DSGVO
Verarbeitung im Auftrag nach Art. 28 DSGVO, Datenhaltung in der EU.
Ihre Folgen erreichen uns, bevor irgendjemand sonst sie sieht. Hier zeigen wir, wie wir sie schützen, was bereits umgesetzt ist und woran wir arbeiten.
Zuletzt geprüft:
Cloud-Betrieb und Speicherung in EU-Rechenzentren. Mit OnPremise bleibt alles in Ihrem Netzwerk.
Folgen, Transkripte und Clips werden nie zum Training von KI-Modellen verwendet.
Unveröffentlichte Inhalte sind nur für berechtigte Nutzer sichtbar, jeder Zugriff wird protokolliert.
Nichts wird ohne Freigabe Ihrer Redaktion veröffentlicht.
Wir sagen offen, wo wir stehen. Zertifizierungen stehen auf „Geplant“, bis das Audit bestanden ist.
Verarbeitung im Auftrag nach Art. 28 DSGVO, Datenhaltung in der EU.
Informationssicherheits-Managementsystem, zertifiziert durch eine akkreditierte Stelle.
Unabhängige Prüfung der Sicherheits- und Verfügbarkeitskontrollen über einen Zeitraum.
Cloud-Sicherheitskatalog des Bundesamts für Sicherheit in der Informationstechnik, relevant für öffentlich-rechtliche Sender.
Gruppiert nach dem, was für Medienhäuser zählt. Jede Maßnahme zeigt ihren aktuellen Stand.
Sperrfrist-Schutz
Folgen sind bis zum Veröffentlichungstermin nur für die Nutzer und Rollen sichtbar, die Sie festlegen.
Dateizugriffs-Protokoll
Jede Ansicht, jeder Download und jeder Export wird mit Nutzer und Zeitpunkt protokolliert.
Ablaufende Review-Links
Clips zur Abstimmung über Links teilen, die ablaufen und jederzeit widerrufen werden können.
Wasserzeichen in Vorschauen
Review-Kopien tragen ein sichtbares Wasserzeichen mit dem Namen der betrachtenden Person.
Kein Training mit Kundeninhalten
Uploads, Transkripte und erzeugte Assets werden nie zum Training oder zur Verbesserung von KI-Modellen genutzt, weder von uns noch von Dritten.
Der Mensch entscheidet
Die KI schlägt vor, Ihre Redaktion entscheidet. Clips werden erst nach Freigabe veröffentlicht.
KI-Verarbeitung in der EU
Die KI-Verarbeitung der Cloud läuft in der EU. OnPremise betreibt alle Modelle in Ihrem Netzwerk.
Keine Speicherung bei Modellanbietern
Wo Modelle Dritter genutzt werden, schließen Verträge Speicherung und Training mit Ihren Daten aus.
EU AI Act
Transparenzpflichten geprüft und umgesetzt, einschließlich Kennzeichnung KI-generierter Inhalte, wo erforderlich.
Hosting in der EU
Cloud-Daten werden ausschließlich in EU-Rechenzentren gespeichert und verarbeitet.
Auftragsverarbeitungsvertrag
Standard-AV-Vertrag nach Art. 28 DSGVO für alle Kunden.
Aufbewahrung und Löschung
Definierte Aufbewahrungsfristen, Löschung auf Anfrage und vollständige Löschung bei Vertragsende.
Information über Unterauftragsverarbeiter
Vorabinformation über neue Unterauftragsverarbeiter mit Widerspruchsrecht.
Single Sign-on
SAML 2.0 und OpenID Connect mit Ihrem Identity Provider.
SCIM-Provisionierung
Nutzer und Gruppen werden automatisch aus Ihrem Verzeichnis angelegt und entfernt.
Rollen und Rechte
Feingranulare Rechte pro Projekt, von Lesen über Freigeben bis Admin.
Audit-Logs
Nachvollziehbare Historie jeder Anmeldung, Rechteänderung und Freigabe.
