Agentischer HandelKunden
Demo buchen

Trust Center

Sicherheit, Datenschutz und Compliance sind grundlegend für die Art und Weise, wie wir Humind entwickeln und betreiben. Diese Seite dokumentiert unsere Praktiken, Zertifizierungen und Verpflichtungen.

Zuletzt aktualisiert: September 2026

Zertifizierungen & Compliance

Humind hält die geltenden Vorschriften ein und strebt branchenweit anerkannte Zertifizierungen an. Die folgende Tabelle gibt den aktuellen Status jedes Rahmens wieder.

Rahmen / ZertifizierungGeltungsbereichStatusDetails
RGPDAlle Verarbeitungen personenbezogener DatenKonformPrivacy by Design, DPA verfügbar, DSB bestellt. Alle Daten werden in der EU gespeichert und verarbeitet.
AI ActKI-Shopping-AssistentKonformEingestuft als KI-System mit begrenztem Risiko. Transparenzpflichten erfüllt: Nutzer werden darüber informiert, dass sie mit einer KI interagieren.
CCPAEndnutzer in den USAKonformKonform mit dem California Consumer Privacy Act. Die Datenschutzrechte von Einwohnern Kaliforniens werden vollständig unterstützt.

Unsere Infrastrukturanbieter (Computing, Datenbank, KI) verfügen über SOC 2 Type II-, ISO 27001- und CSA STAR-Zertifizierungen.

KI-Sicherheit

Der KI-Shopping-Assistent von Humind wurde mit Sicherheit, Transparenz und Genauigkeit als Kernanforderungen entwickelt. Dieser Abschnitt beschreibt unsere KI-Architektur, Datenverarbeitung und Schutzmaßnahmen.

Der KI-Assistent von Humind ist darauf ausgelegt, zuverlässige, kontextualisierte Antworten zu liefern. Für jede Frage greift die KI auf den Produktkatalog des Händlers und die konfigurierte Wissensbasis zurück, um genaue und relevante Antworten zu generieren. So werden Antworten belegbar und spezifisch für jede Marke.

Humind wendet für alle LLM-Interaktionen eine Zero Data Retention-Richtlinie an:

  • Unser LLM-Anbieter ist im Zero Data Retention-Modus konfiguriert. Es werden weder Eingabeaufforderungen, Vervollständigungen noch Einbettungen beim Anbieter gespeichert.
  • Vom LLM verarbeitete Gesprächsdaten existieren nur für die Dauer der Anfrage im Arbeitsspeicher und werden unmittelbar nach Generierung der Antwort verworfen.
  • Kundengespräche werden niemals verwendet, um ein KI-Modell zu trainieren, zu verfeinern oder zu verbessern – weder unsere eigenen noch die unserer Anbieter.

Der Faktenmodus von Humind stellt sicher, dass die KI nur nachprüfbare, quellenbasierte Antworten liefert:

  • Jede Antwort basiert auf abgerufenen Produktdaten. Die KI zitiert spezifische Produkte und Attribute aus dem Katalog des Händlers.
  • Wenn der KI nicht genügend Informationen zur Beantwortung einer Frage vorliegen, erklärt sie ausdrücklich, dass sie nicht antworten kann, anstatt spekulative Inhalte zu generieren.
  • Schutzmechanismen verhindern, dass die KI Aussagen zu Preisen, Verfügbarkeit oder Produktspezifikationen macht, die nicht in den indizierten Katalogdaten vorhanden sind.

Mehrere Verteidigungsschichten schützen vor LLM-spezifischen Angriffsvektoren:

  • Schutz vor Prompt-Injection: Defense-in-Depth-Mechanismen verhindern, dass Endnutzer das Verhalten der KI überschreiben.
  • Ausgabe-Schutzmechanismen: Automatisierte Kontrollen verhindern, dass die KI interne Anweisungen oder Informationen außerhalb ihres definierten Bereichs offenbart.
  • Bereichsbeschränkung: Die KI ist auf den Produktkatalog des Händlers und die konfigurierte Wissensbasis beschränkt. Sie kann nicht auf externe Daten zugreifen oder Aktionen außerhalb ihrer definierten Rolle ausführen.
  • Überwachung: Alle KI-Interaktionen werden (ohne personenbezogene Daten) für Qualitätssicherung, Anomalieerkennung und kontinuierliche Verbesserung der Schutzmechanismen protokolliert.

