Sicherheit & Vertrauen

Hazonlive wurde für europäische Unternehmen gebaut. EU-Hosting, DSGVO-konform, KI-Transparenz und ein Freigabe-Workflow, der Sie die Kontrolle behalten lässt.

Stand: 2026-07-31 · Quartalsweise reviewt

EU-Hosting Frankfurt

Datenbank, Storage und Web-App laufen in AWS Frankfurt eu-central-1. Gespeichert wird ausschließlich in der EU; die KI-Verarbeitung erfolgt bei den unten gelisteten Anbietern.

DSGVO-konform

Auftragsverarbeitung nach Art. 28 DSGVO. Keine Datenweitergabe an Dritte ohne Auftrag.

KI-Transparenz

Jeder KI-generierte Inhalt trägt eine KI-Kennzeichnung. EU AI Act ready.

Zero-Training

Ihre Daten werden nicht zum Trainieren von KI-Modellen verwendet — vertraglich abgesichert mit allen LLM-Anbietern.

Wo und wie Ihre Daten verarbeitet werden

Verschlüsselung: Alle Daten werden in Ruhe (AES-256) und während der Übertragung (TLS 1.3) verschlüsselt. Datenbank-Verbindungen laufen ausschließlich über verschlüsselte Channels.

Multi-Tenant-Isolation: Jeder Workspace ist über Supabase Row Level Security (RLS) strikt vom anderen getrennt — die Trennung wird in der Datenbank durchgesetzt, nicht erst in der Anwendung. Ein Kundenkonto kann Daten eines anderen Workspaces nicht sehen. Die eine dokumentierte Ausnahme ist unser Support-Zugriff: Wir können eine Kundenansicht zeitlich befristet öffnen, um bei Problemen zu helfen. Jeder solche Zugriff ist kryptografisch signiert, protokolliert und läuft automatisch ab. E-Mail-Inhalte aus verbundenen Postfächern bleiben dabei standardmäßig ausgeblendet. Sichtbar werden sie nur, wenn Sie Ihr Postfach in den Einstellungen ausdrücklich und zeitlich befristet freigeben (maximal acht Stunden, jederzeit widerrufbar). Für Gmail-Postfächer bleiben sie auch dann gesperrt — Googles Auflagen für den Zugriff auf Postfachdaten kennen keine Ausnahme durch Ihre Einwilligung.

Kein Training mit Ihren Daten: Die KI-Verarbeitung läuft bei Anthropic (Claude) und OpenAI (GPT, gpt-image-2) in den USA — abgesichert über Auftragsverarbeitungsverträge und EU-Standardvertragsklauseln. Ihre Prompts und generierten Inhalte werden nicht für das Training von KI-Modellen verwendet; das ist in unseren DPAs vertraglich abgesichert. Beide Anbieter bewahren Ein- und Ausgaben bis zu 30 Tage zur Missbrauchserkennung auf — bei sicherheitsrelevanter Kennzeichnung kann diese Frist länger sein.

Authentifizierung: Passwörter werden ausschließlich als bcrypt-Hashes gespeichert, niemals im Klartext. Session-Cookies sind Secure + SameSite=Lax; sie sind für den Browser lesbar, weil die Anwendung die Sitzung dort auswertet — abgesichert wird das durch eine strikte Content-Security-Policy und HSTS. Rate-Limits gegen Brute-Force aktiv, Zwei-Faktor-Authentifizierung für alle Betreiberzugänge verpflichtend.

Backups & Disaster Recovery

Point-in-Time-Recovery

Supabase PITR. 7 Tage Granularität auf Sekundenebene.

RPO ≤ 24 Stunden

Recovery Point Objective: maximaler Datenverlust im Worst-Case-Szenario.

RTO ≤ 4 Stunden

Recovery Time Objective: maximale Ausfallzeit bei Disaster-Recovery.

Unsere Auftragsverarbeiter (Sub-Processoren)

Vollständige Liste aller Dienste, die Daten in unserem Auftrag verarbeiten. Die Spalte „Vertrag“ nennt für jeden Dienst, worauf die Auftragsverarbeitung beruht — bei den meisten Anbietern wird der AV-Vertrag über deren Nutzungsbedingungen einbezogen.

AnbieterZweckRegionSafeguards

Supabase Pte. Ltd.

DPA über die Nutzungsbedingungen einbezogen

Datenbank (PostgreSQL), Auth, Storage, Edge FunctionsSpeicherung in der EU (AWS Frankfurt, eu-central-1); Vertragspartner in Singapur, daher zusätzlich StandardvertragsklauselnServer in der EU, Verschlüsselung at-rest (AES-256) und in-transit (TLS 1.3)

Anthropic PBC

DPA und SCC abgeschlossen (anthropic.com/legal/dpa)

Claude LLM — Textgenerierung und DokumentenanalyseUSA (US → EU: Standardvertragsklauseln nach EU-Beschluss 2021/914)Keine Nutzung zu Trainingszwecken; Aufbewahrung bis zu 30 Tage zur Missbrauchserkennung, bei Kennzeichnung länger

OpenAI, L.L.C.

