Ihre Daten bleiben Ihre Daten.
KI ist nur dann eine Hilfe, wenn Sie ihr Ihre echten Unterlagen anvertrauen können. Deshalb steht hier ohne Marketing-Nebel, wo Ihre Daten liegen, wer sie sieht und was mit ihnen passiert – und was wir bewusst nicht behaupten.
Vier Zusagen, an denen Sie uns messen können
Keine davon ist eine Absichtserklärung. Alle vier stehen im Vertrag.
Verarbeitung in Deutschland
Die Plattform läuft standardmäßig in einem deutschen Rechenzentrum. Nicht „auf Wunsch“, nicht als Aufpreis-Option – das ist die Voreinstellung für alle Kunden.
Kein Modelltraining
Ihre Eingaben, Dokumente und Chatverläufe werden nicht verwendet, um KI-Modelle zu trainieren – weder unsere noch die von Dritten.
Zero Data Retention bei den Modellen
Wir geben ausschließlich Modelle frei, die in der EU betrieben werden und für die vertraglich zugesichert ist, dass Anfragen nach der Beantwortung nicht gespeichert werden.
Verschlüsselte Übertragung und Zugriffsschutz
Alle Verbindungen laufen über TLS. Passwörter werden ausschließlich als Hash gespeichert, Zugangsdaten zu Ihren verbundenen Systemen verschlüsselt. Interne Dienste sind von außen nicht erreichbar, der administrative Zugang läuft ausschließlich über ein eigenes VPN.
Was mit einer Anfrage tatsächlich passiert
Der häufigste Einwand in Datenschutzgesprächen lautet: „Wo landet das denn alles?“ Hier ist der Weg, Station für Station.
Ihr Browser
Sie stellen eine Frage oder laden ein Dokument hoch. Die Verbindung ist TLS-verschlüsselt, bevor das erste Zeichen Ihren Rechner verlässt.
novendix.AI in Deutschland
Ihre Anfrage läuft über die Plattform im deutschen Rechenzentrum. Angebundene Systeme – ERP, CRM, Datenbank – werden nur dort abgefragt, wo Ihre Berechtigungen es zulassen.
Modell in der EU
Das ausgewählte Sprachmodell läuft in einem europäischen Rechenzentrum, beantwortet die Anfrage und behält nichts davon.
Was dabei nicht passiert: Es wird kein Trainingsdatensatz aus Ihren Inhalten gebildet, es bleibt keine Kopie beim Modellanbieter liegen, und es verlässt nichts die EU.
Technische und organisatorische Maßnahmen
Der Ausschnitt, der für die meisten Prüfungen relevant ist. Die vollständigen TOM sind Anlage zum Auftragsverarbeitungsvertrag.
Auftragsverarbeitung nach Art. 28 DSGVO
Sobald wir für Sie personenbezogene Daten verarbeiten, sind Sie der Verantwortliche und wir der Auftragsverarbeiter. Das ist kein Formalismus, sondern die Grundlage dafür, dass Sie die Kontrolle behalten: Wir verarbeiten ausschließlich, was Sie beauftragen.
Der Auftragsverarbeitungsvertrag regelt den Verarbeitungsstandort, die eingesetzten Subunternehmer, die technischen und organisatorischen Maßnahmen sowie unsere Pflichten Ihnen gegenüber. Er ist in § 6 unserer AGB verankert und geht diesen bei Widersprüchen vor.
Beim Buchen eines Zugangs schließen Sie den AVV mit einem eigenen Pflichthäkchen ab – getrennt von den AGB und von dieser Datenschutzerklärung. Wer eine unterzeichnete Fassung oder ein eigenes Konzernmuster braucht, bekommt den Vertrag auf Anfrage gesondert, in der Regel am selben Werktag. Was der Vertrag im Einzelnen regelt, steht auf der Seite Auftragsverarbeitung (AVV).
Ihre Rechte als Betroffene
Unabhängig vom Vertrag stehen Ihnen und Ihren Beschäftigten die Rechte aus der DSGVO zu. Wir unterstützen Sie bei der Umsetzung.
- Auskunft darüber, welche Daten verarbeitet werden (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung und Einschränkung der Verarbeitung (Art. 17, 18)
- Datenübertragbarkeit in einem gängigen Format (Art. 20)
- Widerspruch gegen bestimmte Verarbeitungen (Art. 21)
Anfragen richten Sie an info@novendix.AI. Wir antworten persönlich, nicht über ein Ticketsystem.
