Zum Inhalt springen
Sicherheit

Enterprise-Sicherheit. Hosting zu 100 % in Deutschland.

Cortexion wurde von Tag eins als sicheres System für Unternehmen entworfen — mit einer Plattform ausschließlich auf eigenen Servern in Deutschland, einem frei wählbaren Modellstandort und ohne Training auf Ihren Inhalten.

Unsere Grundsätze auf einen Blick

  • 100 % Hosting in Deutschland
  • Kein Modell-Training
  • Modellstandort frei wählbar
  • DSGVO / GDPR
  • § 203 StGB in Arbeit

Auf den Punkt

Wie schützt Cortexion Unternehmensdaten?

Cortexion hostet zu 100 % in Deutschland und spricht Modelle ausschließlich über Enterprise-Schnittstellen mit Zero-Data-Retention an. Inhalte aus Chats, Automatisierungen, Wissensdatenbanken und API-Aufrufen werden weder für eigene noch für fremde Modelle zum Training verwendet — vertraglich und technisch ausgeschlossen.

  • Hosting: zu 100 % in Deutschland
  • Kein Modell-Training: Ihre Inhalte fließen in kein Modell ein
  • Verträge: AV-Vertrag nach Art. 28 DSGVO inklusive
  • Kontrolle: Rollen, Rechte, Verschlüsselung und Audit-Logs
Fundament

Vier Säulen für Vertrauen.

Was Sie vom ersten Tag an mitbekommen — ohne Aufpreis, ohne Enterprise-Plan.

Hosting 100 % in Deutschland

Verarbeitung und Speicherung ausschließlich in deutschen Rechenzentren. Keine Replikate in Drittländer, kein Hop in die USA.

Kein Modell-Training

Wir verwenden Kundeninhalte niemals zum Training fremder oder eigener Modelle. Vertraglich und technisch ausgeschlossen.

Modellstandort frei wählbar

Sie entscheiden per Workspace-Allowlist, welche Modelle zugänglich sind — nur unser deutsches Cortexion-Modell oder zusätzlich Claude, GPT und Gemini.

Verschlüsselt überall

TLS 1.3 auf dem gesamten Transportweg. Zugangsdaten, Verbindungen zu Ihren Systemen und Konfiguration werden mit AES-256-GCM verschlüsselt gespeichert.

Datenschutz

Ihre Daten bleiben Ihre Daten.

Konkret heißt das:

Keine Trainings-Verwendung

Inhalte aus Chats, Automatisierungen, Wissensdatenbanken und API-Calls fließen niemals in das Training von Cortexion-Modellen oder fremder Anbieter. Vertraglich und technisch ausgeschlossen.

Datenresidenz Deutschland

Verarbeitung und Speicherung ausschließlich in deutschen Rechenzentren. Keine Übermittlung in Drittländer, kein Routing über die USA.

Modellstandort: Ihre Entscheidung

Beschränken Sie Ihr Unternehmen auf unser eigenes, in Deutschland gehostetes Cortexion-Modell, verlassen Ihre Inhalte Deutschland nicht. Geben Sie zusätzlich Modelle von Anthropic, OpenAI oder Google frei, werden die jeweiligen Anfragen an deren Schnittstellen übertragen — jedes Modell trägt seine Hosting-Region sichtbar im Auswahlmenü.

Mandantentrennung

Logische Trennung pro Workspace, eigenes Encryption-Material, isolierte Vektordatenbanken pro Wissensquelle.

Datenminimierung

Standard-Retention für Logs: 30 Tage. Chat-Verläufe konfigurierbar von 0 bis 365 Tagen. Auto-Delete für sensitive Felder.

Recht auf Löschung

Workspace-Löschung erfolgt mit einem Klick, dauerhafte Entfernung inkl. Backups innerhalb von 30 Tagen.

Auftragsverarbeitung

Vorausgefüllter AV-Vertrag nach Art. 28 DSGVO, Standardvertragsklauseln (SCC) für jeden eingesetzten Sub-Auftragnehmer.

Volle Kontrolle

SSO, RBAC, Audit-Logs, Daten-Export, Recht auf Löschung mit einem Klick — auf jeder Ebene des Workspaces.

Infrastruktur

Sichere Architektur — Schicht für Schicht.

