Sichere KI-Kommunikation für regulierte und sensible Unternehmensumgebungen
ONLIM verbindet Datenschutz, technische Sicherheit und verantwortungsvolle KI-Governance, damit Unternehmen KI-Agenten sicher, nachvollziehbar und compliance-fähig in Service- und Kommunikationsprozessen einsetzen können.
Onlim ist ISO 27001 zertifiziert.
Sicherheit
EU-Hosting, Verschlüsselung, rollenbasierte Zugriffskontrollen und regelmäßige Sicherheitsprüfungen.
Datenschutz
DSGVO-konforme Verarbeitung, Datenminimierung und transparente Kontrollmöglichkeiten für Kunden.
Verantwortungsvolle KI
Faktenbasierte Antworten, Knowledge Graph und RAG, Auditierbarkeit sowie menschliche Kontrolle.
Compliance
Compliance, die Vertrauen schafft
ONLIM unterstützt Unternehmen in sensiblen und regulierten Branchen wie Gesundheitswesen, Energieversorgung, Finanzdienstleistung und öffentlichem Sektor bei der sicheren und nachvollziehbaren Nutzung von KI-Agenten.
ISO 27001:2022 zertifiziert
Onlim GmbH ist als Unternehmen ISO 27001:2022 zertifiziert – nicht nur unsere Infrastruktur. Alle Subprozessoren müssen dieselbe Zertifizierung nachweisen.
Zertifikat ansehen →DSGVO-konforme Verarbeitung
Personenbezogene Daten werden innerhalb der EU bzw. des EWR verarbeitet und nach klaren Datenschutzprinzipien geschützt.
DORA-orientierte Ausrichtung
Unterstützung regulierter Unternehmen bei Anforderungen an Resilienz, Risikomanagement, Kontrollierbarkeit und Nachvollziehbarkeit.
Mehr zu DORA →EU AI Act Readiness
Risikobasierte Governance, Transparenz, Dokumentation und menschliche Aufsicht für den verantwortungsvollen Einsatz von KI.
Erklärung ansehen →Unsere Sicherheitsmaßnahmen auf einen Blick
Technische und organisatorische Maßnahmen schützen Plattform, Daten und Integrationen über den gesamten Betrieb hinweg.
EU-Hosting
Betrieb in Rechenzentren ausschließlich innerhalb der EU
Verschlüsselung
TLS 1.2+ bei der Übertragung, AES-256 bei der Speicherung
Zugriffskontrollen
Rollenbasierte Rechte, MFA und Least-Privilege-Prinzip
Monitoring
Kontinuierliche Überwachung und Security Logging
Penetration Tests
Regelmäßige unabhängige Sicherheitsprüfungen
Backup & Resilienz
Maßnahmen für Verfügbarkeit, Wiederherstellung und Betriebskontinuität
Verantwortungsvolle KI beginnt mit kontrolliertem Wissen
ONLIM kombiniert Large Language Models mit Knowledge Graph, RAG und Grounding auf geprüften Wissensquellen, um KI-Antworten nachvollziehbar und kontrollierbar zu machen. Ergänzende Prompt-Schutzmaßnahmen und Guardrails unterstützen den sicheren Einsatz von AI Agents und reduzieren Risiken durch missbräuchliche oder zweckfremde Nutzung.
Datenschutz
Datenschutz, der in die Plattform integriert ist
Datenverarbeitung, Aufbewahrung und Kontrolle sind nicht nachträglich ergänzt, sondern Teil der Plattformarchitektur.
EU-Datenverarbeitung
Daten werden innerhalb der Europäischen Union bzw. des EWR verarbeitet.
Datenminimierung
ONLIM verarbeitet nur jene Daten, die für den jeweiligen Anwendungsfall erforderlich sind.
Konfigurierbare Aufbewahrung
Aufbewahrungsfristen können an interne Vorgaben und regulatorische Anforderungen angepasst werden.
Kundenkontrolle
Kunden behalten Kontrolle über Daten, Exporte, Löschungen und Zugriffsrechte.
FAQ
Häufige Fragen zu Privacy & Compliance
Antworten zu Datenschutz, DSGVO-Konformität und Compliance-Nachweisen, gegliedert nach Thema.
Privacy
Daten & Zweck
Welche personenbezogenen Daten verarbeitet Onlim und nach welchem Prinzip?
