Trust Center

Was Ihr Einkauf wissen will.

Wo die Projektdaten liegen, wer als Auftragsverarbeiter beteiligt ist, was mit der KI passiert und wo unsere Grenzen sind. Alles auf einer Seite, damit Sie den Lieferantenfragebögen nicht hinterherlaufen müssen.

Stand 9. August 2026 · Maßgeblich ist die Datenschutzerklärung; diese Seite fasst sie zusammen.

Kurz beantwortet

Die sechs Fragen, die immer kommen.

Wo liegen unsere Projektdaten?
Datenbank und Datei-Speicher betreibt Supabase auf Servern in der EU bzw. dem EWR. Die Auslieferung der Anwendung läuft über Railway, bevorzugt über Rechenzentren in der EU; Railway hat seinen Sitz in den USA, weshalb dafür ein AV-Vertrag mit den üblichen Garantien besteht.
Trainiert die KI mit unseren Daten?
Nein. Die KI-Verarbeitung läuft über Claude von Anthropic. Anthropic verwendet die übermittelten Inhalte nicht zum Training seiner Modelle. Wir geben keine Kundendaten an Dritte zu Trainings- oder Analysezwecken weiter.
Bekommen wir einen Auftragsverarbeitungsvertrag?
Ja. Den AVV nach Art. 28 DSGVO stellen wir auf Anfrage zur Verfügung, inklusive der Liste der Unterauftragsverarbeiter und der technischen und organisatorischen Maßnahmen. Eine E-Mail genügt.
Sind Sie nach ISO 27001 oder SOC 2 zertifiziert?
Nein, und wir behaupten es auch nicht. CE-Copilot wird von einem kleinen Team betrieben; eine Zertifizierung dieser Art haben wir nicht durchlaufen. Was wir liefern, ist das, was der Einkauf tatsächlich zur Freigabe braucht: AVV, dokumentierte technische und organisatorische Maßnahmen, die Liste der Auftragsverarbeiter und ausgefüllte Lieferantenfragebögen.
Was passiert mit unseren Daten, wenn wir kündigen?
Sie exportieren Ihre Projekte jederzeit selbst: das gesamte Dossier als PDF und als Word-Datei, im Professional-Plan zusätzlich als re-importierbares JSON oder Excel. Nach Vertragsende werden die Daten gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Der Export ist damit nie an unsere Mitwirkung gebunden.
Ist CE-Copilot ein Hochrisiko-KI-System nach dem EU AI Act?
Nein. CE-Copilot ist ein Dokumentationswerkzeug für die CE-Kennzeichnung; es fällt in keine der Hochrisiko-Kategorien des Anhangs III und ist auch kein Sicherheitsbauteil eines Produkts nach Anhang I. Es geht nicht in Ihre Maschine ein, sondern hilft, sie zu dokumentieren. Dass eine KI beteiligt ist, sagen wir überall dort, wo sie beteiligt ist, und jeder KI-Vorschlag bleibt ein Vorschlag bis zu Ihrer Freigabe.

Auftragsverarbeiter

Wer außer uns mitverarbeitet.

Vollständige Liste nach Art. 28 DSGVO. Mit allen genannten Dienstleistern bestehen Auftragsverarbeitungsverträge. Wo außerhalb der EU verarbeitet wird, steht die Grundlage daneben.

DienstleisterZweckVerarbeitungsort
Supabase Inc.Datenbank, Datei-Speicher, AuthentifizierungServer in der EU bzw. dem EWR
Anthropic, PBCKI-Verarbeitung (Claude) für Vorschläge und TexteUSAData Processing Addendum, EU-Standardvertragsklauseln
Railway Corp.Hosting und Auslieferung der Web-AnwendungUSA (Auslieferung bevorzugt über Rechenzentren in der EU)AV-Vertrag, EU-US Data Privacy Framework bzw. Standardvertragsklauseln
IONOS SEVersand transaktionaler E-Mails (SMTP)Deutschland
Stripe Payments Europe, Ltd.ZahlungsabwicklungDublin, Irland (teilweise Stripe, Inc., USA)EU-US Data Privacy Framework bzw. Standardvertragsklauseln
PostHog, Inc.Reichweitenmessung, nur nach EinwilligungEU-Cloud, Server in der EU

Art. 32 DSGVO

Technische und organisatorische Maßnahmen.

Jeder Punkt beschreibt etwas, das eingebaut ist und sich prüfen lässt. Absichtserklärungen stehen hier bewusst nicht.