Defense in Depth: Netzwerk, Anwendung und Daten haben jeweils eigene Kontrollen. Ein Layer fällt — und der nächste hält.

Netzwerk

Privates VPC, WAF, DDoS-Schutz, mTLS zwischen internen Services, Zero-Trust für Admin-Zugänge.

Anwendung

Statische und dynamische Code-Analyse, Dependency-Scanning, Container-Image-Signaturen, automatische Patches in < 24 h.

Daten

TLS 1.3 auf dem gesamten Transportweg. Zugangsdaten, Verbindungen zu Ihren Systemen und Konfiguration werden mit AES-256-GCM verschlüsselt gespeichert.

Geheimnisse

Vault-basierte Secret-Rotation, kein Klartext in Repos, Just-in-Time-Zugang mit Audit.

Backup & DR

Tägliche, verschlüsselte Backups mit Point-in-Time-Recovery. RPO 1 h, RTO 4 h. Geo-Redundanz innerhalb Deutschlands.

Monitoring

24/7 SIEM mit Alarmierung, Anomalie-Erkennung auf API-Ebene, Tamper-evident Audit-Logs.

Zugriffskontrolle

Wer darf was — und wer hat es getan?

Granulare Rechte und nachvollziehbare Spuren auf jeder Aktion.

Anmeldung & Konten

Anmeldung über Ihr Google- oder Microsoft-Konto, Zwei-Faktor-Authentisierung per Authenticator-App, frei definierbare Rollen und Rechte.

Rollen & Rechte

Vordefinierte Rollen (Admin, Editor, Reviewer, Viewer) plus eigene Rollen mit feinen Capabilities pro App und Ressource.

MFA-Pflicht

Hardware-Keys (WebAuthn/FIDO2), TOTP, Push. Pflicht auf Admin-Rollen, optional auf Workspace-Ebene erzwingbar.

Audit-Logs

Jede Aktion: Login, Datei-Zugriff, Rollen-Änderung, API-Call. Export als CSV/JSON oder Streaming an Ihr SIEM.

Session-Policies

Idle-Timeout, IP-Allowlists, Geo-Restriktionen, Device-Posture-Checks. Forced Logout bei Compliance-Event.

Daten-Export

Workspace-Export als ZIP (JSON + Binärdaten) — jederzeit, ohne Support-Ticket. API-Endpoint für Programmatic Export.

KI-Sicherheit

Risiken von KI — verantwortlich gemanagt.

Generative KI bringt neue Angriffsvektoren mit. Cortexion hat dafür eigene Schutzschichten — getrennt von der klassischen App-Security.

  • Prompt-Injection-Filter

    Eingaben aus externen Quellen (E-Mails, Web, Dokumenten) werden klar von System-Prompts isoliert und auf bekannte Angriffsmuster geprüft.

  • Sensitive-Data-Detection

    PII und Geheimnisse werden vor dem Modell-Call optional redigiert (z. B. Kreditkarten, IBANs, API-Keys).

  • Output-Klassifizierung

    Antworten werden gegen Policy-Rules geprüft, bevor sie an Tools oder externe Empfänger ausgespielt werden.

  • Tool-Use-Sandboxing

    Jede Aktion eines Assistenten ist auf erlaubte Tools und Scopes beschränkt — Default-Deny statt Default-Allow.

  • Modell-Allowlist pro Workspace

    Sie legen fest, welche Modelle Ihr Unternehmen nutzen darf. Beschränken Sie die Allowlist auf unser deutsches Cortexion-Modell, verlassen Ihre Inhalte Deutschland nicht.

  • Interne Sicherheits-Reviews

    Regelmäßige interne Red-Team-Übungen gegen Jailbreaks, Exfiltration und Tool-Misuse. Findings fließen direkt in die Plattform-Härtung.

Operativ

Vorbereitet auf den schlechten Tag.

Definierte Prozesse, geübt, dokumentiert — bevor etwas passiert.

Incident Response

24/7 Bereitschaft

Definierte Severity-Levels, dokumentierte Runbooks, geübte On-Call-Rotation. Erste Benachrichtigung an betroffene Kunden innerhalb von 72 Stunden — meist deutlich schneller.

