Trust Center
Sicherheit und Betrieb von OdySecure, der Sicherheitsplattform von Cybervize, an einem Ort. Diese Seite bündelt, was heute öffentlich belegt ist. Detailunterlagen besprechen wir im Erstgespräch.
Hosting und Datenresidenz
- Hosting und Datenverarbeitung ausschließlich in Rechenzentren in Deutschland, bei OVHcloud. OVHcloud ist ein europäischer Anbieter ohne US-Mutterkonzern und unterliegt nach derzeitiger Rechtslage nicht dem US CLOUD Act.
- OVHcloud ist der einzige Hosting-Subprozessor der Plattform.
- Produktentwicklung und Security Engineering in Deutschland.
Mandantentrennung und Zugriff
- Strikte Tenant-Isolierung zwischen Mandanten, auch im mandantenfähigen Beratungsbetrieb.
- Rollenmodell mit RBAC in vier Schichten; Vier-Augen-Regeln für kritische Aktionen.
- Auditfestes Protokoll jeder Aktion; automatisch ablaufende Zugangsschlüssel.
- Was hinter dem Protokoll steckt: Es ist in der Datenbank als reines Anfüge-Protokoll ausgelegt. Trigger weisen jedes UPDATE und jedes DELETE auf Protokolleinträge zurück, unabhängig davon, welche Anwendung schreibt. In der Administrationsoberfläche besteht auf das Protokoll ausschließlich Leserecht, auch für Konten mit den höchsten Anwendungsrechten. Diese Schutzschicht greift gegen jede schreibende Anwendung, nicht gegen Eingriffe mit Datenbank-Administrationsrechten. Wie wir diese Rechte trennen, legen wir im Erstgespräch offen.
KI-Governance
- Drei Betriebsmodi für die KI-Verarbeitung: Sovereign Mode (selbst betriebenes Sprachmodell in Deutschland, keine Weitergabe an externe Modellanbieter), BYOK (kundeneigene API-Schlüssel) und Managed Mode mit definierter Datenresidenz.
- Der OdySecure Navigator antwortet nur aus Daten, für die ein Leserecht besteht, nennt Quelle und Kennzahl und protokolliert jede Frage auditfest.
- KI-Agenten sind im Test mit ausgewählten Kunden: Vorschlagen als Standard, Handeln nur mit Vier-Augen-Freigabe, harte Sperren, Kill-Switch, automatische Aufnahme in das plattformeigene KI-System-Inventar.
Betrieb und Prüfung
- Externer Penetrationstest der Plattform durch die secuvera GmbH. Zusammenfassung auf Anfrage.
- Mehrmals täglich Backups; Wiederanlaufzeit (RTO) und maximaler Datenverlust (RPO) jeweils 24 Stunden. Die Wiederanlaufzeit ist durch einen Wiederherstellungstest belegt; der maximale Datenverlust ergibt sich aus dem Backup-Intervall, das deutlich darunter liegt. Das Testprotokoll besprechen wir im Erstgespräch.
- Verfügbarkeits- und Support-Zusagen sind vertraglich geregelt. Eckwerte nennen wir im Angebot.
- Vollständiger JSON-Datenexport und terminierte Datenlöschung nach Vertragsende.
- Unser eigenes ISMS läuft auf OdySecure; die Zertifizierung nach ISO 27001 ist in Vorbereitung.
Schwachstellen melden
- Responsible-Disclosure-Prozess mit verschlüsselter Meldung und Safe-Harbor-Zusage.
Datenschutz und Verträge
- Datenschutzerklärung nach DSGVO und BDSG.
- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt als Standard-Muster vor.
- Technische und organisatorische Maßnahmen besprechen wir im Erstgespräch.
Fragen zur Sicherheitsarchitektur?
Wir zeigen Plattform, Betriebsmodell und Unterlagen gern im Gespräch.
Erstgespräch buchen