zum Hauptinhalt springen

Syncanix

Trust Center

Wenn Ihr Sicherheits-, Datenschutz- oder Beschaffungsteam Syncanix prüft, schicken Sie es hierher. Wir haben die Fragen beantwortet, die uns am häufigsten gestellt werden, mit konkreten Angaben statt Adjektiven. Falls etwas fehlt, das Sie benötigen, schreiben Sie an admin@syncanix.com und wir ergänzen die Antwort für die nächste Person, die fragt.

Auf einen Blick

Datenregion
Alle gespeicherten Daten liegen in der EU (Frankfurt), und das gilt auch für die standardmäßige KI-Inferenz: Claude läuft auf Amazon Bedrock in der Region, unter den AWS-Datenverarbeitungsbedingungen und niemals zum Training verwendet. Der Failover-Anbieter außerhalb der EU ist standardmäßig deaktiviert (EU-Residenz-Sperre).
Verschlüsselung
Verschlüsselt im Ruhezustand; TLS 1.3 bei der Übertragung. BYOK in allen Plänen unterstützt.
EU-KI-Verordnung
Artikel 50 gilt seit dem 2. August 2026. Der KI-Hinweis für Endnutzer ist im Produkt aktiv; die maschinenlesbare Kennzeichnung wird ausgerollt. Syncanix stellt ein KI-System mit begrenztem Risiko bereit; die Pflichten auf Modellebene liegen vorgelagert bei den Anbietern der Basismodelle. Unsere Risikoeinstufung ist entworfen und wartet auf die anwaltliche Freigabe.
Verletzungsmeldung
24-Stunden-Benachrichtigungs-SLA an Kunden ab bestätigter Verletzung (DPA Art. 33).
DSAR-SLA
Bestätigung innerhalb von 24 Stunden; Erfüllung innerhalb von 30 Tagen (DSGVO Art. 12).
SOC 2
Noch nicht zertifiziert. Die Beweissammlung für Typ I beginnt in unseren ersten Monaten nach dem Start; Typ II rund neun Monate später.

Wohin Ihre Daten fließen

Hier ist genau, was mit einer einzelnen Nachricht von Anfang bis Ende passiert: was wo läuft, was wir aufbewahren und was nur für einen Moment gehalten wird.

  1. Ihr Nutzer schreibt eine Nachricht

    TransientEU (Frankfurt)

    Das Chat-Widget sendet sie per TLS an die Syncanix-API, wo jede Anfrage zuallererst an Ihren Workspace gebunden wird.

  2. Speicherung von Konversationen und Katalog

    GespeichertEU (Frankfurt)

    Das Transkript, Ihr Fähigkeitenkatalog und Ihre Einstellungen werden in einem von jedem anderen Workspace getrennten Speicher abgelegt, verschlüsselt im Ruhezustand.

  3. Abruf der Dokumentation

    TransientEU (Frankfurt)

    Wenn Ihre Dokumentation eine Antwort fundiert, laufen Embeddings und Reranking in der Region auf Amazon Bedrock.

  4. Erzeugung der KI-Antwort

    TransientEU (Frankfurt)

    Ihre Nachricht und der abgerufene Kontext werden in der EU verarbeitet: Claude läuft auf Amazon Bedrock in Frankfurt, um die Antwort zu erzeugen. In diesem Schritt wird nichts gespeichert, und Ihre Inhalte werden niemals zum Training eines Modells verwendet. Sollte der EU-Pfad einmal nicht verfügbar sein, können wir auf einen Modellanbieter außerhalb der EU ausweichen.

  5. Die Antwort streamt zurück

    TransientEU (Frankfurt)

    Die Antwort wird über die Syncanix-API in den Browser Ihres Nutzers gestreamt. Was danach bestehen bleibt, ist das gespeicherte Transkript aus Schritt 2.

Sicherheit

Die Produktion läuft in der EU (Frankfurt) in einem dedizierten, vollständig isolierten Cloud-Konto. Alles ist im Ruhezustand und bei der Übertragung über TLS 1.3 verschlüsselt. Jede Workload und jede Datenbankrolle erhält Zugriff nach dem Least-Privilege-Prinzip, jeder API-Aufruf ist standardmäßig authentifiziert, und jede an den Kunden gerichtete Antwort trägt die üblichen Härtungs-Header: CSP, HSTS und X-Frame-Options.

Vollständige Sicherheitsübersicht lesen →

Live-Systemstatus

Eine öffentliche Statusseite zeigt die Live-Verfügbarkeit der API, der Widget-Auslieferung, des Dashboards und der Website, alle fünf Minuten aktualisiert, mit aktuellen Vorfällen und geplanten Wartungsfenstern.

Systemstatus ansehen →

Sicherheitsfragebogen

Wir haben die Fragen, die bei den meisten Anbieterprüfungen auftauchen, im Voraus beantwortet, die CAIQ-Lite-Domänen und die VSA-Core-Bereiche. Jede erhält ein ehrliches Ja, Teilweise oder Geplant, mit dem Detail dahinter.

Den vorab ausgefüllten Fragebogen lesen →

Barrierefreiheit

Wir entwickeln nach WCAG 2.1 AA. Die Erklärung legt Oberfläche für Oberfläche dar, wo wir konform sind, wie wir dorthin gelangen und was nach unserem Wissen noch zu kurz kommt.