Vulnerability Disclosure

Verantwortliche Meldung

Offenes Programm für Sicherheitsforschende mit fairer Vergütung. PGP-Schlüssel und security.txt sind veröffentlicht.

security@cortexion.ai
Verfügbarkeit

99 % Verfügbarkeit im Monatsmittel.

Vertraglich zugesichert. Wird sie unterschritten, schreiben wir Ihnen 10 % der Grundvergütung des betroffenen Monats gut — auf Antrag innerhalb von zwei Wochen. Status, Inzidenten und geplante Wartungsfenster transparent in unserer Status-Page.

Die Verfügbarkeit gilt auch für die KI selbst: Cortexion arbeitet Modell-Anbieter-übergreifend – ist ein Modell down oder wird es in Europa verboten, routet die Plattform automatisch auf ein gleichwertiges Modell eines anderen Anbieters. Alle Prozesse Ihres Unternehmens laufen weiter, ohne dass ein einziger Ablauf umgebaut werden muss.

99 %

Verfügbarkeit im Monatsmittel

< 4 h

RTO im Disaster-Fall

< 1 h

RPO für Kundendaten

72 h

Spätestens Benachrichtigung

Häufige Fragen

Was Security-Teams uns oft fragen.

Wie melden sich Mitarbeitende an?

Über Ihr Google- oder Microsoft-Konto. Dazu kommt Zwei-Faktor-Authentisierung per Authenticator-App sowie frei definierbare Rollen und Rechte für jede App und jede Ressource.

Wie sind die Daten verschlüsselt?

TLS 1.3 auf dem gesamten Transportweg. Zugangsdaten, Verbindungen zu Ihren Systemen und Konfiguration werden mit AES-256-GCM verschlüsselt gespeichert.

Wo liegen meine Daten physisch?

Ausschließlich in Deutschland. Verarbeitung und Speicherung erfolgen zu 100 % in deutschen Rechenzentren. Es gibt keine Replikate in Drittländer und kein Routing über die USA.

Wo laufen die KI-Modelle?

Das entscheiden Sie selbst. Unsere Plattform läuft ausschließlich auf eigenen Servern in Deutschland. Beschränken Sie Ihr Unternehmen per Workspace-Allowlist auf unser eigenes, in Deutschland gehostetes Cortexion-Modell, verlassen Ihre Inhalte Deutschland nicht. Geben Sie zusätzlich Modelle von Anthropic, OpenAI oder Google frei, werden die jeweiligen Anfragen an deren Schnittstellen übertragen — jedes Modell trägt seine Hosting-Region sichtbar im Auswahlmenü.

Werden meine Daten zum Training von OpenAI oder anderen Anbietern genutzt?

Nein. Wir nutzen ausschließlich Enterprise-APIs mit Zero-Data-Retention-Policies. Es ist vertraglich und technisch ausgeschlossen, dass Ihre Inhalte aus Chats, Automatisierungen, Wissensdatenbanken oder API-Calls zum Training der Modelle verwendet werden — weder bei eigenen noch bei fremden Modellen.

Was passiert, wenn ein Modellanbieter ausfällt oder ein Modell in Europa verboten wird?

Cortexion arbeitet Modell-Anbieter-übergreifend mit automatischem Failover. Ist ein Modell nicht erreichbar oder wird es in Europa regulatorisch untersagt, routet die Plattform auf ein gleichwertiges Modell eines anderen Anbieters – alle Assistenten und Automatisierungen laufen unverändert weiter, weil sie auf Plattform-Ebene definiert sind und nicht im Modell eines einzelnen Anbieters. Es gibt keinen Single-Point-of-Failure auf Modellseite.

Wie funktioniert die Lösch-Anfrage?

Per Klick im Admin-Panel oder per API. Daten werden sofort aus dem Live-System entfernt und spätestens nach 30 Tagen aus allen Backups gelöscht. Sie bekommen einen signierten Löschbericht.

Welche Sub-Auftragsverarbeiter setzt ihr ein?

Eine vollständige Liste stellen wir auf Anfrage bereit. Sie werden mindestens 30 Tage vor einem Wechsel oder einer Neuaufnahme benachrichtigt und können widersprechen.

Bietet ihr On-Premises oder Single-Tenant-Deployments?