Mehrfaktor-Authentifizierung
MFA für alle Konten, pro Workspace erzwingbar.
Verschlüsselung bei der Übertragung
TLS 1.3 für alle Verbindungen.
Verschlüsselung im Ruhezustand
AES-256 für gespeicherte Medien, Transkripte und Metadaten.
SLA
Vertraglich zugesicherte Verfügbarkeit für Enterprise-Kunden.
Mandantentrennung
Kundendaten sind logisch getrennt, mit eigenem Speicher pro Workspace.
Backups und Wiederherstellung
Verschlüsselte Backups mit regelmäßig getesteter Wiederherstellung.
Öffentliche Statusseite
Aktuelle Verfügbarkeit und Störungshistorie.
Responsible Disclosure
Ein klarer Meldeweg für Sicherheitsforschende, gültige Meldungen werden anerkannt.
Sichere Entwicklung
Verpflichtende Code-Reviews, getrennte Umgebungen und keine Produktivdaten in Tests.
Abhängigkeits-Scans
Automatische Prüfung von Code und Abhängigkeiten auf bekannte Schwachstellen.
Jährlicher Penetrationstest
Unabhängiger Test der Plattform durch Dritte, Zusammenfassung unter NDA verfügbar.
Kubernetes und Helm
Standard-Deployment in Ihren Cluster oder Ihre Private Cloud.
Air-gapped-Betrieb
Läuft ohne jede Internetverbindung, einschließlich aller KI-Modelle.
Signierte Releases
Container-Images sind signiert, damit Sie ihre Herkunft prüfen können.
SBOM pro Release
Jede Version wird mit einer Software Bill of Materials ausgeliefert.
Cyber Resilience Act
Schwachstellenmanagement und Sicherheitsupdates gemäß EU Cyber Resilience Act.
Incident Response
Dokumentierter Prozess für Sicherheitsvorfälle und unverzügliche Information betroffener Kunden.
Vertraulichkeit
Alle Personen mit Zugriff auf Kundeninhalte sind zur Vertraulichkeit verpflichtet.
Security Awareness
Regelmäßige Sicherheitsschulungen für das gesamte Team.
Dritte, die Kundendaten in unserem Auftrag verarbeiten. OnPremise-Installationen nutzen keinen davon.
| Zweck | Anbieter | Standort |
|---|---|---|
| Cloud-Hosting und Speicher | Wird vor dem Launch veröffentlicht | EU |
| KI-Verarbeitung (Transkription, Analyse) | Wird vor dem Launch veröffentlicht | EU |
| Transaktionale E-Mails | Wird vor dem Launch veröffentlicht | EU |
| Zahlungsabwicklung (Creator-Tarif) | Wird vor dem Launch veröffentlicht | EU |
| Kundensupport | Wird vor dem Launch veröffentlicht | EU |
Wir freuen uns über Meldungen von Sicherheitsforschenden, die in gutem Glauben handeln. Bitte senden Sie Details an die Adresse unten und geben Sie uns angemessen Zeit für eine Behebung, bevor Sie etwas veröffentlichen. Gegen Forschung in gutem Glauben gehen wir nicht rechtlich vor.
Ja. Wir haben einen ausgefüllten Standardfragebogen (CAIQ / SIG Lite) und beantworten individuelle Fragebögen in jeder Enterprise-Evaluierung.
In der Cloud ausschließlich in EU-Rechenzentren. Mit ShowBits OnPremise verlassen die Daten Ihre Infrastruktur nie.
Nur zur Verarbeitung, unter Verträgen, die Speicherung und Training ausschließen. Wenn Sie eigene KI-Accounts verbinden, gilt für diese Verarbeitung Ihr Vertrag mit dem Anbieter. OnPremise nutzt überhaupt keine externen KI-Dienste.
Sie können alles exportieren. Danach werden alle Inhalte einschließlich Backups innerhalb der vereinbarten Frist gelöscht.
Enterprise-Kunden können im Rahmen des Vertrags ein Audit oder ein Gespräch mit unserem Security-Team vereinbaren.