Vertrauen & Sicherheit

Vertrauen ist kein Feature.
Es ist die Architektur.

Erfaro sichert das wertvollste Wissen eines Unternehmens. Deshalb sind Souveränität, Nachvollziehbarkeit und Datenschutz keine Nachträge, sondern in die Architektur eingebaut — und heute überprüfbar. Was noch in Vorbereitung ist, weisen wir offen als solches aus.

Was wir heute beweisen können

Garantien aus der Architektur, nicht aus dem Marketing

Souverän per Design

EU-Modell (Mistral EU) oder vollständig on-prem (Ollama/vLLM) — per Umschalter. Embeddings und Diktat-Audio bleiben immer lokal, in beiden Stufen.

Kein Datenabfluss ohne Beweis

Ein Egress-Audit protokolliert lückenlos, was das System verlässt. Kein „vertrau uns" — nachprüfbare Belegkette.

Sensibles bleibt lokal

Eine Sensibilitäts-Klassifizierung hält als delikat erkannte Inhalte automatisch in der eigenen Infrastruktur — geeignet für Personaldaten nach Art. 9 DSGVO.

Nachvollziehbarkeit

Jede Aktion im System wird protokolliert: wer hat wann was erfasst, bestätigt oder eingesehen. Revisionssicher fürs Fachverfahren und die Mitbestimmung.

Kein Profiling

Keine Leistungsmessung, keine Persönlichkeitsanalyse, keine Verhaltensbewertung. Erfaro sammelt Wissen, es beurteilt keine Menschen — betriebsrats-tauglich.

Transparente Lieferkette

Bei jedem Build entsteht eine SBOM (CycloneDX), Abhängigkeiten werden per npm audit überwacht. Basis für die CRA-Konformität.

DSGVO — kurz und konkret

  • Auftragsverarbeitungsvertrag (AVV) für die Standard-Stufe; im Souverän-Betrieb verlässt kein personenbezogenes Datum das Haus.
  • Zero-Retention bei der Mistral-EU-API — Eingaben werden nicht zum Training gespeichert.
  • Datenresidenz EU — kein Zwang zu einem US-Hyperscaler, keine Übermittlung in Drittstaaten ohne angemessenes Schutzniveau.
  • Details in der Datenschutzerklärung und der Souveränitäts-Architektur.

Zertifizierungen & Roadmap

Wir zeigen offen, was gilt — und was in Arbeit ist

NachweisStatusBedeutung
DSGVO / AVVverfügbarAuftragsverarbeitung, Zero-Retention, EU-Residenz — heute vertraglich abbildbar.
Egress-Audit & Audit-LogverfügbarTechnisch im Produkt, überprüfbar in jeder Demo.
CRA-Self-Assessmentin VorbereitungCyber Resilience Act, Frist 2027. SBOM-Basis steht bereits.
BSI C5in VorbereitungKriterienkatalog für Cloud-Sicherheit, relevant für die öffentliche Hand.
ISO/IEC 27001angestrebtISMS-Zertifizierung als nächster formaler Schritt.

Keine Zertifikats-Behauptung ohne Nachweis. Diese Tabelle wird aktualisiert, sobald sich ein Status ändert.

Souveräne KI und On-Prem — in einem Produkt.

Nicht zwei getrennte Welten (moderne KI hier, Souveränität dort), sondern beides im selben System, umschaltbar per Konfiguration. Genau da, wo das wertvollste Wissen liegt, ist das kein Detail.

Fragen zur Sicherheit? Sprechen Sie uns an