Single-Tenant in unserer deutschen Cloud ist Teil des Enterprise-Plans. Vollständige On-Premises-Deployments unterstützen wir auf Anfrage für regulierte Branchen.

Berufsgeheimnisträger In Entwicklung

Für Anwälte, Ärzte und Steuerberater — noch in Arbeit.

Ehrlich gesagt: Wer unter § 203 StGB der besonderen Verschwiegenheit unterliegt, kann Cortexion aktuell noch nicht produktiv einsetzen. Wir entwickeln gerade das zusätzliche Vertragsmodul, die Verpflichtungserklärung aller beteiligten Sub-Auftragsverarbeiter und die technische Trennung sensibler Inhalte.

Voraussichtliche Verfügbarkeit: im Laufe 2026. Lassen Sie sich auf die Warteliste setzen und wir informieren Sie, sobald die Berufsgeheimnisträger-Edition startet.

Auf die Warteliste setzen

Was wir gerade bauen

  • Verpflichtungserklärung nach § 203 Abs. 4 StGB

    Geplant: Alle eingesetzten Sub-Auftragnehmer und Cortexion-Mitarbeitende mit Datenzugriff werden formal auf die Geheimhaltung verpflichtet — schriftlich, vor jedem Zugriff.

  • Für regulierte Berufe ausgelegt

    Zielgruppen der Edition: Rechtsanwalts- und Steuerberatungskanzleien, Arztpraxen, Krankenhäuser, Wirtschaftsprüfer, Psychotherapie, Sozialarbeit — branchenspezifische Templates in Vorbereitung.

  • Technische Trennung sensibler Inhalte

    In Entwicklung: Mandantengeheimnisse und Patientendaten in einer dedizierten Vektordatenbank mit eigenem Schlüsselmaterial. Ziel ist der technisch ausgeschlossene Cross-Tenant-Zugriff.

  • Branchenspezifische Audit-Profile

    Geplant: Voreingestellte Protokollierung für Anwalts-, Steuer- und Heilberufs-Compliance. Export für Kammer-Prüfungen oder DSB-Berichte mit einem Klick.

  • Modell-Allowlist bis hinunter zum deutschen Modell

    Bereits heute Realität: Die Workspace-Policy lässt sich auf unser eigenes, in Deutschland gehostetes Cortexion-Modell beschränken — dann verlassen Ihre Inhalte Deutschland nicht.

Document Center

Alle Unterlagen, die Ihre Compliance braucht.

Verträge und Sicherheitsdokumente — die meisten direkt zum Download, vertraulichere Unterlagen nach kurzem NDA auf Anfrage.

Öffentlich

Auftragsverarbeitungs-Vertrag

AVV nach Art. 28 DSGVO, vorausgefüllt mit Standardvertragsklauseln (SCC). PDF, 18 Seiten.

Direkt-Download
Öffentlich

Datenschutzerklärung

Aktuelle Fassung der Datenschutz-Information für Cortexion-Kunden und Endnutzer.

Direkt-Download
Öffentlich

TOM-Dokument

Technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Mit Versionshistorie.

Direkt-Download
Öffentlich

Sub-Auftragsverarbeiter-Liste

Aktuell genutzte Sub-Processors mit Standort, Funktion und Rechtsgrundlage.

Direkt-Download
Öffentlich

Hosting- und Modell-Übersicht

Welche Rechenzentren in Deutschland und welche EU-/DE-Modell-Endpunkte wir einsetzen.

Direkt-Download
In Arbeit

Verpflichtungserklärung § 203 StGB

Vertragsmodul für Berufsgeheimnisträger. Aktuell in Entwicklung — Vorab-Reservierung möglich.

Warteliste
Öffentlich

security.txt & PGP-Key

Kontakt für verantwortliche Sicherheitsmeldungen, RFC 9116-konform.

Direkt-Download

NDA-geschützte Dokumente werden in der Regel innerhalb eines Werktags auf Anfrage bereitgestellt.

Sicherheits-Paket

Brauchen Sie AV-Vertrag, TOM oder einen Security-Call?

Wir teilen AV-Vertrag, TOM-Dokument und unsere Sub-Processor-Liste — in der Regel innerhalb eines Werktags. Vertraulichere Unterlagen nach kurzem NDA.