Der KI-Shopping-Assistent von Humind ist gemäß dem EU AI Act (Verordnung 2024/1689) als KI-System mit begrenztem Risiko eingestuft:

  • Transparenz: Endnutzer werden klar darüber informiert, dass sie mit einem KI-System und nicht mit einem menschlichen Mitarbeiter interagieren.
  • Menschliche Aufsicht: Händler behalten die vollständige Kontrolle über die Wissensbasis der KI, die Verhaltenskonfiguration und können den Assistenten jederzeit deaktivieren.
  • Dokumentation: Technische Dokumentation zu den Fähigkeiten, Einschränkungen und dem beabsichtigten Einsatz des KI-Systems wird gepflegt und ist auf Anfrage verfügbar.

Humind setzt ein LLM-as-a-Judge-System ein, bei dem ein dediziertes Evaluierungsmodell kontinuierlich die Qualität und Sicherheit KI-generierter Antworten bewertet:

  • Bewertung der Antwortqualität: Jede KI-Antwort wird automatisch auf Relevanz, Genauigkeit und Vollständigkeit gegenüber den abgerufenen Produktdaten geprüft.
  • Halluzinationserkennung: Ein dediziertes Evaluierungsmodell überprüft, ob generierte Antworten keine erfundenen Informationen oder durch die Quelldaten nicht gestützte Behauptungen enthalten.
  • Filterung unangemessener Inhalte: Antworten werden geprüft, um themenfremde, beleidigende oder nicht konforme Inhalte zu blockieren, bevor sie den Endnutzer erreichen.

Infrastruktur & Cloud

Die Infrastruktur von Humind läuft auf unternehmenstauglichen Cloud-Diensten mit Hosting in Europa (Paris).

cloud

Hosting in Europa

Daten werden in Europa (Paris) auf Cloud-Diensten der Enterprise-Klasse gehostet. Keine Übermittlung außerhalb der Europäischen Union.

lock

Verschlüsselung

AES-256-Verschlüsselung im Ruhezustand und TLS 1.2+ bei der Übertragung. Sicheres Schlüsselmanagement mit Zugriffsrichtlinien nach dem Prinzip der minimalen Rechtevergabe.

shield

Netzwerkschutz

DDoS-Schutz, WAF-Regeln und TLS-Terminierung über ein globales CDN. Gesicherte CI/CD-Pipelines mit Secret-Scanning und Abhängigkeitsüberprüfung.

group_work

Datenisolierung

Strikte Datenisolierung zwischen Händlern. Jeder Händler kann nur auf seine eigenen Daten zugreifen.

backup

Datensicherungen

Kontinuierliche Backups mit Point-in-Time-Recovery und regelmäßigen Wiederherstellungstests. Replikation innerhalb der Europäischen Union für die Notfallwiederherstellung.

Datenschutz

Humind verarbeitet personenbezogene Daten im Auftrag von Händlern in Übereinstimmung mit der DSGVO. Dieser Abschnitt beschreibt Rollen, Datenflüsse und Datenschutzmaßnahmen.

Humind

Auftragsverarbeiter

Humind verarbeitet personenbezogene Daten ausschließlich im Auftrag von Händlern, gemäß deren Weisungen und den im Datenverarbeitungsvertrag (DPA) festgelegten Bedingungen.

Händler

Verantwortlicher

Der Händler bestimmt die Zwecke und Mittel der Verarbeitung personenbezogener Daten seiner Endnutzer. Er ist dafür verantwortlich, die entsprechenden Einwilligungen einzuholen und seine Kunden zu informieren.