DPA beidseitig signiert (03.07.2026)

GPT-Textmodelle und gpt-image-2 BildgenerierungUSA (SCC)Keine Nutzung zu Trainingszwecken; Missbrauchs-Protokolle bis zu 30 Tage

Google LLC (Gemini API)

Google Data Processing Addendum (Version 10, 7. Mai 2026) über die Paid-Services-Klausel

Ersatz-Bildmodell — greift nur, wenn das primäre Modell ausfälltUSA — für diesen Endpunkt gibt es keine EU-RegionsoptionKeine Nutzung zu Trainingszwecken; Prompts, Referenzbilder und Ausgaben 55 Tage zur Missbrauchserkennung

Plus Five Five, Inc. (Resend)

DPA (31.12.2025) über die Nutzungsbedingungen einbezogen

Versand transaktionaler E-Mails (Anmeldung, Benachrichtigungen)EU (AWS eu-west-1, Irland)Versand nur auftragsbezogen, TLS-Verschlüsselung

Twilio Inc.

Twilio Data Protection Addendum (09.04.2026) über die Nutzungsbedingungen einbezogen

Telefon-Empfang — nur bei aktivierter Telefon-FunktionUSA (SCC)Nur Anruf-Metadaten und Transkripte, keine Workspace-Daten

AlphaAI Technologies Inc. (Tavily) / Brave Software Inc.

Kein AV-Vertrag über den Inhalt von Suchanfragen; deshalb gehen dorthin keine personenbezogenen Daten. Brave-DPA (21.04.2026) deckt die Konto-Daten

Web-Recherche der Assistenzen (z. B. Trend- und Lead-Suche)USA (SCC)Übermittelt wird nur der Suchbegriff (Firmentyp + Ort), keine Dokumente, Postfach-Inhalte oder Kundendatensätze — und keine personenbezogenen Daten

Vercel Inc.

DPA über die Nutzungsbedingungen einbezogen (§ 10.1)

Hosting der Web-Anwendung und Serverless FunctionsEU — Deployment-Region Frankfurt (fra1), fix konfiguriertEU-Region erzwungen via Vercel-Config, TLS 1.3

Sentry / Functional Software, Inc.

DPA v5.1.0, angenommen am 31.07.2026

Error-Tracking und Performance-MonitoringEU (ingest.de.sentry.io)EU-Region-Endpoints, keine Klartext-Prompts in Error-Reports

Stripe Payments Canada, Ltd. / Stripe, LLC

DPA über das Stripe Services Agreement einbezogen; für Zahlungsdaten ist Stripe eigenständig verantwortlich

Zahlungsdienstleister für die technische ZahlungsabwicklungKanada/USA bzw. regional zuständige Stripe-GesellschaftPCI-DSS-konform, keine Kartendaten bei Hazonlive gespeichert

Incident-Response

DSGVO Art. 33 — 72-Stunden-Meldepflicht: Bei einer Verletzung des Schutzes personenbezogener Daten informieren wir Sie und die zuständige Aufsichtsbehörde binnen 72 Stunden nach Bekanntwerden.

Eskalations-Pfad: Security-Events werden an unser Sentry-Monitoring (EU) automatisch gemeldet. Kritische Events lösen eine direkte Benachrichtigung beim Hazonlive-Team aus.

Audit-Trail: Alle sensiblen Operationen (Login, Plan-Wechsel, Daten-Export) werden mit Zeitstempel, User-ID und Workspace-ID in einem unveränderbaren Audit-Log gespeichert.

Compliance-Kontakt

Fragen zu Auftragsverarbeitung, DPA, Datenschutz?

Wir antworten innerhalb von 2 Werktagen auf alle Compliance-Anfragen.

Diensteanbieter: AGAPE INNOVATIONS GROUP INC., Toronto, Kanada · Impressum · Datenschutzerklärung

Anfrage senden

Auftragsverarbeitungsvertrag (AV/DPA)

Wir stellen jedem Pro- und Business-Kunden einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zur Verfügung. Dies regelt verbindlich:

  • Verarbeitungszwecke und -kategorien
  • Technische und organisatorische Maßnahmen (TOMs)
  • Sub-Processoren-Genehmigung
  • Datenübermittlung in Drittländer (SCC)
  • Betroffenenrechte und Mitwirkung
  • Audit-Rechte und Kontrollen

Den AV-Vertrag senden wir Ihnen im Rahmen des Onboarding-Prozesses oder auf Anfrage zu.