PlattformKunden

Trust Center

Sicherheit, Datenschutz und Compliance sind grundlegend für die Art und Weise, wie wir Humind entwickeln und betreiben. Diese Seite dokumentiert unsere Praktiken, Zertifizierungen und Verpflichtungen.

Zertifizierungen & Compliance

Humind hält die geltenden Vorschriften ein und strebt branchenweit anerkannte Zertifizierungen an. Die folgende Tabelle gibt den aktuellen Status jedes Rahmens wieder.

Rahmen / ZertifizierungGeltungsbereichStatusDetails
RGPDAlle Verarbeitungen personenbezogener DatenKonformPrivacy by Design, DPA verfügbar, DSB bestellt. Alle Daten werden in der EU gespeichert und verarbeitet.
AI ActKI-Shopping-AssistentKonformEingestuft als KI-System mit begrenztem Risiko. Transparenzpflichten erfüllt: Nutzer werden darüber informiert, dass sie mit einer KI interagieren.
CCPAEndnutzer in den USAKonformKonform mit dem California Consumer Privacy Act. Die Datenschutzrechte von Einwohnern Kaliforniens werden vollständig unterstützt.

Unsere Infrastrukturanbieter (Computing, Datenbank, KI) verfügen über SOC 2 Type II-, ISO 27001- und CSA STAR-Zertifizierungen.

KI-Sicherheit

Der KI-Shopping-Assistent von Humind wurde mit Sicherheit, Transparenz und Genauigkeit als Kernanforderungen entwickelt. Dieser Abschnitt beschreibt unsere KI-Architektur, Datenverarbeitung und Schutzmaßnahmen.

Der KI-Assistent von Humind ist darauf ausgelegt, zuverlässige, kontextualisierte Antworten zu liefern. Für jede Frage greift die KI auf den Produktkatalog des Händlers und die konfigurierte Wissensbasis zurück, um genaue und relevante Antworten zu generieren. So werden Antworten belegbar und spezifisch für jede Marke.

Humind wendet für alle LLM-Interaktionen eine Zero Data Retention-Richtlinie an:

  • Unser LLM-Anbieter ist im Zero Data Retention-Modus konfiguriert. Es werden weder Eingabeaufforderungen, Vervollständigungen noch Einbettungen beim Anbieter gespeichert.
  • Vom LLM verarbeitete Gesprächsdaten existieren nur für die Dauer der Anfrage im Arbeitsspeicher und werden unmittelbar nach Generierung der Antwort verworfen.
  • Kundengespräche werden niemals verwendet, um ein KI-Modell zu trainieren, zu verfeinern oder zu verbessern – weder unsere eigenen noch die unserer Anbieter.

Der Faktenmodus von Humind stellt sicher, dass die KI nur nachprüfbare, quellenbasierte Antworten liefert:

  • Jede Antwort basiert auf abgerufenen Produktdaten. Die KI zitiert spezifische Produkte und Attribute aus dem Katalog des Händlers.
  • Wenn der KI nicht genügend Informationen zur Beantwortung einer Frage vorliegen, erklärt sie ausdrücklich, dass sie nicht antworten kann, anstatt spekulative Inhalte zu generieren.
  • Schutzmechanismen verhindern, dass die KI Aussagen zu Preisen, Verfügbarkeit oder Produktspezifikationen macht, die nicht in den indizierten Katalogdaten vorhanden sind.

Mehrere Verteidigungsschichten schützen vor LLM-spezifischen Angriffsvektoren:

  • Schutz vor Prompt-Injection: Defense-in-Depth-Mechanismen verhindern, dass Endnutzer das Verhalten der KI überschreiben.
  • Ausgabe-Schutzmechanismen: Automatisierte Kontrollen verhindern, dass die KI interne Anweisungen oder Informationen außerhalb ihres definierten Bereichs offenbart.
  • Bereichsbeschränkung: Die KI ist auf den Produktkatalog des Händlers und die konfigurierte Wissensbasis beschränkt. Sie kann nicht auf externe Daten zugreifen oder Aktionen außerhalb ihrer definierten Rolle ausführen.
  • Überwachung: Alle KI-Interaktionen werden (ohne personenbezogene Daten) für Qualitätssicherung, Anomalieerkennung und kontinuierliche Verbesserung der Schutzmechanismen protokolliert.

Der KI-Shopping-Assistent von Humind ist gemäß dem EU AI Act (Verordnung 2024/1689) als KI-System mit begrenztem Risiko eingestuft:

  • Transparenz: Endnutzer werden klar darüber informiert, dass sie mit einem KI-System und nicht mit einem menschlichen Mitarbeiter interagieren.
  • Menschliche Aufsicht: Händler behalten die vollständige Kontrolle über die Wissensbasis der KI, die Verhaltenskonfiguration und können den Assistenten jederzeit deaktivieren.
  • Dokumentation: Technische Dokumentation zu den Fähigkeiten, Einschränkungen und dem beabsichtigten Einsatz des KI-Systems wird gepflegt und ist auf Anfrage verfügbar.