EU AI Act: Wir sagen Ihnen auch, wann es kompliziert wird
Datenschutz ist die eine Hälfte, das KI-Recht die andere. Seit August 2026 gelten Teile des EU AI Act; für Hochrisiko-Anwendungen kommt der größere Teil später. Bevor wir etwas bauen, ordnen wir gemeinsam ein, in welche Kategorie Ihr Anwendungsfall fällt – und sagen offen, wenn ein Vorhaben mehr Aufwand bedeutet, als es einbringt.
Was seit August 2026 gilt
Pflichten, Fristen und die tatsächlichen Bußgeldrahmen nach Art. 99 – einschließlich der Sonderregel für KMU.
Hochrisiko im Personalwesen
Warum die Auswahl von Bewerbern und das gezielte Ausspielen von Stellenanzeigen unter Anhang III fallen.
Wenn KI selbst handelt
Was sich ändert, sobald ein Agent nicht mehr nur antwortet, sondern Prozesse auslöst – und welche Grenzen dann nötig sind.
Die Fragen, die uns Datenschutzbeauftragte stellen
Sortiert nach Häufigkeit, beantwortet ohne Ausweichen.
Werden unsere Eingaben zum Training von KI-Modellen verwendet?
Nein. Wir geben nur Modelle frei, für die vertraglich zugesichert ist, dass Anfragen weder zum Training verwendet noch nach der Beantwortung gespeichert werden. Diese Zusage ist der Grund, warum die Modellauswahl bei uns kleiner ist als bei frei zugänglichen Chatdiensten – wir schalten nur frei, was diese Bedingung erfüllt.
Wo werden die Daten verarbeitet?
Die Plattform läuft standardmäßig in einem deutschen Rechenzentrum. Die Sprachmodelle werden in europäischen Rechenzentren betrieben. Eine Verarbeitung außerhalb der EU findet nicht statt.
Wer bei novendix kann unsere Inhalte sehen?
Im laufenden Betrieb niemand. Zugriff auf Systeme mit Kundendaten erfolgt nur, wenn Sie uns für eine konkrete Störung oder eine Anbindung dazu holen – und dann durch die Personen, die Ihr Projekt ohnehin betreuen. Sie haben bei uns einen festen Ansprechpartner, keine wechselnde Support-Warteschlange.
Können wir Chatverläufe löschen?
Ja. Einzelne Unterhaltungen löschen Sie direkt in der Plattform. Beim Modellanbieter entsteht ohnehin keine Kopie, die zu löschen wäre. Für die vollständige Löschung eines Kontos oder aller Daten am Vertragsende gilt, was im Auftragsverarbeitungsvertrag vereinbart ist.
Sind Sie nach ISO 27001 zertifiziert?
Die Infrastruktur, auf der die Plattform betrieben wird, ist nach ISO 27001 zertifiziert – das Zertifikat hält der Infrastrukturanbieter. Ein eigenes Managementsystem für Informationssicherheit bauen wir gerade auf. Solange dafür kein Zertifikat vorliegt, schreiben wir das auch nicht auf unsere Website.
Bekommen wir einen Auftragsverarbeitungsvertrag?
Ja, er gehört zu jedem Vertrag und ist in § 6 unserer AGB verankert. Derzeit senden wir ihn auf Anfrage zu; künftig wird er direkt bei der Paketbuchung mitgeschlossen.
Was passiert mit den Daten in unseren angebundenen Systemen?
Sie bleiben dort, wo sie sind. Die Anbindung an ERP, CRM oder Datenbank ist eine verschlüsselte, zugriffsgesteuerte Schnittstelle – die KI liest im Moment der Anfrage, was sie für die Antwort braucht. Es entsteht keine Zweitkopie Ihres Datenbestands bei uns.
Was, wenn wir wieder wechseln wollen?
Dann nehmen Sie Ihre Daten mit. Inhalte und Anbindungen bleiben nachvollziehbar und exportierbar – wir bauen bewusst keine Hürden ein, die einen Wechsel künstlich teuer machen.
Ihre Datenschutzabteilung hat noch Fragen?
Dann sprechen wir direkt mit ihr. Wir stellen die Unterlagen zusammen, die Sie für Ihre Prüfung brauchen, und sagen Ihnen auch, wo wir etwas noch nicht belegen können.
Ihre sichere KI-Plattform für den Mittelstand. Sicher. Intelligent. Integriert. Individuelle Datenbankanbindung, persönlich betreut.
novendix GmbH · Industriestraße 6 · 91126 Schwabach
Standorte: Schwabach · Weißenburg · Nürnberg
Ein Unternehmen der L&S Lange & Schermer Unternehmensgruppe
