Sicherheit & Vertrauen
Hazonlive wurde für europäische Unternehmen gebaut. EU-Hosting, DSGVO-konform, KI-Transparenz und ein Freigabe-Workflow, der Sie die Kontrolle behalten lässt.
Stand: 2026-07-31 · Quartalsweise reviewt
EU-Hosting Frankfurt
Datenbank, Storage und Web-App laufen in AWS Frankfurt eu-central-1. Gespeichert wird ausschließlich in der EU; die KI-Verarbeitung erfolgt bei den unten gelisteten Anbietern.
DSGVO-konform
Auftragsverarbeitung nach Art. 28 DSGVO. Keine Datenweitergabe an Dritte ohne Auftrag.
KI-Transparenz
Jeder KI-generierte Inhalt trägt eine KI-Kennzeichnung. EU AI Act ready.
Zero-Training
Ihre Daten werden nicht zum Trainieren von KI-Modellen verwendet — vertraglich abgesichert mit allen LLM-Anbietern.
Wo und wie Ihre Daten verarbeitet werden
Verschlüsselung: Alle Daten werden in Ruhe (AES-256) und während der Übertragung (TLS 1.3) verschlüsselt. Datenbank-Verbindungen laufen ausschließlich über verschlüsselte Channels.
Multi-Tenant-Isolation: Jeder Workspace ist über Supabase Row Level Security (RLS) strikt vom anderen getrennt — die Trennung wird in der Datenbank durchgesetzt, nicht erst in der Anwendung. Ein Kundenkonto kann Daten eines anderen Workspaces nicht sehen. Die eine dokumentierte Ausnahme ist unser Support-Zugriff: Wir können eine Kundenansicht zeitlich befristet öffnen, um bei Problemen zu helfen. Jeder solche Zugriff ist kryptografisch signiert, protokolliert und läuft automatisch ab. E-Mail-Inhalte aus verbundenen Postfächern bleiben dabei standardmäßig ausgeblendet. Sichtbar werden sie nur, wenn Sie Ihr Postfach in den Einstellungen ausdrücklich und zeitlich befristet freigeben (maximal acht Stunden, jederzeit widerrufbar). Für Gmail-Postfächer bleiben sie auch dann gesperrt — Googles Auflagen für den Zugriff auf Postfachdaten kennen keine Ausnahme durch Ihre Einwilligung.
Kein Training mit Ihren Daten: Die KI-Verarbeitung läuft bei Anthropic (Claude) und OpenAI (GPT, gpt-image-2) in den USA — abgesichert über Auftragsverarbeitungsverträge und EU-Standardvertragsklauseln. Ihre Prompts und generierten Inhalte werden nicht für das Training von KI-Modellen verwendet; das ist in unseren DPAs vertraglich abgesichert. Beide Anbieter bewahren Ein- und Ausgaben bis zu 30 Tage zur Missbrauchserkennung auf — bei sicherheitsrelevanter Kennzeichnung kann diese Frist länger sein.
Authentifizierung: Passwörter werden ausschließlich als bcrypt-Hashes gespeichert, niemals im Klartext. Session-Cookies sind Secure + SameSite=Lax; sie sind für den Browser lesbar, weil die Anwendung die Sitzung dort auswertet — abgesichert wird das durch eine strikte Content-Security-Policy und HSTS. Rate-Limits gegen Brute-Force aktiv, Zwei-Faktor-Authentifizierung für alle Betreiberzugänge verpflichtend.
Backups & Disaster Recovery
Point-in-Time-Recovery
Supabase PITR. 7 Tage Granularität auf Sekundenebene.
RPO ≤ 24 Stunden
Recovery Point Objective: maximaler Datenverlust im Worst-Case-Szenario.
RTO ≤ 4 Stunden
Recovery Time Objective: maximale Ausfallzeit bei Disaster-Recovery.
Unsere Auftragsverarbeiter (Sub-Processoren)
Vollständige Liste aller Dienste, die Daten in unserem Auftrag verarbeiten. Die Spalte „Vertrag“ nennt für jeden Dienst, worauf die Auftragsverarbeitung beruht — bei den meisten Anbietern wird der AV-Vertrag über deren Nutzungsbedingungen einbezogen.