Humind setzt ein LLM-as-a-Judge-System ein, bei dem ein dediziertes Evaluierungsmodell kontinuierlich die Qualität und Sicherheit KI-generierter Antworten bewertet:

  • Bewertung der Antwortqualität: Jede KI-Antwort wird automatisch auf Relevanz, Genauigkeit und Vollständigkeit gegenüber den abgerufenen Produktdaten geprüft.
  • Halluzinationserkennung: Ein dediziertes Evaluierungsmodell überprüft, ob generierte Antworten keine erfundenen Informationen oder durch die Quelldaten nicht gestützte Behauptungen enthalten.
  • Filterung unangemessener Inhalte: Antworten werden geprüft, um themenfremde, beleidigende oder nicht konforme Inhalte zu blockieren, bevor sie den Endnutzer erreichen.

Infrastruktur & Cloud

Die Infrastruktur von Humind läuft auf unternehmenstauglichen Cloud-Diensten mit der Wahl der Hosting-Region: Europa oder Vereinigte Staaten.

cloud

Multi-Region-Hosting

Infrastruktur gehostet auf unternehmenstauglichen Cloud-Diensten. Händler wählen ihre Hosting-Region: Europa (Paris) oder Vereinigte Staaten.

lock

Verschlüsselung

AES-256-Verschlüsselung im Ruhezustand und TLS 1.2+ bei der Übertragung. Sicheres Schlüsselmanagement mit Zugriffsrichtlinien nach dem Prinzip der minimalen Rechtevergabe.

shield

Netzwerkschutz

DDoS-Schutz, WAF-Regeln und TLS-Terminierung über ein globales CDN. Gesicherte CI/CD-Pipelines mit Secret-Scanning und Abhängigkeitsüberprüfung.

group_work

Datenisolierung

Strikte Datenisolierung zwischen Händlern. Jeder Händler kann nur auf seine eigenen Daten zugreifen.

backup

Datensicherungen

Kontinuierliche Backups mit Point-in-Time-Wiederherstellung. Multi-Region-Replikation für die Notfallwiederherstellung möglich.

Datenschutz

Humind verarbeitet personenbezogene Daten im Auftrag von Händlern in Übereinstimmung mit der DSGVO. Dieser Abschnitt beschreibt Rollen, Datenflüsse und Datenschutzmaßnahmen.

Humind

Auftragsverarbeiter

Humind verarbeitet personenbezogene Daten ausschließlich im Auftrag von Händlern, gemäß deren Weisungen und den im Datenverarbeitungsvertrag (DPA) festgelegten Bedingungen.

Händler

Verantwortlicher

Der Händler bestimmt die Zwecke und Mittel der Verarbeitung personenbezogener Daten seiner Endnutzer. Er ist dafür verantwortlich, die entsprechenden Einwilligungen einzuholen und seine Kunden zu informieren.

  • Gesprächsdaten: an den KI-Assistenten gestellte Fragen und generierte Antworten
  • Navigationsdaten: besuchte Seiten, angesehene Produkte, Interaktionszeitstempel
  • Technische Daten: IP-Adresse (anonymisiert), Browsertyp, Geräteinformationen
  • Personenbezogene Daten: E-Mail-Adresse (nur wenn vom Endnutzer freiwillig angegeben)

Endnutzer können ihre Rechte ausüben, indem sie den Händler (Verantwortlichen) kontaktieren oder an den DSB von Humind schreiben: dpo@thehumind.com. Humind unterstützt die folgenden Rechte:

  • Auskunftsrecht: Erhalt einer Kopie der gespeicherten personenbezogenen Daten
  • Recht auf Berichtigung: Korrektur unrichtiger oder unvollständiger Daten
  • Recht auf Löschung: Antrag auf Löschung personenbezogener Daten
  • Recht auf Einschränkung: Begrenzung der Verarbeitung personenbezogener Daten
  • Recht auf Datenübertragbarkeit: Erhalt der Daten in einem strukturierten, maschinenlesbaren Format

Gesprächsdaten werden für die Dauer der Geschäftsbeziehung mit dem Händler aufbewahrt, sofern im DPA kein kürzerer Aufbewahrungszeitraum festgelegt ist. Bei Vertragsbeendigung werden alle Händlerdaten innerhalb von 30 Tagen gelöscht. LLM-Interaktionen werden nicht gespeichert (Zero Data Retention).