Je nach Use Case verarbeitet Onlim insbesondere Chatinhalte, Kontaktdaten aus Formularen, Nutzungsdaten, Benutzerkonten, Rolleninformationen und konfigurationsabhängige Metadaten. Der Umfang richtet sich nach dem Kunden-Setup und wird im AVV/DPA beschrieben; dabei gelten Datenminimierung und Zweckbindung.
Wer ist Eigentümer der Kundendaten und wie werden sie genutzt?
Alle vom Kunden bereitgestellten Daten verbleiben im Eigentum des Kunden. Onlim nutzt, veröffentlicht oder verarbeitet diese Daten ausschließlich im Rahmen des vertraglich vereinbarten Zwecks und der dokumentierten Weisungen.
Werden Kundendaten für das Training allgemeiner KI-Modelle verwendet?
Nein. Kundendaten werden nicht verwendet, um allgemeine Modelle von OpenAI, Microsoft oder anderen Anbietern zu trainieren oder zu verbessern.
Speicherort & Mandantentrennung
Wo werden Kundendaten verarbeitet und gespeichert?
Onlim setzt für die relevanten SaaS-Setups auf Verarbeitung und Speicherung innerhalb der EU, insbesondere in EU-Rechenzentrumsregionen wie Deutschland und bei Disaster-Recovery-Szenarien in weiteren EU-Standorten.
Wie wird die Trennung zwischen Kundenmandanten sichergestellt?
In Shared-SaaS-Umgebungen erfolgt die Trennung logisch über ein Multi-Tenant-Modell. Rollen und Rechte werden mandantenbezogen vergeben, sodass Kundenadministratoren ausschließlich ihre eigene Organisation bzw. ihren eigenen Tenant verwalten.
Welche Datenschutz-Einstellungen können pro Mandant konfiguriert werden?
Je nach Produktumfang sind unter anderem Aufbewahrungsfristen, Löschregeln, Anonymisierung, Rollen, API-Zugriffe und Audit-Trails pro Mandant konfigurierbar.
Wie setzt Onlim Privacy by Design und Privacy by Default um?
Privacy by Design und Privacy by Default sind in Richtlinien, Produktkonfigurationen und Betriebsprozessen verankert. Dazu zählen Datenminimierung, eingeschränkte Zugriffe, rollenbasierte Rechte, Mandantentrennung, definierte Speicherfristen und konfigurierbare Datenschutzoptionen.
Aufbewahrung & Löschung
Werden Konversationen dauerhaft gespeichert?
Nicht zwingend. Die Aufbewahrung von Konversationen ist konfigurierbar und kann durch automatische Lösch- oder Anonymisierungsregeln gesteuert werden.
Können Kunden Aufbewahrungs-, Lösch- und Anonymisierungsfristen selbst festlegen?
Ja. Kunden können Fristen für Speicherung, Löschung oder Anonymisierung gemäß ihren Datenschutzanforderungen konfigurieren. Die Umsetzung erfolgt regelbasiert und systemseitig nachvollziehbar.
Kann eine Konversation auf Wunsch eines Nutzers gelöscht werden?
Ja. Konversationen können zur individuellen Löschung markiert und nach der konfigurierten Frist automatisiert entfernt werden. Der Prozess kann systemseitig dokumentiert werden.
Wie werden personenbezogene Daten aus Kontaktformularen behandelt?
Personenbezogene Angaben aus Kontaktformularen werden so verarbeitet, dass die Datenspeicherung minimiert wird. In typischen Setups werden diese Angaben direkt nach Übermittlung entfernt und nicht dauerhaft in der Konversation gespeichert.
Werden IP-Adressen gespeichert und wie lange?
IP-Adressen werden nicht direkt in der Chat-Datenbank gespeichert und nicht unmittelbar mit Gesprächsinhalten verknüpft. Eine temporäre Verarbeitung erfolgt in Systemprotokollen für technische Analysen, Fehlersuche und Systemsicherheit; diese Logs werden aktuell nach sieben Tagen automatisiert gelöscht.
Kann eine einzelne IP-Adresse gezielt aus Logs gelöscht werden?
Eine selektive Einzellöschung aus Systemlogs ist technisch in der Regel nicht vorgesehen. Die Logs werden als Gesamtbestand verwaltet und nach Ablauf der Frist automatisch gelöscht; durch Löschung der betreffenden Konversation kann die Korrelation zu Gesprächsinhalten aufgehoben werden.
Weitergabe & Zugriff
Werden Kundendaten an Dritte oder Subprozessoren weitergegeben?
