Security

Ihre Daten. Ihre Kontrolle.

Chifty verarbeitet Ihr Unternehmenswissen dort, wo Sie es erlauben und zeigt nur das, was die anfragende Person auch sehen darf. Diese Seite beschreibt, wie das technisch umgesetzt ist.

Sicherheit auf einen Blick

Gehostet in Deutschland

Ihre Inhalte liegen auf Servern in Deutschland.

E-Mails nicht dauerhaft gespeichert

Mail-Inhalte werden bei Bedarf direkt bei Ihrem Postfach-Anbieter abgerufen, nicht bei uns abgelegt.

Kein Training mit Ihren Daten

Ihre Inhalte werden nicht zum Training von KI-Modellen verwendet.

Berechtigungen zuerst

Die KI sieht nur, was die anfragende Person auch sehen darf.

Datenhaltung & KI-Verarbeitung

Wo Ihre Daten liegen und wie die KI damit umgeht.

Keine dauerhaften Mail-Inhalte

E-Mail-Texte speichern wir nicht in unserer Datenbank. Gespeichert werden nur Metadaten wie Absender, Betreff-Kennung und Zeitstempel – der Inhalt wird bei Bedarf direkt von Ihrem Postfach-Anbieter geladen.

Gehostet in Deutschland

Ihre Inhalte liegen auf Servern in Deutschland.

KI-Verarbeitung standardmäßig in der EU

Unsere Sprachmodelle laufen über Google Cloud Vertex AI mit der Standardregion europe-west1 – dort ausschließlich über europäische Rechenzentren. Eine andere Region wird nur erreicht, wenn ausdrücklich ein anderes Modell gewählt wird – nie durch stilles Ausweichen bei einer Störung.

Zero Data Retention bei unseren KI-Anbietern

Mit Google Cloud Vertex AI und OpenAI ist vertraglich vereinbart, dass Anfragen nach der Verarbeitung nicht dauerhaft gespeichert werden.

Kein Modelltraining mit Ihren Daten

Ihre Inhalte werden nicht zum Training der eingesetzten KI-Modelle verwendet.

Wissensbasis selbst betrieben

Die durchsuchbare Wissensbasis – Vektordatenbank, Dateispeicher und Dokumenten-Verarbeitung – läuft in eigenen, selbst betriebenen Systemen statt bei einem externen Such- oder OCR-Dienst.

Berechtigungen & Zugriff

Der Teil, auf den wir am meisten Wert legen.

Berechtigungen zuerst

Wissen wird für das ganze Unternehmen, einzelne Bereiche, Rollen oder nur bestimmte Personen freigegeben. Die KI hält sich an jede dieser Freigaben – bei jeder Suche, jeder Antwort und jedem Entwurf. Sensible Bereiche wie HR, Finanzen oder Geschäftsführung bleiben geschützt, wenn sie entsprechend eingestuft sind.

Zur Abfragezeit geprüft, nicht danach

Der Berechtigungsfilter wird direkt in der Suche angewendet, bevor ein Ergebnis entsteht – die KI selbst kann ihn nicht beeinflussen. Fehlt der Organisations- oder Rollenkontext, liefert das System lieber nichts als zu viel.

Mails liest nur, wer darf

Persönliche und geteilte Postfächer bleiben getrennt. Wer ein Postfach lesen, daraus senden oder es verwalten darf, legen Sie in der Verwaltung fest.

Entwürfe statt Autoversand

Chifty bereitet Antwortentwürfe vor, versendet aber nie automatisch. Sie prüfen jeden Entwurf und senden selbst, mit sichtbaren Quellen.

Uploads mit Richtlinie

Sie bestimmen, wie neues Wissen in die gemeinsame Basis kommt: offen für alle, nur durch Administratoren oder mit Freigabe-Schritt. Neue Versionen können vor der Übernahme geprüft werden.

Zentrale Verwaltung

Verbundene Quellen, Produkte, Nutzer und Zugriffsrechte steuern Administratoren an einer Stelle.

Transparenz

Was Sie sehen können, ohne zu fragen.

Modellwahl je Antwort sichtbar

Im Chat sehen Sie zu jeder Antwort, welches Modell dafür ausgewählt wurde.

Keine Tracker in der Anwendung

Die Chifty-Anwendung selbst enthält keine Tracker oder Analyse-Software Dritter wie Google Analytics oder den Facebook-Pixel. Unsere öffentliche Website nutzt Google Analytics mit Cookie-Einwilligung.

Verschlüsselung & Betrieb

Verschlüsselt übertragen

Die Verbindung zwischen Ihrem Browser und Chifty ist durchgehend TLS-verschlüsselt.

Zugangsdaten verschlüsselt gespeichert

Zugangsdaten zu Ihren Mailkonten werden mit AES-256-GCM verschlüsselt, bevor sie in der Datenbank landen.

Mandantentrennung

Jede Anfrage wird auf die anfragende Organisation eingeschränkt – zentral durchgesetzt, nicht in jeder Fläche einzeln nachgebaut.

Begrenzung öffentlicher Endpunkte

Öffentliche Formulare, Uploads und der Admin-Bereich sind ratenbegrenzt, um automatisierten Missbrauch zu erschweren.

Geprüft vor jeder Änderung

Jede Code-Änderung durchläuft automatisierte Tests und Prüfungen, bevor sie live geht.

Compliance & Datenschutz

Auftragsverarbeitungsvertrag (AVV)

Für den Einsatz im Unternehmen erhalten Sie einen AVV nach Art. 28 DSGVO auf Anfrage.