Personenbezogene Daten werden in der vom Händler gewählten Region gespeichert und verarbeitet (Europa oder Vereinigte Staaten). In Europa gehostete Daten verbleiben in Europa, in den Vereinigten Staaten gehostete Daten verbleiben in den Vereinigten Staaten. Es werden keine regionsübergreifenden Transfers durchgeführt.

Das Humind-Widget verwendet eine einzige, in localStorage gespeicherte Sitzungskennung, um die Gesprächskontinuität zu gewährleisten. Es werden keine Drittanbieter-Tracking-Cookies verwendet. Es findet kein seitenübergreifendes Tracking statt. Die Sitzungskennung wird automatisch gelöscht, wenn die Browsersitzung endet.

Unterauftragsverarbeiter

NameServiceStandortZweck
Microsoft Ireland Operations LimitedAzure AI FoundryEuropa (Paris) oder Vereinigte StaatenKI-Antwortgenerierung (Zero Data Retention aktiviert)
MongoDB AtlasDatenbankEuropa (Paris) oder Vereinigte StaatenProduktkatalog-Speicherung, Gesprächsverlauf, Analysen

Verfügbarkeit & Kontinuität

Humind ist für hohe Verfügbarkeit mit Redundanz über mehrere Regionen ausgelegt.

speed

SLA 99,9 %

Zugesicherte Betriebszeit von 99,9 % für Produktionsumgebungen, monatlich gemessen. Die SLA-Bedingungen sind im Dienstleistungsvertrag jedes Händlers definiert.

monitor_heart

Statusseite

Echtzeit-Dienstüberwachung mit automatisierten Benachrichtigungen bei Dienstbeeinträchtigungen. Vorfallhistorie auf Anfrage verfügbar.

Geplante Wartungsfenster werden außerhalb der Geschäftszeiten (MEZ) angesetzt und mindestens 48 Stunden im Voraus per E-Mail kommuniziert.

Organisatorische Sicherheit

Sicherheit ist durch Richtlinien, Schulungen und Zugriffskontrollen in unserer Organisation verankert.

policy

Informationssicherheitsrichtlinie (PSSI)

Umfassende Informationssicherheitsrichtlinie, die Asset-Management, Zugangskontrolle, Incident-Management, Geschäftskontinuität und Lieferantenbeziehungen abdeckt. Jährlich überprüft.

school

Sicherheitsschulungen

Alle Mitarbeiter absolvieren bei der Einstellung und danach jährlich eine Sicherheitsbewusstseinsschulung. Mitglieder des Entwicklungsteams erhalten zusätzliche Schulungen zu sicheren Programmierpraktiken und OWASP Top 10.

lock

Zugangskontrolle

Das Prinzip der minimalen Rechtevergabe wird in allen Systemen durchgesetzt. Multi-Faktor-Authentifizierung (MFA) ist für alle internen Zugriffe erforderlich. Zugriffsüberprüfungen werden vierteljährlich durchgeführt.

handshake

Vertraulichkeitsvereinbarungen

Alle Mitarbeiter und Auftragnehmer unterzeichnen Geheimhaltungsvereinbarungen, bevor sie auf Unternehmenssysteme oder Kundendaten zugreifen.

report

Vorfallmeldung

Interner Vorfallmeldeprozess mit definierten Eskalationswegen. Sicherheitsvorfälle werden dokumentiert, untersucht und mit einer Post-Mortem-Überprüfung behoben. Betroffene Händler werden innerhalb von 72 Stunden gemäß DSGVO benachrichtigt.

security

Penetrationstests

Penetrationstests werden regelmäßig von unabhängigen Dritten durchgeführt. Detaillierte Berichte sind auf Anfrage unter NDA erhältlich.

bug_report

Responsible Disclosure

Humind fördert die verantwortungsvolle Offenlegung von Schwachstellen. Sicherheitsforscher können Schwachstellen an security@thehumind.com melden. Jeder Bericht wird umgehend geprüft und bearbeitet.

Dokumente & Ressourcen

Die folgenden Dokumente sind auf Anfrage erhältlich. Einige Dokumente erfordern ein unterzeichnetes NDA.

description

DPA

Datenverarbeitungsvertrag konform mit Artikel 28 der DSGVO. Definiert Verarbeitungsumfang, Sicherheitsmaßnahmen und Unterauftragsverarbeiter-Management.

lockDokument anfordern
gavel

Allgemeine Nutzungsbedingungen

Allgemeine Bedingungen für die Nutzung der Humind-Plattform, einschließlich SLA-Verpflichtungen, Haftung und Kündigungsbedingungen.

lockDokument anfordern
verified_user

NDA

Gegenseitige Geheimhaltungsvereinbarung für den Austausch vertraulicher Informationen während der Evaluierung oder Partnerschaft.

lockDokument anfordern