Trust Center
Was Ihr Einkauf wissen will.
Wo die Projektdaten liegen, wer als Auftragsverarbeiter beteiligt ist, was mit der KI passiert und wo unsere Grenzen sind. Alles auf einer Seite, damit Sie den Lieferantenfragebögen nicht hinterherlaufen müssen.
Stand 9. August 2026 · Maßgeblich ist die Datenschutzerklärung; diese Seite fasst sie zusammen.
Kurz beantwortet
Die sechs Fragen, die immer kommen.
Wo liegen unsere Projektdaten?
Trainiert die KI mit unseren Daten?
Bekommen wir einen Auftragsverarbeitungsvertrag?
Sind Sie nach ISO 27001 oder SOC 2 zertifiziert?
Was passiert mit unseren Daten, wenn wir kündigen?
Ist CE-Copilot ein Hochrisiko-KI-System nach dem EU AI Act?
Auftragsverarbeiter
Wer außer uns mitverarbeitet.
Vollständige Liste nach Art. 28 DSGVO. Mit allen genannten Dienstleistern bestehen Auftragsverarbeitungsverträge. Wo außerhalb der EU verarbeitet wird, steht die Grundlage daneben.
| Dienstleister | Zweck | Verarbeitungsort |
|---|---|---|
| Supabase Inc. | Datenbank, Datei-Speicher, Authentifizierung | Server in der EU bzw. dem EWR |
| Anthropic, PBC | KI-Verarbeitung (Claude) für Vorschläge und Texte | USAData Processing Addendum, EU-Standardvertragsklauseln |
| Railway Corp. | Hosting und Auslieferung der Web-Anwendung | USA (Auslieferung bevorzugt über Rechenzentren in der EU)AV-Vertrag, EU-US Data Privacy Framework bzw. Standardvertragsklauseln |
| IONOS SE | Versand transaktionaler E-Mails (SMTP) | Deutschland |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung | Dublin, Irland (teilweise Stripe, Inc., USA)EU-US Data Privacy Framework bzw. Standardvertragsklauseln |
| PostHog, Inc. | Reichweitenmessung, nur nach Einwilligung | EU-Cloud, Server in der EU |
Art. 32 DSGVO
Technische und organisatorische Maßnahmen.
Jeder Punkt beschreibt etwas, das eingebaut ist und sich prüfen lässt. Absichtserklärungen stehen hier bewusst nicht.
Verschlüsselte Übertragung
Alle Verbindungen zur Anwendung laufen über TLS. Der Strict-Transport-Security-Header weist Browser an, die Domain künftig ausschließlich über HTTPS aufzurufen.
Mandantentrennung in der Datenbank
Die Trennung der Konten erzwingt die Datenbank selbst (Row Level Security in PostgreSQL), nicht erst die Anwendung. Ein Konto sieht ausschließlich Zeilen, die ihm zugeordnet sind, unabhängig davon, welche Anfrage die Anwendung stellt.
Dateien nur über befristete Links
Hochgeladene Dateien (Fotos, technische Unterlagen, Normen-Volltexte) liegen in einem nicht öffentlichen Speicher. Der Zugriff läuft über signierte Links mit kurzer Gültigkeit, die je Abruf erzeugt werden.
Anmeldung und Sitzungen
Die Anmeldung übernimmt Supabase Auth (Passwort oder Google-Konto); Passwörter werden dort gehasht und sind für uns nicht einsehbar. Sitzungen werden serverseitig registriert, sodass ein Konto nicht unbemerkt parallel auf beliebig vielen Geräten offen bleibt.
KI-Aufrufe mit Zweckbindung
An die KI gehen nur die Projektinhalte, die für den jeweiligen Arbeitsschritt gebraucht werden (etwa Maschinenbeschreibung und Gefährdung). Anthropic verwendet diese Daten nicht für das Training seiner Modelle; die Verarbeitung ist über ein Data Processing Addendum geregelt.
Löschung in Ihrer Hand
Projekte, Dokumente und Dateien lassen sich jederzeit in der Anwendung löschen; mit der Löschung entfällt auch die zugehörige Datei im Speicher. Nach Vertragsende werden die Daten gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht (HGB sechs Jahre, AO zehn Jahre für Buchungsbelege).
Unterlagen
Was Sie bekommen.
- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, inklusive Unterauftragsverarbeitern und TOM-Anlage.
- Ausgefüllter Lieferanten- oder IT-Sicherheitsfragebogen in Ihrem Format.
- Diese Seite als Momentaufnahme mit Datum, falls Ihr Prozess einen Nachweis zum Zeitpunkt der Freigabe verlangt.
AVV anfordern oder Fragebogen schicken
Eine E-Mail an info@sh-eng.de genügt. Sicherheitslücken bitte an dieselbe Adresse; wir bestätigen den Eingang und melden uns mit einer Einschätzung zurück, bevor wir etwas veröffentlichen.
Grenzen
Was wir nicht haben.
- Keine ISO-27001- oder SOC-2-Zertifizierung. Wir arbeiten mit AVV, TOM-Dokumentation und Fragebögen statt mit einem Zertifikat.
- Keine Zwei-Faktor-Authentifizierung in der Anwendung. Wer sie braucht, meldet sich über ein Google-Konto an und nutzt die dortige Absicherung.
- Keine Benutzerrollen und keine gemeinsamen Team-Konten. Ein Zugang gehört zu einer Person; für mehrere Bearbeiter braucht es heute mehrere Zugänge.
- Keine zugesicherte Verfügbarkeit. Die AGB nennen keine Verfügbarkeitsgarantie, und wir stellen auch keine in Aussicht, die wir nicht messen.
Diese Liste steht hier, weil die Punkte im Fragebogen ohnehin auftauchen. Wenn einer davon für Sie ein Ausschlusskriterium ist, sagen Sie es früh, dann sparen wir uns beide den Termin.
Bereit für die neue Maschinenverordnung?
Stellen Sie Ihre CE-Dokumentation auf einen geführten Workflow um: von der Risikobeurteilung bis zur Konformitätserklärung, bevor die Maschinenverordnung am 20. Januar 2027 greift.
Konkret ändert sich zum Stichtag: Für sechs Maschinen-Kategorien in Anhang I Teil A der MVO (u.a. abnehmbare Gelenkwellen samt Schutzeinrichtungen, Fahrzeug-Hebebühnen, Bolzensetzgeräte und sicherheitsrelevante KI-Bauteile) reicht die Selbstbewertung über harmonisierte Normen nicht mehr — dort wird die notifizierte Stelle zwingend. Prüfen, ob Ihre Maschine betroffen ist
Keine Kreditkarte erforderlich · Test mit Starter-Funktionsumfang
Der persönliche Demo-Termin: 30 Minuten, kostenlos und unverbindlich.