Konkrete Maßnahmen statt Siegel

Verschlüsselung, Berechtigungskonzept und Auftragsverarbeitung sind die tatsächlichen Bausteine unserer Datenschutz-Umsetzung – siehe die Abschnitte oben.

Geprüfte Subprozessoren

Jeder eingesetzte Dienstleister ist vertraglich zur Vertraulichkeit verpflichtet. Die vollständige Liste steht im nächsten Abschnitt.

Subprozessoren

Diese Dienstleister verarbeiten in unserem Auftrag Daten. Zusätzlich greift Chifty – mit Ihrer Erlaubnis – auf Ihr bestehendes Postfach bei Google oder Microsoft zu; diese bleiben Ihr eigener Vertragspartner, nicht unser Subprozessor.

AnbieterZweckSitz
Google Cloud (Vertex AI)KI-Verarbeitung: Sprachmodelle für Chat, Zusammenfassungen und EntwürfeUSA (Verarbeitung in EU-Rechenzentren, Standardregion europe-west1)
OpenAIKI-Verarbeitung (optional, modellabhängig)USA
Jina AIEinbettung und Sortierung von WissensinhaltenDeutschland
SpeechmaticsTranskription von BesprechungsaufnahmenVereinigtes Königreich
ElevenLabsSpracheingabe im Chat (Diktierfunktion)USA
StripeZahlungsabwicklungUSA / Irland
IONOS SEHosting dieser WebsiteDeutschland
Google Ireland LimitedReichweitenmessung dieser Marketing-Website (Google Analytics) – nur nach Ihrer Einwilligung, nicht in der AnwendungIrland (Übermittlung in die USA möglich)

Vollständige Angaben zu Vertragsgrundlage und technischen/organisatorischen Maßnahmen je Anbieter sind Teil unseres Auftragsverarbeitungsvertrags (AVV). Diese Übersicht aktualisieren wir bei Änderungen.

Betriebsarten

Chifty läuft heute als SaaS. Für Unternehmen mit eigener Infrastruktur bereiten wir On-Premise vor.

SaaS

Standard

Vollständig von uns betrieben, sofort startklar.

On-Premise

Auf Anfrage · Pilot

Self-hosted in Ihrer eigenen Infrastruktur. Signierte Offline-Lizenz ohne Lizenzserver oder Phone-Home; eigene KI-Modelle sind möglich. Aktuell als Pilotprojekt – sprechen Sie uns an.

Dokumente

Alles, was IT, Recht und Datenschutz für die Prüfung von Chifty brauchen.

Datenschutzerklärung

Welche Daten wir verarbeiten, zu welchem Zweck und auf welcher Rechtsgrundlage.

Ansehen

Auftragsverarbeitungsvertrag (AVV)

Nach Art. 28 DSGVO, für den Einsatz im Unternehmen.

Auf AnfrageAnfragen

AGB

Die rechtlichen Rahmenbedingungen unserer Zusammenarbeit.

Ansehen

Fragen zur Sicherheit oder Ihrem Compliance-Prozess?

Wir beantworten IT- und Datenschutzfragen direkt, ohne Warteschleife.

Kontakt aufnehmen

Häufige Fragen zur Sicherheit

Wie verschlüsselt Chifty meine Daten?
Die Verbindung ist durchgehend TLS-verschlüsselt. Zugangsdaten zu Ihren Mailkonten werden zusätzlich mit AES-256-GCM verschlüsselt gespeichert. E-Mail-Inhalte speichern wir gar nicht erst – sie werden bei Bedarf direkt von Ihrem Postfach-Anbieter geladen.
Ist Chifty DSGVO-konform?
Wir setzen konkrete Maßnahmen um: Auftragsverarbeitungsvertrag, verschlüsselte Zugangsdaten, ein Berechtigungskonzept, das die KI durchsetzt, und geprüfte Subprozessoren. Details dazu stehen in den Abschnitten oben.
Wo wird Chifty gehostet?
In Deutschland. Die KI-Verarbeitung läuft standardmäßig über Rechenzentren in der EU (Region europe-west1).
Trainiert Chifty KI-Modelle mit unseren Daten?
Nein. Ihre Inhalte werden nicht zum Training der eingesetzten KI-Modelle verwendet. Mit unseren KI-Anbietern (Google Cloud Vertex AI, OpenAI) ist zusätzlich Zero Data Retention vereinbart.
Welche Zertifizierungen hat Chifty?
Aktuell keine – wir sind ein junges Unternehmen ohne ISO- oder SOC-2-Zertifizierung. Wir setzen stattdessen auf nachprüfbare technische Maßnahmen, die diese Seite im Detail zeigt.
Kann die KI auf Daten zugreifen, für die eine Nutzerin oder ein Nutzer keine Berechtigung hat?
Nein. Der Berechtigungsfilter wird bei jeder Anfrage in der Suche selbst angewendet – die KI kann ihn nicht umgehen oder beeinflussen.
Wer sind eure Subprozessoren?
Die vollständige Liste mit Zweck und Sitz je Anbieter finden Sie im Abschnitt "Subprozessoren" oben.
Bietet Chifty On-Premise-Betrieb an?
Ja, aktuell als Pilotprojekt für Unternehmen mit eigener Infrastruktur – mit signierter Offline-Lizenz ohne Phone-Home. Sprechen Sie uns an.
Was passiert mit unseren Daten, wenn wir Chifty nicht mehr nutzen?
Ihr Zugang wird deaktiviert. Für die Löschung Ihrer Daten sprechen Sie uns bitte direkt an – wir kümmern uns darum.