Zertifizierungen & Compliance
Humind hält die geltenden Vorschriften ein und strebt branchenweit anerkannte Zertifizierungen an. Die folgende Tabelle gibt den aktuellen Status jedes Rahmens wieder.
| Rahmen / Zertifizierung | Geltungsbereich | Status | Details |
|---|---|---|---|
| RGPD | Alle Verarbeitungen personenbezogener Daten | Konform | Privacy by Design, DPA verfügbar, DSB bestellt. Alle Daten werden in der EU gespeichert und verarbeitet. |
| AI Act | KI-Shopping-Assistent | Konform | Eingestuft als KI-System mit begrenztem Risiko. Transparenzpflichten erfüllt: Nutzer werden darüber informiert, dass sie mit einer KI interagieren. |
| CCPA | Endnutzer in den USA | Konform | Konform mit dem California Consumer Privacy Act. Die Datenschutzrechte von Einwohnern Kaliforniens werden vollständig unterstützt. |
Unsere Infrastrukturanbieter (Computing, Datenbank, KI) verfügen über SOC 2 Type II-, ISO 27001- und CSA STAR-Zertifizierungen.
KI-Sicherheit
Der KI-Shopping-Assistent von Humind wurde mit Sicherheit, Transparenz und Genauigkeit als Kernanforderungen entwickelt. Dieser Abschnitt beschreibt unsere KI-Architektur, Datenverarbeitung und Schutzmaßnahmen.
Der KI-Assistent von Humind ist darauf ausgelegt, zuverlässige, kontextualisierte Antworten zu liefern. Für jede Frage greift die KI auf den Produktkatalog des Händlers und die konfigurierte Wissensbasis zurück, um genaue und relevante Antworten zu generieren. So werden Antworten belegbar und spezifisch für jede Marke.
Humind wendet für alle LLM-Interaktionen eine Zero Data Retention-Richtlinie an:
- Unser LLM-Anbieter ist im Zero Data Retention-Modus konfiguriert. Es werden weder Eingabeaufforderungen, Vervollständigungen noch Einbettungen beim Anbieter gespeichert.
- Vom LLM verarbeitete Gesprächsdaten existieren nur für die Dauer der Anfrage im Arbeitsspeicher und werden unmittelbar nach Generierung der Antwort verworfen.
- Kundengespräche werden niemals verwendet, um ein KI-Modell zu trainieren, zu verfeinern oder zu verbessern – weder unsere eigenen noch die unserer Anbieter.
Der Faktenmodus von Humind stellt sicher, dass die KI nur nachprüfbare, quellenbasierte Antworten liefert:
- Jede Antwort basiert auf abgerufenen Produktdaten. Die KI zitiert spezifische Produkte und Attribute aus dem Katalog des Händlers.
- Wenn der KI nicht genügend Informationen zur Beantwortung einer Frage vorliegen, erklärt sie ausdrücklich, dass sie nicht antworten kann, anstatt spekulative Inhalte zu generieren.
- Schutzmechanismen verhindern, dass die KI Aussagen zu Preisen, Verfügbarkeit oder Produktspezifikationen macht, die nicht in den indizierten Katalogdaten vorhanden sind.
Mehrere Verteidigungsschichten schützen vor LLM-spezifischen Angriffsvektoren:
- Schutz vor Prompt-Injection: Defense-in-Depth-Mechanismen verhindern, dass Endnutzer das Verhalten der KI überschreiben.
- Ausgabe-Schutzmechanismen: Automatisierte Kontrollen verhindern, dass die KI interne Anweisungen oder Informationen außerhalb ihres definierten Bereichs offenbart.
- Bereichsbeschränkung: Die KI ist auf den Produktkatalog des Händlers und die konfigurierte Wissensbasis beschränkt. Sie kann nicht auf externe Daten zugreifen oder Aktionen außerhalb ihrer definierten Rolle ausführen.
- Überwachung: Alle KI-Interaktionen werden (ohne personenbezogene Daten) für Qualitätssicherung, Anomalieerkennung und kontinuierliche Verbesserung der Schutzmechanismen protokolliert.
Der KI-Shopping-Assistent von Humind ist gemäß dem EU AI Act (Verordnung 2024/1689) als KI-System mit begrenztem Risiko eingestuft:
- Transparenz: Endnutzer werden klar darüber informiert, dass sie mit einem KI-System und nicht mit einem menschlichen Mitarbeiter interagieren.
- Menschliche Aufsicht: Händler behalten die vollständige Kontrolle über die Wissensbasis der KI, die Verhaltenskonfiguration und können den Assistenten jederzeit deaktivieren.
