Zum Inhalt springen

Sicherheit & Vertrauen

Wie wir mit Ihren Daten umgehen.

Finanzdaten sind grundsätzlich reguliert und sensibel. Diese Seite beschreibt genau, wie wir damit umgehen, wie wir unsere Bereitstellung darauf ausrichten und wie wir gegenüber Ihrem Compliance-Team rechenschaftspflichtig bleiben – keine Behauptungen, die wir in Ihrem Due-Diligence-Fragebogen nicht belegen könnten.

Umgang mit Daten

Der Standard, nicht die Ausnahme.

Kundendaten bleiben in Ihrer Umgebung

Die Standardbereitstellung erfolgt On-Premises oder innerhalb Ihrer VPC. Wir gestalten Pipelines so, dass Kundendaten Ihre Infrastruktur zur Verarbeitung nicht verlassen müssen.

Kein Training auf Kundendaten

Wir verwenden Kundendaten nicht, um Modelle für andere Kunden oder für eigene Produkte von Rexto zu trainieren oder feinabzustimmen. Jedes Fine-Tuning ist klar abgegrenzt, vertraglich geregelt und verbleibt innerhalb Ihrer Umgebung.

Zugriff nach dem Prinzip der geringsten Rechte

Ingenieure erhalten nur Zugriff auf die Systeme und Daten, die für ihren Teil des Projekts erforderlich sind, ausschließlich für die Dauer des Projekts – und dieser Zugriff wird bei der Übergabe wieder entzogen.

Verschlüsselt bei Übertragung und Speicherung

Alle Daten, die zwischen Systemen bewegt werden, sind durchgängig Ende-zu-Ende verschlüsselt; wir folgen Ihren bestehenden Standards für Schlüsselverwaltung und den Umgang mit Secrets, anstatt eigene einzuführen.

Compliance-Ausrichtung

Wo wir heute stehen – ganz offen.

Wir sind kein zertifizierter Prüfer und behaupten keinen Bericht, dem wir uns nicht tatsächlich unterzogen haben. Wenn der Due-Diligence-Prozess eines Kunden eine bestimmte Zertifizierung verlangt, sagen wir das von vornherein klar und klären gemeinsam, was für das jeweilige Projekt tatsächlich erforderlich ist, statt eine Abdeckung vorzutäuschen, die wir nicht haben.

Unsere Praxis ist darauf ausgelegt, sich an folgenden Rahmenwerken zu orientieren:

DSGVO

Datenminimierung, eine klare Rechtsgrundlage für alles, womit wir in Berührung kommen, und Löschpfade, die tatsächlich funktionieren, statt einer Klausel in einer Richtlinie.

EU-KI-Verordnung

Jedes Kredit-, Versicherungspreis- oder betrugsnahe System wird von vornherein als Hochrisiko eingestuft. Dokumentation, menschliche Aufsicht und eine testbare Evaluierungs-Suite sind Teil des Baus, nicht ein nachträglicher Umbau.

DORA

Die von uns gebauten KI-Systeme werden so behandelt, wie Sie jeden IKT-Drittanbieter behandeln müssen: Meldewege für Vorfälle, Resilienztests und klare Verantwortlichkeiten werden von Anfang an in das Projekt eingebaut, nicht in einem Angebot versprochen.

Wir arbeiten mit wachsendem Team und wachsender Kundenbasis auf eine formale Zertifizierung hin. Bis dahin beschreiben wir lieber genau, was wir haben und was nicht, als etwas zu behaupten, das wir nicht belegen können, wenn Ihr Compliance-Team nachfragt.

Sicherheit während des Projekts

Wie sich das in einem laufenden Projekt zeigt.

Zugriffskontrolle

Klar abgegrenzte, zeitlich befristete Zugangsdaten je Projekt; werden bei der Übergabe entzogen, nicht einfach offengelassen.

NDAs als Standard

Werden unterzeichnet, bevor Kundendaten oder Systemzugriffe den Besitzer wechseln – nicht erst, nachdem ein Deal vereinbart wurde.

Verschlüsselte Kommunikation

Kundenkanäle und Dateiübertragungen laufen über verschlüsselte Tools; wir greifen bei sensiblen Inhalten nicht standardmäßig auf E-Mail-Anhänge zurück.

Optionen für Datenresidenz in der EU

Für Kunden, die dies benötigen, können Infrastruktur und jegliche Verarbeitung auf Seiten von Rexto auf EU-Regionen festgelegt werden.

FAQ

Trainieren Sie Modelle mit unseren Daten?

Nein. Wir verwenden Kundendaten nicht, um Modelle für andere Kunden oder für unsere eigenen Produkte zu trainieren oder feinabzustimmen. Jedes im Rahmen eines Projekts durchgeführte Fine-Tuning ist auf dieses Projekt begrenzt und verbleibt innerhalb Ihrer Umgebung.

Kann das vollständig On-Premises oder in unserer eigenen Cloud laufen?

Ja – das ist die Standardarchitektur für regulierte Kunden, kein Zusatzmodul. Wir gestalten unsere Lösung um Ihre Infrastruktur herum, statt Daten durch unsere zu leiten.

Sind Sie SOC 2 zertifiziert?

Noch nicht. Wir bauen von Anfang an mit den relevanten Kontrollen im Hinterkopf und sagen für ein konkretes Projekt ganz offen, wo eine formale Zertifizierung besteht und wo nicht – statt eine vorzutäuschen, die wir nicht besitzen.

Wie gehen Sie mit der EU-KI-Verordnung bei Hochrisiko-Anwendungsfällen um?

Wir behandeln Kredit-, Versicherungspreis- und Betrugserkennungssysteme standardmäßig als Hochrisiko: Dokumentation, Punkte für menschliche Aufsicht und eine Evaluierungs-Suite werden bereits ab der Pilotphase eingebaut, nicht erst vor einem Compliance-Review ergänzt.

Was passiert mit unseren Daten und Zugängen, wenn das Projekt endet?

Der Zugriff wird bei der Übergabe entzogen. Alle Daten, die zum Bau oder Testen des Systems verwendet wurden und außerhalb Ihrer eigenen Umgebung liegen, werden nach einem vereinbarten Zeitplan gelöscht – nicht unbegrenzt aufbewahrt.

Sprechen Sie mit uns über Ihre Compliance-Anforderungen.

30-minütiges Erstgespräch buchen