Nur soweit dies zur Leistungserbringung erforderlich und vertraglich geregelt ist, etwa über dokumentierte Subprozessoren im AVV/DPA. Eine darüber hinausgehende Weitergabe erfolgt nicht ohne Rechtsgrundlage oder Vereinbarung.
Nach welchen Kriterien werden Subprozessoren ausgewählt?
Onlim wählt Subprozessoren anhand definierter Sicherheits-, Datenschutz- und Compliance-Kriterien aus. Dazu zählen insbesondere EU-Datenverarbeitung, geeignete TOMs, vertragliche Absicherung und Zertifizierungen bzw. nachweisbare Sicherheitsstandards wie ISO 27001.
Haben Subdienstleister Zugriff auf Kundendaten in Onlim-Systemen?
Hosting- und Infrastrukturpartner stellen Infrastruktur bereit, ohne operativen Zugriff auf die von Onlim verwalteten SaaS-Inhalte zu benötigen.
Können Onlim-Mitarbeitende auf Kundendaten zugreifen?
Nur soweit dies für Support, Betrieb oder Incident-Bearbeitung erforderlich ist und nach dem Need-to-know- bzw. Least-Privilege-Prinzip. Zugriffe werden durch personalisierte Accounts, rollenbasierte Rechte, SSO/MFA, Audit-Trails und organisatorische Vorgaben begrenzt.
Werden personenbezogene Daten in Testsystemen verwendet?
Grundsätzlich sollen Test- und Entwicklungsumgebungen keine produktiven personenbezogenen Daten enthalten. Falls Daten für Tests notwendig sind, erfolgt dies nur kontrolliert, abgestimmt und möglichst anonymisiert.
Technische Schutzmaßnahmen
Wie werden Daten bei Übertragung und Speicherung geschützt?
Datenübertragungen erfolgen über abgesicherte Protokolle wie HTTPS/TLS 1.3; administrative Zugriffe zusätzlich über abgesicherte Verfahren wie VPN und starke Authentisierung. Sensible Informationen und Backups werden verschlüsselt gespeichert; je nach Datenart und Architektur gelten zusätzliche Schutzmechanismen.
Wie werden Passwörter und kryptografische Schlüssel geschützt?
Passwörter werden nicht im Klartext gespeichert; für die IAM-Umgebung wird ein Verfahren auf Basis von PBKDF2 mit Salt und hoher Iterationszahl eingesetzt. Die Schlüsselverwaltung erfolgt kontrolliert über definierte privilegierte Rollen; bestimmte Schlüssel oder API-Credentials können mandantenbezogen verwaltet werden.
Gibt es Audit-Trails für datenschutzrelevante Aktionen?
Ja. Ausgewählte sicherheits- und administrationsrelevante Ereignisse werden mandantenbezogen protokolliert und können in Read-only-Ansichten nachvollzogen werden.
Konfiguration & Export
Können Kunden ihre Daten exportieren und was passiert bei Vertragsende?
Ja. Relevante Daten wie Konversationen, Statistiken oder Konfigurationen können je nach Funktionsumfang exportiert werden. Nach Vertragsende werden personenbezogene Daten je nach Weisung des Verantwortlichen zurückgegeben oder gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Ist die Plattform DSGVO-konform konfigurierbar?
Ja. Die Plattform bietet Datenschutz-, Lösch- und Anonymisierungsoptionen, damit Kunden ihre betrieblichen und regulatorischen Anforderungen umsetzen können.
Kann der Start einer Konversation an eine Datenschutzzustimmung gekoppelt werden?
Ja. In geeigneten Setups kann der Beginn einer Konversation an die Zustimmung zu Datenschutzbestimmungen gekoppelt werden.
Wie werden Frontend-Sitzung und interne Aufbewahrung von Konversationen getrennt?
Die sichtbare Sitzungsdauer im Frontend und die Aufbewahrung in der Plattform können getrennt konfiguriert werden. Nutzer können nach einer definierten Zeitspanne ein neues leeres Chatfenster erhalten, während die interne Aufbewahrung unabhängig geregelt bleibt.
DSGVO & Compliance
Verantwortlichkeiten & Richtlinien
Wer ist für Datenschutz und Compliance bei Onlim verantwortlich?
Onlim hat benannte Verantwortlichkeiten für Datenschutz, Informationssicherheit und Compliance. Diese Rollen sind organisatorisch definiert, dokumentiert und in Richtlinien verankert.
Gibt es dokumentierte Datenschutzrichtlinien, TOMs und einen AVV/DPA?
