Sicherheit & DSGVO
Deine Daten. Unter europäischem Recht.
rinqo speichert keine Daten auf US-Servern. Wir nutzen keine US-Tracking-Pixel und keine US-CDNs. Wenn du mit uns arbeitest, bleibst du innerhalb der EU, auf jeder Ebene.
Vier Grundpfeiler. Keine Kompromisse.
Hosting in Deutschland
Alle Daten liegen auf Hetzner-Servern in Falkenstein und Nürnberg. Die Datenverarbeitung läuft vollständig in der EU. Für jeden Vertrag gilt: europäisches Recht, europäischer Gerichtsstand.
Verschlüsselung standardmäßig
Kundendaten werden mit AES-256-GCM verschlüsselt. API-Keys sind bcrypt-gehashed. TLS 1.3 für jede Verbindung. Backups werden zusätzlich verschlüsselt abgelegt.
Verarbeitung in der EU
Unser primärer KI-Sub-Verarbeiter verarbeitet alle Inhalte vertraglich garantiert innerhalb der EU und nutzt sie nicht zum Training. Spracherkennung und Sprachsynthese laufen über Dienste mit EU-Verarbeitung, ein rein europäischer Ausweich-Anbieter steht bereit. Die namentliche Anbieter-Liste stellen wir der Kundschaft im Dashboard bereit.
AVV inklusive
Jedes rinqo-Konto erhält automatisch einen unterzeichneten Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Kein manueller Nachversand, kein Extra-Paket.
Die harten Fakten.
Schatten-KI: Das Problem hast du wahrscheinlich schon.
Wenn dein Team kein freigegebenes KI-Werkzeug hat, nutzt es ein eigenes. Vier von zehn Unternehmen in Deutschland gehen davon aus, dass ihre Mitarbeitenden private KI-Zugänge im Job verwenden. Nur knapp ein Viertel hat dafür überhaupt Regeln (Bitkom, Oktober 2025). Firmendaten landen dann bei US-Diensten, ohne Vertrag, ohne Kontrolle.
Das ist kein Disziplinproblem, sondern ein Angebotsproblem. Wer eine freigegebene, DSGVO-konforme Alternative bereitstellt, löst es. Bei rinqo bekommt jedes Teammitglied einen Persönlichen Agenten auf europäischer Infrastruktur, ohne US-Anbieter, mit Zugriff auf das Firmenwissen statt auf das offene Netz. Damit verliert die Schatten-KI ihren Grund.
Zur Studie: Schatten-KI im MittelstandAuftragsverarbeitungs-vertrag (AVV).
Jedes rinqo-Konto schließt automatisch einen AVV gemäß Art. 28 DSGVO ab. Wir haben die Standard-Vertragsklauseln (SCC) der EU-Kommission integriert und dokumentieren alle Subunternehmer. Du brauchst den AVV für deine eigene Dokumentationspflicht, wir liefern ihn mit. Nach Vertragsende stellen wir dir alles als ZIP bereit (Art. 20 DSGVO); wir löschen deine Daten innerhalb von 30 Tagen vollständig, auf Wunsch sofort.
EU AI Act. Standardmäßig erfüllt.
Ab 02.08.2026 schreibt Artikel 50 des EU AI Act vor, dass KI-generierte Inhalte als solche kenntlich gemacht werden müssen. rinqo setzt das bereits um: jeder automatisch generierte Inhalt (z. B. Vorschauzusammenfassungen, Draft-E-Mails) trägt im Response-Header einen `ai-generated`-Flag, und wir stellen für deine Website vorbereitete Hinweise bereit.
Zur AI-Transparenz-SeiteAngaben nach Art. 28 der Verordnung (EU) 2023/2854 (Data Act)
Die für die Erbringung unserer Datenverarbeitungsdienste eingesetzte IKT-Infrastruktur unterliegt der Gerichtsbarkeit der Bundesrepublik Deutschland bzw. der Europäischen Union; das Hosting erfolgt ausschließlich in Rechenzentren in Deutschland. Gegen rechtswidrigen staatlichen Zugriff aus Drittstaaten treffen wir insbesondere folgende Maßnahmen: Vertragspartner mit Sitz in der EU, Datenverarbeitung ausschließlich in der EU (vertraglich zugesichert), Verschlüsselung der Daten bei Übertragung (TLS 1.3) und Speicherung (AES-256), Zugriff nach dem Need-to-know-Prinzip sowie die rechtliche Prüfung jedes behördlichen Herausgabeverlangens vor einer etwaigen Beauskunftung.
Wenn der Agent danebenliegt
Der Agent antwortet nur aus deiner freigegebenen Wissensbasis, was dort nicht steht, sagt er nicht. Weiß er etwas nicht, sagt er das ehrlich und übergibt an dein Team, statt zu raten. Jedes Gespräch wird protokolliert: Du siehst jederzeit, was gesagt wurde, und korrigierst das Wissen an einer Stelle. Für regulierte Auskünfte (Medizin, Recht, Steuern) gilt: Der Agent nimmt auf und leitet weiter, er berät nicht. Zugriff auf Gesprächsinhalte durch rinqo-Personal erfolgt nur auf deine Anforderung im Support-Fall, wird protokolliert und unterliegt der Verschwiegenheitsverpflichtung nach § 203 Abs. 4 StGB. Die Verantwortung für die Inhalte deiner Wissensbasis liegt bei dir, für die Technik bei uns, die Details regelt der AVV.
Unsere Unter-verarbeiter.
Alle Subunternehmer sind in der EU oder haben EU-Tochtergesellschaften mit eigenem AVV. Transparent dokumentiert. Die vollständige, namentliche Liste stellen wir dir vor Vertragsschluss zusammen mit dem AVV-Muster auf Anfrage bereit. Transparent dokumentiert:
Die vollständige Liste mit Firmennamen, Rechtsentitäten und Rechtsgrundlagen stellen wir dir direkt im Dashboard bereit. Interessenten erhalten sie auf Anfrage im Rahmen der Vertragsanbahnung.
Zertifizierungen. Ehrlich dokumentiert.
Wir glauben nicht an Marketing-Siegel, die nichts bedeuten. Hier der aktuelle Stand, offen und ohne Greenwashing. Alle Artefakte gehen an die Kundschaft, die sie für ihre eigene Vendor-Prüfung braucht.
DSGVO-Konformität
UmgesetztAVV nach Art. 28, Datenexport (Art. 20), Löschkonzept (Art. 17), Verfahrensverzeichnis geführt.
ISO 27001 (Informationssicherheit)
In VorbereitungInterne TOMs orientieren sich am Standard. Externe Zertifizierung geplant für 2026/2027, wir teilen den Status quartalsweise auf dieser Seite.
SOC 2 Type II
RoadmapFür US-Kundschaft mit Enterprise-Anforderungen relevant. Evaluierung 2027 nach ISO-27001-Zertifikat.
EU AI Act (Art. 50 Transparenz)
UmgesetztAI-generierte Inhalte sind markiert, Agent-Transparenz-Ansage am Gesprächsanfang, Disclosure-Snippets für deine Website.
Penetration-Test (extern)
Geplant 2026Erster Pen-Test nach stabilem Launch durch unabhängige EU-Security-Firma. Bericht auf Anfrage an Kundschaft mit AVV.
Fragen zum Datenschutz?
Schreib direkt an unseren Datenschutz-Kontakt. Wir antworten binnen 24 Stunden.