Zum Hauptinhalt springen

Transparenz & Sicherheit

Wir bauen Rechtskette als deutsche Plattform für deutsches Recht – mit voller Transparenz über unsere Datenverarbeitung, Sicherheit und unsere Einhaltung der DSGVO und des EU AI Act.

Sicherheit

  • Sicherheits-Header

    · Erledigt

    HSTS, CSP, X-Frame-Options, Referrer-Policy auf jeder Antwort.

  • Rate Limiting

    · Erledigt

    Sliding-Window-Begrenzung pro Benutzer und IP gegen Missbrauch.

  • LLM-Budget

    · Erledigt

    Tägliches Token-Budget pro Benutzer, IP und global verhindert Kostenausbrüche.

  • Entwickler-Bypass deaktiviert

    · Erledigt

    In Produktion ist keine Umgehung der Authentifizierung möglich.

  • Prompt-Injection-Schutz

    · Erledigt

    Benutzereingaben werden isoliert und kategorisch von Systemanweisungen getrennt.

Datenverarbeitung

  • EU-Hosting

    · In Arbeit

    Datenbanken in Deutschland, keine Übermittlung in Drittstaaten ohne Rechtsgrundlage.

  • LLM-Routing

    · Geplant

    Auswahl des Sprachmodell-Anbieters (EU vs. OpenRouter mit SCCs) wird vor dem Launch bekanntgegeben.

  • Auftragsverarbeiter

    · In Arbeit

    Vollständige Liste aller Subauftragsverarbeiter wird veröffentlicht.

  • Auftragsverarbeiter

    · Erledigt

    Hetzner Online GmbH (Hosting, Deutschland). Mistral AI (LLM-Inferenz, EU). Keine weiteren Dritten. Vollständige Liste wird vor dem Launch veröffentlicht.

  • Multi-Provider LLM

    · Erledigt

    Wechsel zwischen Mistral (EU), Open-Weight-Modellen und beliebigen OpenAI-kompatiblen Anbietern über eine Konfigurationsänderung. Kein Lock-in.

Compliance

  • Datenschutzbeauftragter

    · Geplant

    Externer DSB wird vor dem Beta-Launch benannt.

  • DSFA (Art. 35 DSGVO)

    · Geplant

    Datenschutz-Folgenabschätzung wird öffentlich dokumentiert.

  • EU AI Act (Anhang III)

    · Geplant

    Klassifikation als Hochrisiko-KI-System mit vollständiger Konformitätsdokumentation.

  • Betroffenenrechte (Art. 15/17/20)

    · Erledigt

    Datenexport, Löschung und Portabilität als API-Endpunkte. Jeder Nutzer kann seine Daten selbst exportieren oder anonymisieren.

  • EU AI Act (Anhang III)

    · In Arbeit

    Klassifikation als Hochrisiko-KI-System mit vollständiger Konformitätsdokumentation.

Betrieb

  • Backup-Übung

    · Geplant

    Regelmäßige Wiederherstellungstests für alle Datenbanken.

  • Penetrationstest

    · Geplant

    Externer Pentest nach dem Launch in Phase C2 geplant.

Transparenz & Sicherheit · Rechtskette