  • Gesprächsdaten: an den KI-Assistenten gestellte Fragen und generierte Antworten
  • Navigationsdaten: besuchte Seiten, angesehene Produkte, Interaktionszeitstempel
  • Technische Daten: Browsertyp und Geräteinformationen. Die IP-Adresse wird nicht gespeichert: Sie dient nur im Arbeitsspeicher zur Ableitung eines groben Standorts.
  • Identifikationsdaten: Name, E-Mail, Telefonnummer oder Bestellnummer, nur wenn der Besucher sie freiwillig in der Konversation mitteilt (der Assistent fragt nie danach)

Endnutzer können ihre Rechte ausüben, indem sie den Händler (Verantwortlichen) kontaktieren oder an den DSB von Humind schreiben: dpo@thehumind.com. Humind unterstützt die folgenden Rechte:

  • Auskunftsrecht: Erhalt einer Kopie der gespeicherten personenbezogenen Daten
  • Recht auf Berichtigung: Korrektur unrichtiger oder unvollständiger Daten
  • Recht auf Löschung: Antrag auf Löschung personenbezogener Daten
  • Recht auf Einschränkung: Begrenzung der Verarbeitung personenbezogener Daten
  • Recht auf Datenübertragbarkeit: Erhalt der Daten in einem strukturierten, maschinenlesbaren Format

Konversationsdaten (Transkripte, Anhänge, Zufriedenheitsbewertungen, Kontaktdatensätze) werden standardmäßig 13 Monate ab der letzten Interaktion des Besuchers in der aktiven Datenbank gespeichert und anschließend automatisch gelöscht. Der Händler kann eine kürzere Frist oder, in eigener Verantwortung, eine längere Frist beantragen. Bei Vertragsende werden die Daten auf Anfrage zurückgegeben und anschließend innerhalb von 30 Tagen gelöscht. LLM-Interaktionen werden nicht gespeichert (Zero Data Retention).

Die Daten werden ausschließlich in Frankreich und der Europäischen Union gehostet und verarbeitet. Keine Übermittlung außerhalb des Europäischen Wirtschaftsraums.

Das Humind-Widget setzt keine Cookies und führt kein websiteübergreifendes Tracking durch. Es stützt sich ausschließlich auf rein funktionale Tracker im Browser-Speicher (localStorage / sessionStorage), die gemäß Artikel 82 des französischen Datenschutzgesetzes einwilligungsfrei sind: eine pseudonyme Besucherkennung (13 gleitende Monate), eine auf den Tab beschränkte Sitzungskennung, Daten zur Wiederaufnahme des Gesprächs (90 Tage nach der letzten Aktivität gelöscht) und, sofern der Händler das Einwilligungsmodul aktiviert, die Auswahl des Besuchers (13 Monate). Die Nutzungsmessung (PostHog Cloud EU) funktioniert ohne Cookies, ohne Speicherung und ohne jede Besucherkennung.

Vollständiges Verzeichnis der Schlüssel und Speicherdauern

Unterauftragsverarbeiter

NameServiceStandortZweck
Microsoft Ireland Operations LimitedAzure (Hosting, Speicherung, AI Foundry)Europa (France Central, Paris)Generierung von KI-Antworten (Zero Data Retention), Hosting und Speicherung
MongoDB AtlasDatenbankEuropa (Paris)Produktkatalog, Gesprächsverlauf, Analytics
PostHogPostHog Cloud EUEuropa (Frankfurt)Messung der Widget-Nutzung (anonyme Ereignisse, keine Cookies, keine Besucherkennung)
Microsoft Ireland Operations LimitedAzure Application InsightsEuropaTechnische Protokolle und Diensttelemetrie

Verfügbarkeit & Kontinuität

Humind ist auf Hochverfügbarkeit ausgelegt, mit Redundanz innerhalb der Europäischen Union.

speed

SLA 99,9 %

Zugesicherte Betriebszeit von 99,9 % für Produktionsumgebungen, monatlich gemessen. Die SLA-Bedingungen sind im Dienstleistungsvertrag jedes Händlers definiert.

monitor_heart

Statusseite

Echtzeit-Dienstüberwachung mit automatisierten Benachrichtigungen bei Dienstbeeinträchtigungen. Vorfallhistorie auf Anfrage verfügbar.