- Dokumentation: Technische Dokumentation zu den Fähigkeiten, Einschränkungen und dem beabsichtigten Einsatz des KI-Systems wird gepflegt und ist auf Anfrage verfügbar.
Humind setzt ein LLM-as-a-Judge-System ein, bei dem ein dediziertes Evaluierungsmodell kontinuierlich die Qualität und Sicherheit KI-generierter Antworten bewertet:
- Bewertung der Antwortqualität: Jede KI-Antwort wird automatisch auf Relevanz, Genauigkeit und Vollständigkeit gegenüber den abgerufenen Produktdaten geprüft.
- Halluzinationserkennung: Ein dediziertes Evaluierungsmodell überprüft, ob generierte Antworten keine erfundenen Informationen oder durch die Quelldaten nicht gestützte Behauptungen enthalten.
- Filterung unangemessener Inhalte: Antworten werden geprüft, um themenfremde, beleidigende oder nicht konforme Inhalte zu blockieren, bevor sie den Endnutzer erreichen.
Infrastruktur & Cloud
Die Infrastruktur von Humind läuft auf unternehmenstauglichen Cloud-Diensten mit der Wahl der Hosting-Region: Europa oder Vereinigte Staaten.
Multi-Region-Hosting
Infrastruktur gehostet auf unternehmenstauglichen Cloud-Diensten. Händler wählen ihre Hosting-Region: Europa (Paris) oder Vereinigte Staaten.
Verschlüsselung
AES-256-Verschlüsselung im Ruhezustand und TLS 1.2+ bei der Übertragung. Sicheres Schlüsselmanagement mit Zugriffsrichtlinien nach dem Prinzip der minimalen Rechtevergabe.
Netzwerkschutz
DDoS-Schutz, WAF-Regeln und TLS-Terminierung über ein globales CDN. Gesicherte CI/CD-Pipelines mit Secret-Scanning und Abhängigkeitsüberprüfung.
Datenisolierung
Strikte Datenisolierung zwischen Händlern. Jeder Händler kann nur auf seine eigenen Daten zugreifen.
Datensicherungen
Kontinuierliche Backups mit Point-in-Time-Wiederherstellung. Multi-Region-Replikation für die Notfallwiederherstellung möglich.
Datenschutz
Humind verarbeitet personenbezogene Daten im Auftrag von Händlern in Übereinstimmung mit der DSGVO. Dieser Abschnitt beschreibt Rollen, Datenflüsse und Datenschutzmaßnahmen.
Humind
AuftragsverarbeiterHumind verarbeitet personenbezogene Daten ausschließlich im Auftrag von Händlern, gemäß deren Weisungen und den im Datenverarbeitungsvertrag (DPA) festgelegten Bedingungen.
Händler
VerantwortlicherDer Händler bestimmt die Zwecke und Mittel der Verarbeitung personenbezogener Daten seiner Endnutzer. Er ist dafür verantwortlich, die entsprechenden Einwilligungen einzuholen und seine Kunden zu informieren.
- Gesprächsdaten: an den KI-Assistenten gestellte Fragen und generierte Antworten
- Navigationsdaten: besuchte Seiten, angesehene Produkte, Interaktionszeitstempel
- Technische Daten: IP-Adresse (anonymisiert), Browsertyp, Geräteinformationen
- Personenbezogene Daten: E-Mail-Adresse (nur wenn vom Endnutzer freiwillig angegeben)
Endnutzer können ihre Rechte ausüben, indem sie den Händler (Verantwortlichen) kontaktieren oder an den DSB von Humind schreiben: dpo@thehumind.com. Humind unterstützt die folgenden Rechte:
- Auskunftsrecht: Erhalt einer Kopie der gespeicherten personenbezogenen Daten
- Recht auf Berichtigung: Korrektur unrichtiger oder unvollständiger Daten
- Recht auf Löschung: Antrag auf Löschung personenbezogener Daten
- Recht auf Einschränkung: Begrenzung der Verarbeitung personenbezogener Daten
- Recht auf Datenübertragbarkeit: Erhalt der Daten in einem strukturierten, maschinenlesbaren Format
Gesprächsdaten werden für die Dauer der Geschäftsbeziehung mit dem Händler aufbewahrt, sofern im DPA kein kürzerer Aufbewahrungszeitraum festgelegt ist. Bei Vertragsbeendigung werden alle Händlerdaten innerhalb von 30 Tagen gelöscht. LLM-Interaktionen werden nicht gespeichert (Zero Data Retention).