Verschlüsselte Übertragung

Alle Verbindungen zur Anwendung laufen über TLS. Der Strict-Transport-Security-Header weist Browser an, die Domain künftig ausschließlich über HTTPS aufzurufen.

Mandantentrennung in der Datenbank

Die Trennung der Konten erzwingt die Datenbank selbst (Row Level Security in PostgreSQL), nicht erst die Anwendung. Ein Konto sieht ausschließlich Zeilen, die ihm zugeordnet sind, unabhängig davon, welche Anfrage die Anwendung stellt.

Dateien nur über befristete Links

Hochgeladene Dateien (Fotos, technische Unterlagen, Normen-Volltexte) liegen in einem nicht öffentlichen Speicher. Der Zugriff läuft über signierte Links mit kurzer Gültigkeit, die je Abruf erzeugt werden.

Anmeldung und Sitzungen

Die Anmeldung übernimmt Supabase Auth (Passwort oder Google-Konto); Passwörter werden dort gehasht und sind für uns nicht einsehbar. Sitzungen werden serverseitig registriert, sodass ein Konto nicht unbemerkt parallel auf beliebig vielen Geräten offen bleibt.

KI-Aufrufe mit Zweckbindung

An die KI gehen nur die Projektinhalte, die für den jeweiligen Arbeitsschritt gebraucht werden (etwa Maschinenbeschreibung und Gefährdung). Anthropic verwendet diese Daten nicht für das Training seiner Modelle; die Verarbeitung ist über ein Data Processing Addendum geregelt.

Löschung in Ihrer Hand

Projekte, Dokumente und Dateien lassen sich jederzeit in der Anwendung löschen; mit der Löschung entfällt auch die zugehörige Datei im Speicher. Nach Vertragsende werden die Daten gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht (HGB sechs Jahre, AO zehn Jahre für Buchungsbelege).

Unterlagen

Was Sie bekommen.

  • Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, inklusive Unterauftragsverarbeitern und TOM-Anlage.
  • Ausgefüllter Lieferanten- oder IT-Sicherheitsfragebogen in Ihrem Format.
  • Diese Seite als Momentaufnahme mit Datum, falls Ihr Prozess einen Nachweis zum Zeitpunkt der Freigabe verlangt.

AVV anfordern oder Fragebogen schicken

Eine E-Mail an info@sh-eng.de genügt. Sicherheitslücken bitte an dieselbe Adresse; wir bestätigen den Eingang und melden uns mit einer Einschätzung zurück, bevor wir etwas veröffentlichen.

Grenzen

Was wir nicht haben.

  • Keine ISO-27001- oder SOC-2-Zertifizierung. Wir arbeiten mit AVV, TOM-Dokumentation und Fragebögen statt mit einem Zertifikat.
  • Keine Zwei-Faktor-Authentifizierung in der Anwendung. Wer sie braucht, meldet sich über ein Google-Konto an und nutzt die dortige Absicherung.
  • Keine Benutzerrollen und keine gemeinsamen Team-Konten. Ein Zugang gehört zu einer Person; für mehrere Bearbeiter braucht es heute mehrere Zugänge.
  • Keine zugesicherte Verfügbarkeit. Die AGB nennen keine Verfügbarkeitsgarantie, und wir stellen auch keine in Aussicht, die wir nicht messen.

Diese Liste steht hier, weil die Punkte im Fragebogen ohnehin auftauchen. Wenn einer davon für Sie ein Ausschlusskriterium ist, sagen Sie es früh, dann sparen wir uns beide den Termin.

158Tage bis EU-MVO 2027

Bereit für die neue Maschinenverordnung?

Stellen Sie Ihre CE-Dokumentation auf einen geführten Workflow um: von der Risikobeurteilung bis zur Konformitätserklärung, bevor die Maschinenverordnung am 20. Januar 2027 greift.

Konkret ändert sich zum Stichtag: Für sechs Maschinen-Kategorien in Anhang I Teil A der MVO (u.a. abnehmbare Gelenkwellen samt Schutzeinrichtungen, Fahrzeug-Hebebühnen, Bolzensetzgeräte und sicherheitsrelevante KI-Bauteile) reicht die Selbstbewertung über harmonisierte Normen nicht mehr — dort wird die notifizierte Stelle zwingend. Prüfen, ob Ihre Maschine betroffen ist

Keine Kreditkarte erforderlich · Test mit Starter-Funktionsumfang

Der persönliche Demo-Termin: 30 Minuten, kostenlos und unverbindlich.