SECURITY
Sicherheit und Compliance bei Talonic
Infrastruktur & Hosting
Talonic läuft auf Microsoft Azure Germany West Central, einer EU-souveränen Rechenzentrumsregion. Alle Inferenz wird über Mistral Large via Azure AI Foundry geleitet, sodass keine Dokumentendaten die EU-Grenze an irgendeinem Punkt der Verarbeitungspipeline verlassen.
Die Plattform nutzt Mandantenisolation auf Infrastrukturebene. Die Daten jedes Kunden werden in logisch getrennten, von Kubernetes orchestrierten Umgebungen verarbeitet und gespeichert. Es gibt keinen gemeinsamen Zustand zwischen Mandanten: Rechenleistung, Speicher und Modellkontext sind vollständig isoliert.
Zertifizierungen & Compliance
Talonic arbeitet nach und orientiert sich an folgenden Standards und Vorschriften:
- GDPR — Volle Compliance als EU-ansässiger Datenverarbeiter. Auftragsverarbeitungsverträge auf Anfrage verfügbar.
- HIPAA — Technische Schutzmaßnahmen für die Verarbeitung von Gesundheitsdaten vorhanden. BAA für US-Gesundheitskunden verfügbar.
- ISO 27001 — Informationssicherheitsmanagement gemäß den Kontrollen der ISO 27001.
- ISO 42001 — Ausrichtung am Standard für KI-Managementsysteme für verantwortungsvollen KI-Einsatz.
- DIN SPEC 91491 — Mitautor: Talonic gemeinsam mit Fraunhofer IIS, Humboldt-Innovation und GIIC. Europas erster Standard für KI-taugliche Daten auf Schema-Ebene.
Datenverarbeitung
Alle Daten werden im Ruhezustand mit AES-256 und bei der Übertragung mit TLS 1.3 verschlüsselt. Mandantenisolation stellt sicher, dass die Daten eines Kunden für keinen anderen Mandanten zugänglich sind: weder auf der Speicherebene, der Rechenebene noch der Modellkontextebene.
Dokumentendaten werden während der Extraktion nur vorübergehend verarbeitet und ausschließlich in der isolierten Umgebung des Kunden gespeichert. Kein Dokumenteninhalt wird für das Modelltraining verwendet oder zwischen Mandanten geteilt. Aufbewahrungsrichtlinien sind pro Mandant konfigurierbar.
Zugriffskontrollen
Die Authentifizierung erfolgt über SSO mittels OIDC, mit Microsoft Entra ID als primärem Identitätsanbieter. Rollenbasierte Zugriffskontrollen regeln die Plattformberechtigungen auf Workspace-, Schema- und Datensatzebene.
Der API-Zugriff nutzt schlüsselbasierte Authentifizierung. Die Zustellung von Webhooks ist mit HMAC-SHA256-Signierung gesichert, sodass Konsumenten die Integrität und Herkunft jeder Payload prüfen können.
Reaktion auf Vorfälle
Talonic verfügt über einen dokumentierten Incident-Response-Prozess. Die Reaktionszeit bei Sicherheitsvorfällen beträgt 24 Stunden. Innerhalb von 72 Stunden nach Behebung wird ein Post-Incident-Bericht bereitgestellt, der Ursache, Auswirkung und Abhilfemaßnahmen umfasst.
Die Plattform wird jährlich von einem unabhängigen Dritten einem Penetrationstest unterzogen. Ergebnisse und Status der Abhilfemaßnahmen stehen Enterprise-Kunden unter NDA zur Verfügung.
Auftragsverarbeitungsvertrag (DPA)
Ein DSGVO-konformer Auftragsverarbeitungsvertrag (DPA) ist auf Anfrage erhältlich. Der DPA umfasst Offenlegungen zu Unterauftragsverarbeitern, Verfahren zu Betroffenenrechten, Fristen zur Meldung von Datenschutzverletzungen und Mechanismen für grenzüberschreitende Datenübermittlungen.
Kontaktieren Sie info@talonic.ai um eine Kopie anzufordern.
Kontakt
Für Schwachstellenmeldungen und Sicherheitsanliegen: info@talonic.ai
Für DPA-Anfragen und Compliance-Fragen: info@talonic.ai
Talonic GmbH · Luisenstr. 53, 10117 Berlin, Deutschland · info@talonic.ai