Kundendaten bleiben in Ihrer Umgebung
Die Standardbereitstellung erfolgt On-Premises oder innerhalb Ihrer VPC. Wir gestalten Pipelines so, dass Kundendaten Ihre Infrastruktur zur Verarbeitung nicht verlassen müssen.
Sicherheit & Vertrauen
Finanzdaten sind grundsätzlich reguliert und sensibel. Diese Seite beschreibt genau, wie wir damit umgehen, wie wir unsere Bereitstellung darauf ausrichten und wie wir gegenüber Ihrem Compliance-Team rechenschaftspflichtig bleiben – keine Behauptungen, die wir in Ihrem Due-Diligence-Fragebogen nicht belegen könnten.
Umgang mit Daten
Die Standardbereitstellung erfolgt On-Premises oder innerhalb Ihrer VPC. Wir gestalten Pipelines so, dass Kundendaten Ihre Infrastruktur zur Verarbeitung nicht verlassen müssen.
Wir verwenden Kundendaten nicht, um Modelle für andere Kunden oder für eigene Produkte von Rexto zu trainieren oder feinabzustimmen. Jedes Fine-Tuning ist klar abgegrenzt, vertraglich geregelt und verbleibt innerhalb Ihrer Umgebung.
Ingenieure erhalten nur Zugriff auf die Systeme und Daten, die für ihren Teil des Projekts erforderlich sind, ausschließlich für die Dauer des Projekts – und dieser Zugriff wird bei der Übergabe wieder entzogen.
Alle Daten, die zwischen Systemen bewegt werden, sind durchgängig Ende-zu-Ende verschlüsselt; wir folgen Ihren bestehenden Standards für Schlüsselverwaltung und den Umgang mit Secrets, anstatt eigene einzuführen.
Compliance-Ausrichtung
Wir sind kein zertifizierter Prüfer und behaupten keinen Bericht, dem wir uns nicht tatsächlich unterzogen haben. Wenn der Due-Diligence-Prozess eines Kunden eine bestimmte Zertifizierung verlangt, sagen wir das von vornherein klar und klären gemeinsam, was für das jeweilige Projekt tatsächlich erforderlich ist, statt eine Abdeckung vorzutäuschen, die wir nicht haben.
Unsere Praxis ist darauf ausgelegt, sich an folgenden Rahmenwerken zu orientieren:
Datenminimierung, eine klare Rechtsgrundlage für alles, womit wir in Berührung kommen, und Löschpfade, die tatsächlich funktionieren, statt einer Klausel in einer Richtlinie.
Jedes Kredit-, Versicherungspreis- oder betrugsnahe System wird von vornherein als Hochrisiko eingestuft. Dokumentation, menschliche Aufsicht und eine testbare Evaluierungs-Suite sind Teil des Baus, nicht ein nachträglicher Umbau.
Die von uns gebauten KI-Systeme werden so behandelt, wie Sie jeden IKT-Drittanbieter behandeln müssen: Meldewege für Vorfälle, Resilienztests und klare Verantwortlichkeiten werden von Anfang an in das Projekt eingebaut, nicht in einem Angebot versprochen.
Wir arbeiten mit wachsendem Team und wachsender Kundenbasis auf eine formale Zertifizierung hin. Bis dahin beschreiben wir lieber genau, was wir haben und was nicht, als etwas zu behaupten, das wir nicht belegen können, wenn Ihr Compliance-Team nachfragt.
Sicherheit während des Projekts
Zugriffskontrolle
Klar abgegrenzte, zeitlich befristete Zugangsdaten je Projekt; werden bei der Übergabe entzogen, nicht einfach offengelassen.
NDAs als Standard
Werden unterzeichnet, bevor Kundendaten oder Systemzugriffe den Besitzer wechseln – nicht erst, nachdem ein Deal vereinbart wurde.
Verschlüsselte Kommunikation
Kundenkanäle und Dateiübertragungen laufen über verschlüsselte Tools; wir greifen bei sensiblen Inhalten nicht standardmäßig auf E-Mail-Anhänge zurück.
Optionen für Datenresidenz in der EU
Für Kunden, die dies benötigen, können Infrastruktur und jegliche Verarbeitung auf Seiten von Rexto auf EU-Regionen festgelegt werden.
Nein. Wir verwenden Kundendaten nicht, um Modelle für andere Kunden oder für unsere eigenen Produkte zu trainieren oder feinabzustimmen. Jedes im Rahmen eines Projekts durchgeführte Fine-Tuning ist auf dieses Projekt begrenzt und verbleibt innerhalb Ihrer Umgebung.
Ja – das ist die Standardarchitektur für regulierte Kunden, kein Zusatzmodul. Wir gestalten unsere Lösung um Ihre Infrastruktur herum, statt Daten durch unsere zu leiten.
Noch nicht. Wir bauen von Anfang an mit den relevanten Kontrollen im Hinterkopf und sagen für ein konkretes Projekt ganz offen, wo eine formale Zertifizierung besteht und wo nicht – statt eine vorzutäuschen, die wir nicht besitzen.
Wir behandeln Kredit-, Versicherungspreis- und Betrugserkennungssysteme standardmäßig als Hochrisiko: Dokumentation, Punkte für menschliche Aufsicht und eine Evaluierungs-Suite werden bereits ab der Pilotphase eingebaut, nicht erst vor einem Compliance-Review ergänzt.
Der Zugriff wird bei der Übergabe entzogen. Alle Daten, die zum Bau oder Testen des Systems verwendet wurden und außerhalb Ihrer eigenen Umgebung liegen, werden nach einem vereinbarten Zeitplan gelöscht – nicht unbegrenzt aufbewahrt.