Sicherheit & Vertrauen

Hazonlive wurde für europäische Unternehmen gebaut. EU-Hosting, DSGVO-konform, KI-Transparenz und ein Freigabe-Workflow, der Sie die Kontrolle behalten lässt.

Stand: 2026-07-03 · Quartalsweise reviewt

EU-Hosting Frankfurt

Datenbank, Storage und Web-App laufen in AWS Frankfurt eu-central-1. Gespeichert wird ausschließlich in der EU; die KI-Verarbeitung erfolgt bei den unten gelisteten Anbietern.

DSGVO-konform

Auftragsverarbeitung nach Art. 28 DSGVO. Keine Datenweitergabe an Dritte ohne Auftrag.

KI-Transparenz

Jeder KI-generierte Inhalt trägt eine KI-Kennzeichnung. EU AI Act ready.

Zero-Training

Ihre Daten werden nicht zum Trainieren von KI-Modellen verwendet — vertraglich abgesichert mit allen LLM-Anbietern.

Wo und wie Ihre Daten verarbeitet werden

Verschlüsselung: Alle Daten werden in Ruhe (AES-256) und während der Übertragung (TLS 1.3) verschlüsselt. Datenbank-Verbindungen laufen ausschließlich über verschlüsselte Channels.

Multi-Tenant-Isolation: Jeder Workspace ist über Supabase Row Level Security (RLS) strikt vom anderen getrennt — die Trennung wird in der Datenbank durchgesetzt, nicht erst in der Anwendung. Ein Kundenkonto kann Daten eines anderen Workspaces nicht sehen. Die eine dokumentierte Ausnahme ist unser Support-Zugriff: Wir können eine Kundenansicht zeitlich befristet öffnen, um bei Problemen zu helfen. Jeder solche Zugriff ist kryptografisch signiert, protokolliert und läuft automatisch ab — und E-Mail-Inhalte aus verbundenen Postfächern bleiben dabei ausgeblendet.

Kein Training mit Ihren Daten: Wir nutzen ausschließlich Zero-Retention-Endpoints bei Anthropic (Claude) und OpenAI (GPT, gpt-image-2). Die Verarbeitung erfolgt in den USA — abgesichert über EU-Standardvertragsklauseln. Ihre Prompts und generierten Inhalte werden nicht für das Training von KI-Modellen verwendet — vertraglich abgesichert in unseren DPAs.

Authentifizierung: Passwörter werden ausschließlich als bcrypt-Hashes gespeichert, niemals im Klartext. Session-Cookies sind HttpOnly + Secure + SameSite=Lax. Rate-Limits gegen Brute-Force aktiv.

Backups & Disaster Recovery

Point-in-Time-Recovery

Supabase PITR. 7 Tage Granularität auf Sekundenebene.

RPO ≤ 24 Stunden

Recovery Point Objective: maximaler Datenverlust im Worst-Case-Szenario.

RTO ≤ 4 Stunden

Recovery Time Objective: maximale Ausfallzeit bei Disaster-Recovery.

Unsere Auftragsverarbeiter (Sub-Processoren)

Vollständige Liste aller Dienste, die Daten in unserem Auftrag verarbeiten. DPAs sind mit jedem Dienst abgeschlossen.

AnbieterZweckRegionSafeguards

Supabase, Inc.

DPA verfügbar unter supabase.com/privacy/dpa

Datenbank (PostgreSQL), Auth, Storage, Edge FunctionsEU (AWS Frankfurt, eu-central-1)Server in der EU, Verschlüsselung at-rest (AES-256) und in-transit (TLS 1.3)

Anthropic PBC

DPA und SCC abgeschlossen (anthropic.com/legal/dpa)

Claude LLM — Textgenerierung und DokumentenanalyseUSA (US → EU: Standardvertragsklauseln nach EU-Beschluss 2021/914)Zero-Retention-API (Prompts werden NICHT zu Trainingszwecken genutzt)

OpenAI, L.L.C.

DPA abgeschlossen

GPT-Textmodelle und gpt-image-2 BildgenerierungUSA (SCC)Keine Trainingsnutzung, Zero-Data-Retention für API-Nutzung

Resend, Inc.

DPA gemäß Art. 28 DSGVO

Versand transaktionaler E-Mails (Anmeldung, Benachrichtigungen)EU (AWS eu-west-1, Irland)Versand nur auftragsbezogen, TLS-Verschlüsselung

Twilio Inc.

DPA und SCC abgeschlossen

Telefon-Empfang — nur bei aktivierter Telefon-FunktionUSA (SCC)Nur Anruf-Metadaten und Transkripte, keine Workspace-Daten

Tavily Inc. / Brave Software Inc.

DPA und SCC abgeschlossen

Web-Recherche der Assistenzen (z. B. Trend- und Lead-Suche)USA (SCC)Nur abgeleitete Suchanfragen, keine Dokumente oder Postfach-Inhalte

Vercel Inc.

DPA gemäß Art. 28 DSGVO

Hosting der Web-Anwendung und Serverless FunctionsEU — Deployment-Region Frankfurt (fra1), fix konfiguriertEU-Region erzwungen via Vercel-Config, TLS 1.3

Sentry / Functional Software, Inc.

DPA gemäß Art. 28 DSGVO

Error-Tracking und Performance-MonitoringEU (ingest.de.sentry.io)EU-Region-Endpoints, keine Klartext-Prompts in Error-Reports

Stripe, Inc.

DPA und SCC abgeschlossen

Zahlungsdienstleister für die technische ZahlungsabwicklungUSA bzw. regional zuständige Stripe-Gesellschaft (z. B. Stripe Payments Europe, Ltd.)PCI-DSS-konform, keine Kartendaten bei Hazonlive gespeichert

Incident-Response

DSGVO Art. 33 — 72-Stunden-Meldepflicht: Bei einer Verletzung des Schutzes personenbezogener Daten informieren wir Sie und die zuständige Aufsichtsbehörde binnen 72 Stunden nach Bekanntwerden.

Eskalations-Pfad: Security-Events werden an unser Sentry-Monitoring (EU) automatisch gemeldet. Kritische Events lösen eine direkte Benachrichtigung beim Hazonlive-Team aus.

Audit-Trail: Alle sensiblen Operationen (Login, Plan-Wechsel, Daten-Export) werden mit Zeitstempel, User-ID und Workspace-ID in einem unveränderbaren Audit-Log gespeichert.

Compliance-Kontakt

Fragen zu Auftragsverarbeitung, DPA, Datenschutz?

Wir antworten innerhalb von 2 Werktagen auf alle Compliance-Anfragen.

Diensteanbieter: AGAPE INNOVATIONS GROUP INC., Toronto, Kanada · Impressum · Datenschutzerklärung

Anfrage senden

Auftragsverarbeitungsvertrag (AV/DPA)

Wir stellen jedem Pro- und Business-Kunden einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zur Verfügung. Dies regelt verbindlich:

  • Verarbeitungszwecke und -kategorien
  • Technische und organisatorische Maßnahmen (TOMs)
  • Sub-Processoren-Genehmigung
  • Datenübermittlung in Drittländer (SCC)
  • Betroffenenrechte und Mitwirkung
  • Audit-Rechte und Kontrollen

Den AV-Vertrag senden wir Ihnen im Rahmen des Onboarding-Prozesses oder auf Anfrage zu.