Personenbezogene Daten werden in der vom Händler gewählten Region gespeichert und verarbeitet (Europa oder Vereinigte Staaten). In Europa gehostete Daten verbleiben in Europa, in den Vereinigten Staaten gehostete Daten verbleiben in den Vereinigten Staaten. Es werden keine regionsübergreifenden Transfers durchgeführt.
Das Humind-Widget verwendet eine einzige, in localStorage gespeicherte Sitzungskennung, um die Gesprächskontinuität zu gewährleisten. Es werden keine Drittanbieter-Tracking-Cookies verwendet. Es findet kein seitenübergreifendes Tracking statt. Die Sitzungskennung wird automatisch gelöscht, wenn die Browsersitzung endet.
Unterauftragsverarbeiter
| Name | Service | Standort | Zweck |
|---|---|---|---|
| Microsoft Ireland Operations Limited | Azure AI Foundry | Europa (Paris) oder Vereinigte Staaten | KI-Antwortgenerierung (Zero Data Retention aktiviert) |
| MongoDB Atlas | Datenbank | Europa (Paris) oder Vereinigte Staaten | Produktkatalog-Speicherung, Gesprächsverlauf, Analysen |
Verfügbarkeit & Kontinuität
Humind ist für hohe Verfügbarkeit mit Redundanz über mehrere Regionen ausgelegt.
SLA 99,9 %
Zugesicherte Betriebszeit von 99,9 % für Produktionsumgebungen, monatlich gemessen. Die SLA-Bedingungen sind im Dienstleistungsvertrag jedes Händlers definiert.
Statusseite
Echtzeit-Dienstüberwachung mit automatisierten Benachrichtigungen bei Dienstbeeinträchtigungen. Vorfallhistorie auf Anfrage verfügbar.
Geplante Wartungsfenster werden außerhalb der Geschäftszeiten (MEZ) angesetzt und mindestens 48 Stunden im Voraus per E-Mail kommuniziert.
Organisatorische Sicherheit
Sicherheit ist durch Richtlinien, Schulungen und Zugriffskontrollen in unserer Organisation verankert.
Informationssicherheitsrichtlinie (PSSI)
Umfassende Informationssicherheitsrichtlinie, die Asset-Management, Zugangskontrolle, Incident-Management, Geschäftskontinuität und Lieferantenbeziehungen abdeckt. Jährlich überprüft.
Sicherheitsschulungen
Alle Mitarbeiter absolvieren bei der Einstellung und danach jährlich eine Sicherheitsbewusstseinsschulung. Mitglieder des Entwicklungsteams erhalten zusätzliche Schulungen zu sicheren Programmierpraktiken und OWASP Top 10.
Zugangskontrolle
Das Prinzip der minimalen Rechtevergabe wird in allen Systemen durchgesetzt. Multi-Faktor-Authentifizierung (MFA) ist für alle internen Zugriffe erforderlich. Zugriffsüberprüfungen werden vierteljährlich durchgeführt.
Vertraulichkeitsvereinbarungen
Alle Mitarbeiter und Auftragnehmer unterzeichnen Geheimhaltungsvereinbarungen, bevor sie auf Unternehmenssysteme oder Kundendaten zugreifen.
Vorfallmeldung
Interner Vorfallmeldeprozess mit definierten Eskalationswegen. Sicherheitsvorfälle werden dokumentiert, untersucht und mit einer Post-Mortem-Überprüfung behoben. Betroffene Händler werden innerhalb von 72 Stunden gemäß DSGVO benachrichtigt.
Penetrationstests
Penetrationstests werden regelmäßig von unabhängigen Dritten durchgeführt. Detaillierte Berichte sind auf Anfrage unter NDA erhältlich.
Responsible Disclosure
Humind fördert die verantwortungsvolle Offenlegung von Schwachstellen. Sicherheitsforscher können Schwachstellen an security@thehumind.com melden. Jeder Bericht wird umgehend geprüft und bearbeitet.
Dokumente & Ressourcen
Die folgenden Dokumente sind auf Anfrage erhältlich. Einige Dokumente erfordern ein unterzeichnetes NDA.
DPA
Datenverarbeitungsvertrag konform mit Artikel 28 der DSGVO. Definiert Verarbeitungsumfang, Sicherheitsmaßnahmen und Unterauftragsverarbeiter-Management.
lockDokument anfordernAllgemeine Nutzungsbedingungen
Allgemeine Bedingungen für die Nutzung der Humind-Plattform, einschließlich SLA-Verpflichtungen, Haftung und Kündigungsbedingungen.
lockDokument anfordernNDA
Gegenseitige Geheimhaltungsvereinbarung für den Austausch vertraulicher Informationen während der Evaluierung oder Partnerschaft.
lockDokument anfordern






