Direkt zum Inhalt

Sicherheit & DSGVO

Deine Daten. Unter europäischem Recht.

rinqo speichert keine Daten auf US-Servern. Wir nutzen keine US-Tracking-Pixel und keine US-CDNs. Wenn du mit uns arbeitest, bleibst du innerhalb der EU, auf jeder Ebene.

Vier Grundpfeiler. Keine Kompromisse.

Hosting in Deutschland

Alle Daten liegen auf Hetzner-Servern in Falkenstein und Nürnberg. Die Datenverarbeitung läuft vollständig in der EU. Für jeden Vertrag gilt: europäisches Recht, europäischer Gerichtsstand.

Verschlüsselung standardmäßig

Kundendaten werden mit AES-256-GCM verschlüsselt. API-Keys sind bcrypt-gehashed. TLS 1.3 für jede Verbindung. Backups werden zusätzlich verschlüsselt abgelegt.

Verarbeitung in der EU

Unser primärer KI-Sub-Verarbeiter verarbeitet alle Inhalte vertraglich garantiert innerhalb der EU und nutzt sie nicht zum Training. Spracherkennung und Sprachsynthese laufen über Dienste mit EU-Verarbeitung, ein rein europäischer Ausweich-Anbieter steht bereit. Die namentliche Anbieter-Liste stellen wir der Kundschaft im Dashboard bereit.

AVV inklusive

Jedes rinqo-Konto erhält automatisch einen unterzeichneten Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Kein manueller Nachversand, kein Extra-Paket.

Die harten Fakten.

Server-StandortDeutschlandFalkenstein + Nürnberg (Hetzner Cloud)
VerschlüsselungAES-256-GCMRuhende Daten + TLS 1.3 bei Übertragung
Authentifizierungbcrypt-12Account-Lock nach 5 Fehlversuchen
RetentionKonfigurierbar30 Tage Standard, je nach Paket bis zu 365 Tage einstellbar
DatenexportDSGVO Art. 20Auf Anfrage, binnen 14 Tagen
DatenlöschungDSGVO Art. 17Vollständige Löschung auf Anfrage

Schatten-KI: Das Problem hast du wahrscheinlich schon.

Wenn dein Team kein freigegebenes KI-Werkzeug hat, nutzt es ein eigenes. Vier von zehn Unternehmen in Deutschland gehen davon aus, dass ihre Mitarbeitenden private KI-Zugänge im Job verwenden. Nur knapp ein Viertel hat dafür überhaupt Regeln (Bitkom, Oktober 2025). Firmendaten landen dann bei US-Diensten, ohne Vertrag, ohne Kontrolle.

Das ist kein Disziplinproblem, sondern ein Angebotsproblem. Wer eine freigegebene, DSGVO-konforme Alternative bereitstellt, löst es. Bei rinqo bekommt jedes Teammitglied einen Persönlichen Agenten auf europäischer Infrastruktur, ohne US-Anbieter, mit Zugriff auf das Firmenwissen statt auf das offene Netz. Damit verliert die Schatten-KI ihren Grund.

Zur Studie: Schatten-KI im Mittelstand

Auftragsverarbeitungs-vertrag (AVV).

Jedes rinqo-Konto schließt automatisch einen AVV gemäß Art. 28 DSGVO ab. Wir haben die Standard-Vertragsklauseln (SCC) der EU-Kommission integriert und dokumentieren alle Subunternehmer. Du brauchst den AVV für deine eigene Dokumentationspflicht, wir liefern ihn mit. Nach Vertragsende stellen wir dir alles als ZIP bereit (Art. 20 DSGVO); wir löschen deine Daten innerhalb von 30 Tagen vollständig, auf Wunsch sofort.

EU AI Act. Standardmäßig erfüllt.

Ab 02.08.2026 schreibt Artikel 50 des EU AI Act vor, dass KI-generierte Inhalte als solche kenntlich gemacht werden müssen. rinqo setzt das bereits um: jeder automatisch generierte Inhalt (z. B. Vorschauzusammenfassungen, Draft-E-Mails) trägt im Response-Header einen `ai-generated`-Flag, und wir stellen für deine Website vorbereitete Hinweise bereit.