Statusseite ansehen arrow_forward

Geplante Wartungsfenster werden außerhalb der Hauptgeschäftszeiten (vorzugsweise zwischen 22 und 6 Uhr, Pariser Zeit) angesetzt und mindestens 72 Stunden im Voraus per E-Mail angekündigt.

Organisatorische Sicherheit

Sicherheit ist durch Richtlinien, Schulungen und Zugriffskontrollen in unserer Organisation verankert.

policy

Informationssicherheitsrichtlinie (PSSI)

Umfassende Informationssicherheitsrichtlinie, die Asset-Management, Zugangskontrolle, Incident-Management, Geschäftskontinuität und Lieferantenbeziehungen abdeckt. Jährlich überprüft.

school

Sicherheitsschulungen

Alle Mitarbeiter absolvieren bei der Einstellung und danach jährlich eine Sicherheitsbewusstseinsschulung. Mitglieder des Entwicklungsteams erhalten zusätzliche Schulungen zu sicheren Programmierpraktiken und OWASP Top 10.

lock

Zugangskontrolle

Das Prinzip der minimalen Rechtevergabe wird in allen Systemen durchgesetzt. Multi-Faktor-Authentifizierung (MFA) ist für alle internen Zugriffe erforderlich. Zugriffsüberprüfungen werden vierteljährlich durchgeführt.

handshake

Vertraulichkeitsvereinbarungen

Alle Mitarbeiter und Auftragnehmer unterzeichnen Geheimhaltungsvereinbarungen, bevor sie auf Unternehmenssysteme oder Kundendaten zugreifen.

report

Vorfallmeldung

Interner Vorfallmeldeprozess mit definierten Eskalationswegen. Sicherheitsvorfälle werden dokumentiert, untersucht und mit einer Post-Mortem-Überprüfung behoben. Betroffene Händler werden unverzüglich und spätestens 48 Stunden nach Kenntnisnahme der Verletzung benachrichtigt, damit sie ihre eigene 72-Stunden-Frist gegenüber ihrer Aufsichtsbehörde einhalten können.

security

Penetrationstests

Penetrationstests werden mindestens einmal jährlich von einem qualifizierten unabhängigen Dritten durchgeführt und durch regelmäßige Schwachstellenscans ergänzt. Detaillierte Berichte und Behebungspläne sind auf Anfrage unter NDA erhältlich.

bug_report

Responsible Disclosure

Humind fördert die verantwortungsvolle Offenlegung von Schwachstellen. Sicherheitsforscher können Schwachstellen an security@thehumind.com melden. Jeder Bericht wird umgehend geprüft und bearbeitet.

Dokumente & Ressourcen

Die folgenden Dokumente sind auf Anfrage erhältlich. Einige Dokumente erfordern ein unterzeichnetes NDA.

description

DPA

Datenverarbeitungsvertrag konform mit Artikel 28 der DSGVO. Definiert Verarbeitungsumfang, Sicherheitsmaßnahmen und Unterauftragsverarbeiter-Management.

lockDokument anfordern
gavel

Allgemeine Nutzungsbedingungen

Allgemeine Bedingungen für die Nutzung der Humind-Plattform, einschließlich SLA-Verpflichtungen, Haftung und Kündigungsbedingungen.

lockDokument anfordern
verified_user

NDA

Gegenseitige Geheimhaltungsvereinbarung für den Austausch vertraulicher Informationen während der Evaluierung oder Partnerschaft.

lockDokument anfordern

Öffentliche Dokumentation

Die folgenden Referenzen sind veröffentlicht und erfordern keine Anfrage.