Ja. Datenschutzanforderungen, technische und organisatorische Maßnahmen, AVV/DPA sowie ergänzende ISMS-Dokumente bilden die vertragliche und organisatorische Datenschutzgrundlage.
Werden Mitarbeitende zu Datenschutz, DSGVO und Compliance geschult?
Ja. Datenschutz ist Teil des Onboardings sowie wiederkehrender Trainings- und Awareness-Maßnahmen, typischerweise jährlich. Relevante Richtlinien werden intern bestätigt und anerkannt.
Unterliegen Mitarbeitende Vertraulichkeitsverpflichtungen?
Ja. Mitarbeitende unterliegen Vertraulichkeits- und Compliance-Verpflichtungen; zusätzliche NDAs sind bei Bedarf möglich.
Zugriff & Nachvollziehbarkeit
Wie wird das Need-to-know-Prinzip umgesetzt?
Durch rollenbasierte Rechte, personalisierte Benutzerkonten, organisatorische Freigaben und die Beschränkung privilegierter Zugriffe auf das notwendige Maß.
Gibt es ein dokumentiertes Rollen- und Berechtigungskonzept?
Ja. Zugriffe werden über ein Rollenmodell verwaltet, dokumentiert und durch Audit-Trails nachvollziehbar gemacht. Für interaktive Logins werden personalisierte Accounts statt Sammelkonten verwendet.
Wie wird die Nachvollziehbarkeit von Änderungen und Logs sichergestellt?
Über Audit-Trails, Logging, versionskontrollierte Änderungen sowie dokumentierte Betriebs- und Freigabeprozesse. Logs werden zentral gesammelt, überwacht und in sicherheitsrelevanten Bereichen schreibgeschützt bzw. revisionsnah aufbewahrt.
Vorfälle & Betroffenenrechte
Gibt es Verfahren zur Meldung von Datenschutzverletzungen und Incidents?
Ja. Datenschutz- und Sicherheitsvorfälle werden nach definierten Incident-Management- und Meldeprozessen erkannt, bewertet, eskaliert, dokumentiert und nachverfolgt.
Werden Kunden bei Datenschutzverletzungen informiert?
Ja. Wenn ein Vorfall den Kunden betrifft und eine Benachrichtigung erforderlich ist, erfolgt eine zeitnahe Information gemäß Prozess und vertraglichem Rahmen.
Wie unterstützt Onlim Betroffenenrechte nach DSGVO?
Onlim unterstützt den Verantwortlichen bei Auskunft, Berichtigung, Löschung und weiteren Betroffenenrechten durch technische Funktionen, dokumentierte Prozesse, Löschmechanismen, Exporte und Zusammenarbeit mit dem jeweiligen Verantwortlichen.
Risiko, Standards & Zertifizierung
Werden Datenarten, Schutzbedarfe und Datenschutzrisiken klassifiziert?
Ja. Datenarten und Schutzbedarfe werden im Rahmen von Richtlinien, AVV/DPA und internen Sicherheitsvorgaben klassifiziert. Datenschutz-, Sicherheits- und Business-Continuity-Risiken sind Teil des Risikomanagements.
Gibt es ein dokumentiertes Risk Management Framework?
Ja. Onlim betreibt ein dokumentiertes Risikomanagement mit definierten Rollen, Verfahren und regelmäßigen Reviews.
Werden Richtlinien, Prozesse und Compliance-Nachweise regelmäßig überprüft?
Ja. Relevante Richtlinien und Verfahren werden mindestens jährlich sowie bei wesentlichen Änderungen überprüft und aktualisiert. Onlim nutzt interne Reviews sowie externe Assessments und Audits.
Welche Standards beeinflussen das Compliance-Programm?
Das Programm orientiert sich unter anderem an DSGVO, ISO 27001:2022, OWASP SAMM, NIS2-/DORA-relevanten Anforderungen und weiteren Best Practices.
Ist Onlim ISO 27001 zertifiziert?
Ja, Onlim ist seit 18.5.2026 nach ISO 27001:2022 zertifiziert.
Keine Treffer. Versuchen Sie einen anderen Suchbegriff.
Dokumente & Sicherheitsunterlagen
Security- und Compliance-Unterlagen
Für Security Reviews, Datenschutzprüfungen und Compliance-Assessments stellen wir relevante Unterlagen strukturiert zur Verfügung. Weitere Unterlagen können auf berechtigte Anfrage bereitgestellt werden.
Kontakt
Unser Datenschutz-, Compliance- und Security-Team unterstützt Sie bei technischen, organisatorischen und regulatorischen Fragen rund um ONLIM.