Zur AI-Transparenz-Seite

Angaben nach Art. 28 der Verordnung (EU) 2023/2854 (Data Act)

Die für die Erbringung unserer Datenverarbeitungsdienste eingesetzte IKT-Infrastruktur unterliegt der Gerichtsbarkeit der Bundesrepublik Deutschland bzw. der Europäischen Union; das Hosting erfolgt ausschließlich in Rechenzentren in Deutschland. Gegen rechtswidrigen staatlichen Zugriff aus Drittstaaten treffen wir insbesondere folgende Maßnahmen: Vertragspartner mit Sitz in der EU, Datenverarbeitung ausschließlich in der EU (vertraglich zugesichert), Verschlüsselung der Daten bei Übertragung (TLS 1.3) und Speicherung (AES-256), Zugriff nach dem Need-to-know-Prinzip sowie die rechtliche Prüfung jedes behördlichen Herausgabeverlangens vor einer etwaigen Beauskunftung.

Wenn der Agent danebenliegt

Der Agent antwortet nur aus deiner freigegebenen Wissensbasis, was dort nicht steht, sagt er nicht. Weiß er etwas nicht, sagt er das ehrlich und übergibt an dein Team, statt zu raten. Jedes Gespräch wird protokolliert: Du siehst jederzeit, was gesagt wurde, und korrigierst das Wissen an einer Stelle. Für regulierte Auskünfte (Medizin, Recht, Steuern) gilt: Der Agent nimmt auf und leitet weiter, er berät nicht. Zugriff auf Gesprächsinhalte durch rinqo-Personal erfolgt nur auf deine Anforderung im Support-Fall, wird protokolliert und unterliegt der Verschwiegenheitsverpflichtung nach § 203 Abs. 4 StGB. Die Verantwortung für die Inhalte deiner Wissensbasis liegt bei dir, für die Technik bei uns, die Details regelt der AVV.

Unsere Unter-verarbeiter.

Alle Subunternehmer sind in der EU oder haben EU-Tochtergesellschaften mit eigenem AVV. Transparent dokumentiert. Die vollständige, namentliche Liste stellen wir dir vor Vertragsschluss zusammen mit dem AVV-Muster auf Anfrage bereit. Transparent dokumentiert:

Hosting & DatenbankenServer, Datenbanken und Sprach-Infrastruktur in deutschen Rechenzentren (ISO 27001)Deutschland
KI-Modelle (Sprache & Text)Verarbeitung vertraglich innerhalb der EU; kein Training auf KundendatenEU
TelefonieAnruf-Infrastruktur über einen EU-Telefonie-AnbieterEU
ZahlungsabwicklungAbwicklung über einen EU-Zahlungsdienstleister (PCI-DSS)EU
Transaktions-E-MailsVersand über einen europäischen DienstleisterEU

Die vollständige Liste mit Firmennamen, Rechtsentitäten und Rechtsgrundlagen stellen wir dir direkt im Dashboard bereit. Interessenten erhalten sie auf Anfrage im Rahmen der Vertragsanbahnung.

Zertifizierungen. Ehrlich dokumentiert.

Wir glauben nicht an Marketing-Siegel, die nichts bedeuten. Hier der aktuelle Stand, offen und ohne Greenwashing. Alle Artefakte gehen an die Kundschaft, die sie für ihre eigene Vendor-Prüfung braucht.

DSGVO-Konformität

Umgesetzt

AVV nach Art. 28, Datenexport (Art. 20), Löschkonzept (Art. 17), Verfahrensverzeichnis geführt.

ISO 27001 (Informationssicherheit)

In Vorbereitung

Interne TOMs orientieren sich am Standard. Externe Zertifizierung geplant für 2026/2027, wir teilen den Status quartalsweise auf dieser Seite.

SOC 2 Type II

Roadmap

Für US-Kundschaft mit Enterprise-Anforderungen relevant. Evaluierung 2027 nach ISO-27001-Zertifikat.

EU AI Act (Art. 50 Transparenz)

Umgesetzt

AI-generierte Inhalte sind markiert, Agent-Transparenz-Ansage am Gesprächsanfang, Disclosure-Snippets für deine Website.

Penetration-Test (extern)

Geplant 2026

Erster Pen-Test nach stabilem Launch durch unabhängige EU-Security-Firma. Bericht auf Anfrage an Kundschaft mit AVV.

Fragen zum Datenschutz?

Schreib direkt an unseren Datenschutz-Kontakt. Wir antworten binnen 24 Stunden.