar
- Hardware-Sicherheitsschlüssel: FIDO2/WebAuthn-Authentifizierung wird nicht unterstützt
- Sitzungsmanagement-Dashboard: Benutzer können aktive Sitzungen von mehreren Geräten nicht einsehen oder verwalten
- IP-Whitelisting: Der Zugriff kann nicht auf bestimmte IP-Adressen beschränkt werden
Einschränkungen der Datenaufbewahrung
- Mindestaufbewahrungsdauer: 1 Tag
- Maximale Aufbewahrungsdauer: 7 Jahre
- Kostenlose Nutzer haben dieselben Aufbewahrungskontrollen wie Premium-Nutzer
Reaktion auf Sicherheitsvorfälle
Überwachung der Verfügbarkeit & Erkennung
ISMS Copilot überwacht die Produktionssysteme in Echtzeit, um die Verfügbarkeit und eine schnelle Reaktion auf Vorfälle zu gewährleisten:
- BetterStack-Überwachung der Verfügbarkeit: Kontinuierliche Echtzeitüberwachung von chat.ismscopilot.com (Hauptanwendung) auf Verfügbarkeitsprobleme
- Automatisierte Alarmierung: Sofortige Slack-Benachrichtigungen im Kanal #incident bei erkannten Verfügbarkeitsproblemen
- Vorfallsklassifizierung: Teamauswertung zur Feststellung, ob es sich um Ereignisse oder Vorfälle handelt, die eine Eskalation erfordern
- Mehrkanal-Eskalation: Fortschreitende Alarmierung per E-Mail und SMS bei kritischen Vorfällen
- Öffentliche Statusseite: Echtzeit-Service-Status verfügbar unter https://status.ismscopilot.com/
Sie können den aktuellen Status aller ISMS-Copilot-Dienste jederzeit überprüfen, indem Sie unsere öffentliche Statusseite besuchen. Diese bietet Transparenz über die Systemverfügbarkeit und laufende Vorfälle.
Zusätzliche Sicherheitsüberwachung
Neben der Verfügbarkeitsüberwachung setzt ISMS Copilot ein:
- Automatisierte Fehlerverfolgung und Alarmierung über Sentry
- Datenbank-Audit-Logs für verdächtige Zugriffsmuster
- Regelmäßige Sicherheitsüberprüfungen und Schwachstellenanalysen
Meldung von Sicherheitsproblemen
Falls Sie eine Sicherheitslücke entdecken:
- Wenden Sie sich umgehend über das Help Center an den ISMS-Copilot-Support
- Geben Sie detaillierte Informationen zum Problem an (ohne es öffentlich offenzulegen)
- Versuchen Sie nicht, die Schwachstelle auszunutzen
- Geben Sie dem Sicherheitsteam Zeit, das Problem zu untersuchen und zu beheben
Empfohlene Vorgehensweisen für Nutzer
Kontosicherheit
- Verwenden Sie ein starkes, eindeutiges Passwort (oder OAuth-Anbieter mit aktivierter MFA)
- Geben Sie Ihre Anmeldedaten nicht an andere weiter
- Melden Sie sich nach der Nutzung auf geteilten oder öffentlichen Computern ab
- Überprüfen Sie regelmäßig Ihre Arbeitsbereiche und Gespräche auf unautorisierte Aktivitäten
Datenschutz
- Legen Sie angemessene Datenaufbewahrungsfristen gemäß Ihren Compliance-Anforderungen fest
- Anonymisieren Sie sensible Kundendaten vor dem Hochladen, wenn möglich
- Nutzen Sie separate Arbeitsbereiche für verschiedene Kunden, um Datenvermischung zu vermeiden
- Exportieren Sie regelmäßig wichtige Daten, bevor sie aufgrund der Aufbewahrungseinstellungen ablaufen
Erstellen Sie für jeden Kunden oder Compliance-Projekt einen eigenen Arbeitsbereich. Dies stellt sicher, dass Kundendaten isoliert bleiben und erleichtert die Verwaltung von Aufbewahrungsrichtlinien und Zugriffskontrollen.
Compliance-Zertifizierungen
Aktueller Stand
ISMS Copilot erfüllt die Anforderungen von:
- GDPR (Datenschutz-Grundverordnung)
- CCPA (California Consumer Privacy Act)-Prinzipien
- EU-Datenresidenzanforderungen
Zertifizierungen der Infrastruktur-Anbieter
Die Infrastruktur-Anbieter von ISMS Copilot verfügen über:
- AWS: ISO 27001, SOC 2 Typ II, PCI DSS
- Supabase: SOC 2 Typ II, GDPR-konform
- Stripe: PCI DSS Level 1, SOC 2 Typ II
Nächste Schritte
- Erfahren Sie, wie Sie ein sicheres Konto erstellen
- Richten Sie Arbeitsbereiche ein, um Kundendaten zu isolieren
- Überprüfen Sie unsere Transfer Impact Assessment
- Besuchen Sie unsere Sicherheits-Sammlung für detaillierte Sicherheitsdokumentation
- Prüfen Sie die Statusseite für Echtzeit-Informationen zur Systemverfügbarkeit und Vorfallsberichte
Hilfe erhalten
Falls Sie Fragen zu Sicherheit oder Datenschutz haben:
- Sehen Sie sich unsere Sicherheits-Sammlung für detaillierte Sicherheitsdokumentation an
- Kontaktieren Sie den Support über das Help-Center-Menü
- Melden Sie Sicherheitslücken umgehend über die Support-Kanäle
ISMS Copilot verpflichtet sich zu Transparenz in Bezug auf Sicherheitspraktiken. Unsere Sicherheits-Sammlung bietet detaillierte Informationen zur Datenverarbeitung, Sicherheitsmaßnahmen und zur Einhaltung von Datenschutzbestimmungen.