Unsere Sicherheit

Sicherheit und Transparenz by design.

Picologic betreibt Infrastruktur weitestgehend in Deutschland und bevorzugt europäische bzw. deutsche Rechenzentrumsstandorte, soweit dies für den jeweiligen Dienst praktikabel ist.

Wenn ein Dienst externe Cloud-, API- oder KI-Anbieter verwendet, insbesondere Anbieter mit Sitz in den USA, weisen wir diesen Kontext an der jeweiligen Dienstgrenze aus.

Deutsche Infrastruktur wo möglich. Transparente Offenlegung wo nicht. Sicherheit als fortlaufender Engineering-Prozess.

Standard-Infrastrukturprovider

Sofern bei einem Dienst nicht ausdrücklich anders angegeben, nutzt Picologic für Server-Infrastruktur die Hetzner Online GmbH.

Hetzner betreibt ein nach ISO/IEC 27001:2022 zertifiziertes Informationssicherheitsmanagementsystem. Der zertifizierte Anwendungsbereich umfasst Hosting-Dienstleistungen und Rechenzentren der Hetzner Online GmbH.

Dabei handelt es sich um die Zertifizierung von Hetzner als Infrastrukturprovider. Sie wird nicht als Picologic-Unternehmenszertifizierung dargestellt.

Externe und US-Dienste

Einige Kundenlösungen können externe Cloud-Dienste, APIs, E-Mail-Zusteller, Zahlungsdienstleister oder KI-Dienste benötigen.

Wenn Daten einen Anbieter außerhalb unserer standardmäßigen deutschen Infrastruktur berühren, muss dies in der Dienstdokumentation, im Vertragskontext oder in den Umsetzungshinweisen sichtbar sein.

Zusätzliche Anbieter und Unterauftragsverarbeiter können je Dienst konkret aufgeführt werden, statt hinter einer pauschalen Plattform-Aussage zu verschwinden.

Künstliche Intelligenz / OpenAI

Für bestimmte KI-Funktionen verwendet Picologic derzeit Dienste von OpenAI.

Bei geschäftlicher/API-Nutzung durch OpenAI werden Eingaben und Ausgaben standardmäßig nicht zum Training der OpenAI-Modelle verwendet, sofern nicht ausdrücklich in eine entsprechende Datenfreigabe eingewilligt wird.

Verarbeitung, Aufbewahrung und Modelltraining sind getrennte Themen. Wir behaupten daher nicht, dass Daten nie an OpenAI übertragen oder nie aufbewahrt werden.

Operative Kontrollen

  • Rollenbasierte Zugriffe und Aufgabentrennung, wo Systeme dies erfordern.
  • Nachvollziehbare Deployment- und Änderungsprozesse über Git und Betriebslogs.
  • Monitoring für Verfügbarkeit, Fehler und relevante Infrastruktursignale.
  • Datenminimierung und dienstbezogene Offenlegung externer Anbieter.
  • Menschliche Prüfung bei kritischen KI-unterstützten Aktionen und kundensichtbaren Änderungen.
  • Keine nicht belegbaren Absolutgarantien zu Sicherheitsergebnissen.

Benötigen Sie dienstspezifische Details?

Für Kundenprojekte dokumentieren wir die konkrete Infrastruktur, Anbieter, Datenflüsse und sicherheitsrelevante Betriebsannahmen der jeweiligen Umsetzung.