| Anbieter | Zweck | Region | Safeguards |
|---|---|---|---|
Supabase Pte. Ltd. DPA über die Nutzungsbedingungen einbezogen | Datenbank (PostgreSQL), Auth, Storage, Edge Functions | Speicherung in der EU (AWS Frankfurt, eu-central-1); Vertragspartner in Singapur, daher zusätzlich Standardvertragsklauseln | Server in der EU, Verschlüsselung at-rest (AES-256) und in-transit (TLS 1.3) |
Anthropic PBC DPA und SCC abgeschlossen (anthropic.com/legal/dpa) | Claude LLM — Textgenerierung und Dokumentenanalyse | USA (US → EU: Standardvertragsklauseln nach EU-Beschluss 2021/914) | Keine Nutzung zu Trainingszwecken; Aufbewahrung bis zu 30 Tage zur Missbrauchserkennung, bei Kennzeichnung länger |
OpenAI, L.L.C. DPA beidseitig signiert (03.07.2026) | GPT-Textmodelle und gpt-image-2 Bildgenerierung | USA (SCC) | Keine Nutzung zu Trainingszwecken; Missbrauchs-Protokolle bis zu 30 Tage |
Google LLC (Gemini API) Google Data Processing Addendum (Version 10, 7. Mai 2026) über die Paid-Services-Klausel | Ersatz-Bildmodell — greift nur, wenn das primäre Modell ausfällt | USA — für diesen Endpunkt gibt es keine EU-Regionsoption | Keine Nutzung zu Trainingszwecken; Prompts, Referenzbilder und Ausgaben 55 Tage zur Missbrauchserkennung |
Plus Five Five, Inc. (Resend) DPA (31.12.2025) über die Nutzungsbedingungen einbezogen | Versand transaktionaler E-Mails (Anmeldung, Benachrichtigungen) | EU (AWS eu-west-1, Irland) | Versand nur auftragsbezogen, TLS-Verschlüsselung |
Twilio Inc. Twilio Data Protection Addendum (09.04.2026) über die Nutzungsbedingungen einbezogen | Telefon-Empfang — nur bei aktivierter Telefon-Funktion | USA (SCC) | Nur Anruf-Metadaten und Transkripte, keine Workspace-Daten |
AlphaAI Technologies Inc. (Tavily) / Brave Software Inc. Kein AV-Vertrag über den Inhalt von Suchanfragen; deshalb gehen dorthin keine personenbezogenen Daten. Brave-DPA (21.04.2026) deckt die Konto-Daten | Web-Recherche der Assistenzen (z. B. Trend- und Lead-Suche) | USA (SCC) | Übermittelt wird nur der Suchbegriff (Firmentyp + Ort), keine Dokumente, Postfach-Inhalte oder Kundendatensätze — und keine personenbezogenen Daten |
Vercel Inc. DPA über die Nutzungsbedingungen einbezogen (§ 10.1) | Hosting der Web-Anwendung und Serverless Functions | EU — Deployment-Region Frankfurt (fra1), fix konfiguriert | EU-Region erzwungen via Vercel-Config, TLS 1.3 |
Sentry / Functional Software, Inc. DPA v5.1.0, angenommen am 31.07.2026 | Error-Tracking und Performance-Monitoring | EU (ingest.de.sentry.io) | EU-Region-Endpoints, keine Klartext-Prompts in Error-Reports |
Stripe Payments Canada, Ltd. / Stripe, LLC DPA über das Stripe Services Agreement einbezogen; für Zahlungsdaten ist Stripe eigenständig verantwortlich | Zahlungsdienstleister für die technische Zahlungsabwicklung | Kanada/USA bzw. regional zuständige Stripe-Gesellschaft | PCI-DSS-konform, keine Kartendaten bei Hazonlive gespeichert |
Incident-Response
DSGVO Art. 33 — 72-Stunden-Meldepflicht: Bei einer Verletzung des Schutzes personenbezogener Daten informieren wir Sie und die zuständige Aufsichtsbehörde binnen 72 Stunden nach Bekanntwerden.
Eskalations-Pfad: Security-Events werden an unser Sentry-Monitoring (EU) automatisch gemeldet. Kritische Events lösen eine direkte Benachrichtigung beim Hazonlive-Team aus.
Audit-Trail: Alle sensiblen Operationen (Login, Plan-Wechsel, Daten-Export) werden mit Zeitstempel, User-ID und Workspace-ID in einem unveränderbaren Audit-Log gespeichert.
Compliance-Kontakt
Fragen zu Auftragsverarbeitung, DPA, Datenschutz?
Wir antworten innerhalb von 2 Werktagen auf alle Compliance-Anfragen.
Diensteanbieter: AGAPE INNOVATIONS GROUP INC., Toronto, Kanada · Impressum · Datenschutzerklärung
Auftragsverarbeitungsvertrag (AV/DPA)
Wir stellen jedem Pro- und Business-Kunden einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zur Verfügung. Dies regelt verbindlich:
- Verarbeitungszwecke und -kategorien
- Technische und organisatorische Maßnahmen (TOMs)
- Sub-Processoren-Genehmigung
- Datenübermittlung in Drittländer (SCC)
- Betroffenenrechte und Mitwirkung
- Audit-Rechte und Kontrollen
Den AV-Vertrag senden wir Ihnen im Rahmen des Onboarding-Prozesses oder auf Anfrage zu.