Erklärung zur Barrierefreiheit lesen →

Unterauftragsverarbeiter

Syncanix stützt sich auf 7 Unterauftragsverarbeiter. AWS hostet alles in der EU und führt unsere standardmäßige KI-Inferenz sowie den Dokumentenabruf auf Amazon Bedrock in der Region aus. Anthropic und OpenAI sind die Modellanbieter, auf die wir außerhalb der EU ausweichen können. Auth0 übernimmt die Identität, PostHog die einwilligungsbasierte Produktanalytik, Google Workspace versendet unsere Transaktions-E-Mails, und Paddle ist unser Abrechnungsanbieter und Merchant of Record. Jeder erhält nur die Daten, die seine Aufgabe erfordert, und wir kündigen jede wesentliche Änderung 30 Tage im Voraus an: einen neuen Unterauftragsverarbeiter, eine neue Datenkategorie oder einen Standortwechsel.

Vollständige Liste der Unterauftragsverarbeiter lesen →

DPA und grenzüberschreitende Übermittlungen

Unser DPA deckt die Auftragsverarbeiterpflichten der DSGVO (Artikel 28), die erforderlichen Sicherheitsmaßnahmen (Artikel 32) und die Verletzungsmeldung binnen 24 Stunden (Artikel 33) ab. Übermittlungen aus dem EWR stützen sich auf die EU-Standardvertragsklauseln (Modul Zwei), mit dem IDTA-Zusatz des UK ICO und einem Schweizer FADP-Zusatz, wo diese gelten. Regionale Zusätze decken die UAE, Saudi-Arabien, Israel, Ägypten, Katar, Bahrain, Oman und Jordanien ab.

Vollständige DPA-Kurzdarstellung lesen →

Datenschutz

Wir sind Auftragsverarbeiter für die Inhalte, die Ihre Nutzer senden, und Verantwortlicher für Dashboard-Konten. Standardmäßig bewahren wir Konversationsdaten 30 Tage lang auf, trainieren niemals Basismodelle mit Ihren Daten und halten alles Gespeicherte in der EU. Wir wahren die DSGVO-Rechte (Artikel 15, 16, 17, 20, 25, 32 und 33), und halten uns durch unser Design aus der automatisierten Entscheidungsfindung nach Artikel 22 heraus: bei jeder folgenreichen Aktion bleibt ein Mensch in der Schleife. CCPA und die US-Bundesstaatsgesetze werden von derselben Obermenge abgedeckt, ebenso die Regelwerke der UAE, Saudi-Arabiens und Israels.

Vollständigen Datenschutzhinweis lesen →

KI-Compliance

Die Transparenzregeln nach Artikel 50 der EU-KI-Verordnung gelten seit dem 2. August 2026. Syncanix stellt ein KI-System mit begrenztem Risiko bereit, sodass sie für uns gelten; die schwereren Pflichten auf Modellebene nach Artikel 53 liegen vorgelagert bei Anthropic und OpenAI. Der KI-Hinweis für Endnutzer ist aktiv: ein klarer Hinweis, dass Sie mit einer KI sprechen, plus ein dauerhafter Indikator in der Chat-Kopfzeile, in allen sechs Startsprachen. Die maschinenlesbare Kennzeichnung KI-generierter Inhalte wird in Wellen ausgerollt und ist noch nicht auf jeder Oberfläche vorhanden. Unsere formale Risikoklassifizierung ist vollständig entworfen, zusammen mit den Modellkarten und der Methodik der Bias-Bewertung, und wartet auf die anwaltliche Freigabe, bevor wir sie als geprüft darstellen.

Vollständige KI-Compliance-Kurzdarstellung lesen →

Compliance-Zertifizierungen

Hier ist, wo jedes Rahmenwerk tatsächlich steht. SOC 2 steht auf der Roadmap, ist aber noch nicht erreicht: Die Beweissammlung für Typ I (mit Vanta) beginnt in unseren ersten Monaten nach dem Start, und der Typ-II-Bericht ist für rund neun Monate später angepeilt. ISO 27001 folgt auf derselben Beweisgrundlage. Die Regeln nach Artikel 50 der EU-KI-Verordnung gelten seit dem 2. August 2026: der Endnutzer-Hinweis ist aktiv, die maschinenlesbare Kennzeichnung wird ausgerollt, und unsere Einstufung wartet auf die anwaltliche Freigabe. Ein DSGVO-DPA und die CCPA/CPRA-Abdeckung sind ab sofort verfügbar. HIPAA und FedRAMP liegen für v1 bewusst außerhalb des Geltungsbereichs.

Vollständigen Compliance-Status lesen →

Offenlegung von Schwachstellen

Sicherheitsforschung in gutem Glauben ist willkommen. Wir bestätigen einen Bericht innerhalb von 3 Werktagen, stufen ihn innerhalb von 7 Tagen ein und informieren Sie mindestens alle 14 Tage bis zur Behebung. Forschung im Rahmen der veröffentlichten Regeln steht unter einem Safe Harbor: wir werden dagegen keine rechtlichen Schritte einleiten oder unterstützen. Ein bezahltes Bounty-Programm gibt es derzeit nicht; sollte sich das ändern, steht es zuerst hier.

Offenlegungsrichtlinie lesen →

Sprachen

Das Produkt, der KI-Hinweis und die kundenseitigen rechtlichen Hinweise erscheinen allesamt in unseren sechs Startsprachen: Englisch, Spanisch, Französisch, Deutsch, Arabisch und Hebräisch. Arabisch und Hebräisch sind durchgängig von rechts nach links, einschließlich aller Symbole mit Richtungsbedeutung, und ein Muttersprachler prüft jede Veröffentlichung.

Kontakt