Security-Überblick
SonicR1 — Sicherheit auf einen Blick
Eine kompakte Zusammenfassung zum Teilen für deine Sicherheitsprüfung. Der vollständige AVV ist unter sonicr1.com/de/dpa veröffentlicht; den Fragebogen (CAIQ / SIG Lite) stellen wir auf Anfrage bereit.
Zuletzt aktualisiert August 2026
Hosting-RegionEU · Frankfurt
VerschlüsselungTLS + AES-256-GCM
Mandanten-IsolationRLS + CI-Tests
KI-VerarbeitungEU-Enterprise-Endpunkte
SchlüsselablageSeparater Vault
Sicherheitskontaktsecurity@sonicr1.com
Datenschutz
- Wo werden Kundendaten verarbeitet und gespeichert?
- Kundeninhalte — Gespräche, Transkripte, KI-Ausgaben und Knowledge Base — werden in der EU gespeichert, KI-Anfragen ausschließlich auf EU-Endpunkten verarbeitet; Nicht-EU wird nie als stiller Fallback genutzt. Begrenzte weitere Daten – Schritt-Zustand der Hintergrund-Orchestrierung, transaktionale E-Mails und Hosting-Protokolle – liegen außerhalb der EU und sind in Ziffer 11.5 und Anhang 2 unseres AVV gelistet.
- Werden Daten bei der Übertragung und im Ruhezustand verschlüsselt?
- Ja — TLS bei der Übertragung und im Ruhezustand. Erkannte PII-Werte werden zusätzlich mit AES-256-GCM gespeichert; die Schlüssel liegen in einem separaten Vault, getrennt von den App-Zugangsdaten.
- Werden personenbezogene Daten an KI-Anbieter gesendet?
- Kontakt- und Finanzkennungen werden erkannt und auf den Coaching-Pfaden vor dem Modellaufruf durch Tokens ersetzt; in der Nachbesprechung zusätzlich Personennamen. Ein zentraler Egress-Guard blockiert Prompts ohne Redaktionsnachweis.
- Werden Kundengespräche zum Training von KI-Modellen genutzt?
- Gespräche werden auf Enterprise-KI-Endpunkten verarbeitet (nicht über Consumer-API-Keys) und nicht zum Training öffentlich geteilter Modelle genutzt. Die vertraglichen Details stehen im AVV.
Zugriff & Isolation
- Wie werden die Daten eines Mandanten von denen anderer getrennt?
- Row-Level Security ist workspace-bezogen über alle Mandanten-Tabellen, ein Autorisierungs-Guard sichert privilegierte Routen ab, und Cross-Mandanten-Isolationstests laufen in der CI.
- Wie authentifizieren sich Nutzer?
- Supabase Auth — E-Mail und Google OAuth. Single Sign-on über SAML/OIDC gibt es noch nicht; sprechen Sie uns an, wenn Sie es brauchen.
- Können Kunden ihre Daten löschen?
- Ja. Die Aufzeichnung ist einwilligungs-gesteuert, Audio-Speicherung ist standardmäßig aus, die Aufbewahrung ist konfigurierbar, und hartes Löschen ist pro Gespräch möglich — einzeln oder gesammelt. Das Konto selbst lässt sich in den Einstellungen löschen: Der Auftrag wird 24 Stunden zurückgehalten und kann in dieser Zeit jederzeit abgebrochen werden. Für das Löschen eines Workspace gibt es keine eigene Funktion — ein Workspace wird im Zuge der Konto-Löschung beendet, wenn die löschende Person seine Inhaberin und sein einziges Mitglied ist; er geht dann für 30 Tage in ein Abruffenster und wird danach gelöscht. Ist die löschende Person Inhaberin eines Workspace, dem weitere Mitglieder angehören, wird die Konto-Löschung abgelehnt, bis sie den Workspace an ein anderes Mitglied übergeben hat — oder sich für eine manuelle Abwicklung an legal@sonicr1.com wendet.
Hosting & Betrieb
- Welche Infrastruktur-Anbieter werden genutzt?
- Acht Unterauftragsverarbeiter, vollständig mit juristischer Person, Region und Übermittlungsmechanismus in Anhang 2 unseres AVV gelistet. Die von uns gehosteten Kundendatensätze und die gesamte KI-Inferenz bleiben in der EU (Frankfurt und Dublin); Schritt-Zustand der Hintergrund-Orchestrierung, transaktionale E-Mails und Hosting-Protokolle liegen in den USA.
- Sind die Rechenzentren zertifiziert?
- Die zugrunde liegende Infrastruktur läuft in SOC-2-/ISO-27001-zertifizierten Rechenzentren; diese Zertifizierungen halten die Anbieter, nicht SonicR1.
- Welche Optionen zur Gesprächsaufzeichnung gibt es?
- Zwei Modi, pro Gespräch wählbar. Ephemer, nur live: Es werden keine Gesprächsinhalte gespeichert — kein Audio, kein Transkript, keine Notizen; begrenzte technische, Abrechnungs- und Einwilligungs-Nachweis-Metadaten können verbleiben. KI-Notizen: Nur Transkript und Zusammenfassung werden gespeichert, nie das Audio. In keinem der beiden Live-Modi wird ein Kundengespräch aufgezeichnet. Eine selbst hochgeladene Aufnahme wird gespeichert, damit du sie abspielen kannst, und mit dem Gespräch gelöscht.
Fragen von deinem Sicherheitsteam?
Erreich uns unter security@sonicr1.com — vollständigen fragebogen & avv anfragen.