Vertrauen ist keine Einstellung — es ist eine Architektur.
So schützen wir alles, was du uns anvertraust.
Jeder Aspekt deiner Daten wird durch spezialisierte Maßnahmen geschützt — von der Eingabe bis zur Löschung.
Jede Kategorie zeigt die konkreten Maßnahmen, die deine Daten schützen.
Welche Daten haben wir? Eine E-Mail genügt.
Vollständige Löschung aller Daten auf Anfrage.
Newsletter-Abmeldung in jeder E-Mail mit einem Klick.
Jederzeit an die zuständige Aufsichtsbehörde.
Eingangsbestätigung innerhalb von 72 Stunden. Vollständige Antwort innerhalb von 30 Tagen gemäß Art. 12 DSGVO.
datenschutz@strahlkraft40plus.deFünf Architektur-Entscheidungen, getroffen im Rahmen unseres vollständig implementierten AI Management Systems (AIMS) nach ISO/IEC 42001:2023. Technisch verifizierbar, testbar, und ohne Marketing-Fluff.
Die 55 Antworten des Hormon-Kompasses werden lokal in Ihrem Browser berechnet. Nur der finale, von Ihnen freigegebene HTML-Report landet in unserer Datenbank — die einzelnen Antworten sind bis dahin längst verworfen. Keine Rohdaten, keine Persistenz, keine Speicherung von Health-Scores auf der Serverseite.
Bevor Athena eine Information in ihr Langzeitgedächtnis aufnimmt, prüft ein technischer Filter jede Aussage gegen eine umfangreiche Liste klinischer Begriffe (Diagnosen, Medikamentennamen, konkrete Befunde). Treffer werden blockiert — nicht nachträglich gelöscht, sondern gar nicht erst in die Datenbank geschrieben. Write-time defense, nicht Read-time.
Wenn Sie auf "Konto löschen" im Dashboard klicken, entfernen wir Ihre Daten aus zehn verschiedenen Bereichen (Profil, Gesprächsverläufe, Gedächtnis, Fortschritt, Einwilligungen, Quiz-Reports, Zugangsrechte, E-Mail-Logs und mehr) atomar in einer einzigen Datenbank-Transaktion. Der Brevo-Kontakt wird parallel deaktiviert. Eine Bestätigung geht per E-Mail raus. Produktverbesserungsdaten (Thumbs-up/down) werden dabei anonymisiert, nicht gelöscht — so verbessern wir Athena ohne Sie je wieder identifizieren zu können.
Unsere Verarbeitung via Google Vertex AI unterliegt dem Cloud Data Processing Addendum nach Art. 28 DSGVO. Google verpflichtet sich vertraglich, Ihre Daten nicht zum Training von KI-Modellen zu verwenden (Service Terms § 17). Die Verarbeitung erfolgt in der EU-Region Frankfurt bzw. über den globalen Endpunkt, abgesichert über das EU-US Data Privacy Framework. Wir evaluieren zusätzlich Googles Zero-Data-Retention-Programm für einen noch strikteren Standard (siehe Roadmap Phase 2).
Wenn Sie Athena im Probemodus nutzen und kein Abonnement abschließen, werden Ihre Gesprächsverläufe und Erinnerungsfakten automatisch nach 30 Tagen Inaktivität unwiderruflich gelöscht — durch einen täglichen automatisierten Prozess. Wir warten nicht, bis Sie fragen. 15 Tage vor der Löschung erhalten Sie eine Benachrichtigung per E-Mail, falls Sie zurückkommen möchten.
Sie vertreten eine Krankenkasse, ein BGM-Programm, eine Versicherung oder eine Pharma-Partnerschaft? Hier ist alles, was Ihr Datenschutz-Team in den ersten 30 Minuten braucht.
Neun interne Fachdokumente — das Ergebnis einer umfassenden DSGVO-Auditierung vom April 2026. Die Dokumente enthalten technische Details zu unserer Infrastruktur und werden daher unter folgenden Bedingungen herausgegeben:
Wir gehen mit der Library vorsichtig um, weil sie Angriffsfläche reduzieren soll — nicht vergrößern. Das ist Teil des Schutzes, den wir für Sie leisten.
| Dokument | DSGVO-Bezug | Status |
|---|---|---|
| Technisch-Organisatorische Maßnahmen (TOM) | Art. 32 | ✓ verfügbar |
| Auftragsverarbeiter-Register (DPA Register) | Art. 28 | ✓ verfügbar |
| Datenpannen-Response-Plan (72-Stunden-Runbook) | Art. 33–34 | ✓ verfügbar |
| Betroffenenrechte-SOP mit Templates | Art. 15–22 | ✓ verfügbar |
| Aufbewahrungsrichtlinie (Retention Schedule) | Art. 5 Abs. 1 lit. e | ✓ verfügbar |
| Verzeichnis von Verarbeitungstätigkeiten (ROPA) | Art. 30 | ✓ verfügbar |
| Einwilligungsprotokoll-Spezifikation | Art. 7 Abs. 1 | ✓ verfügbar |
| Datenschutz-Folgenabschätzung (Gesundheitsdaten) | Art. 35 | ✓ verfügbar |
| Cookie-Richtlinie | TTDSG § 25 | ✓ verfügbar |
Wir stellen Geschäftspartnern einen standardisierten AVV zur Verfügung. Unterzeichnung auf beiden Seiten üblich innerhalb weniger Werktage.
Unsere Infrastruktur besteht aus acht Haupt-Auftragsverarbeitern, alle mit Art. 28 DSGVO-Klauseln in den jeweiligen Standard-Vertragsbedingungen abgesichert und mit EU-Datenresidenz als Standard. Hier die funktionale Übersicht; die konkreten Anbieternamen sind in der rechtlich verbindlichen Datenschutzerklärung § 7 vollständig dokumentiert.
| Funktionaler Bereich | Region | Transfer-Grundlage |
|---|---|---|
| Hosting & Edge-Netzwerk | Frankfurt (EU) | Art. 28 Klauseln + EU-US DPF |
| Datenbank-Layer | EU-Region | Art. 28 Klauseln (EU-intern) |
| KI-Verarbeitung (kein Training, Art. 28 Vertrag) | Frankfurt / EU-Endpoint | Art. 28 Cloud DPA + EU-US DPF |
| Zahlungsabwicklung | Dublin, Irland (EU) | Art. 28 Klauseln + SCC |
| Transaktionaler E-Mail-Versand | Paris, Frankreich (EU) | Art. 28 Klauseln (EU-intern) |
| Werbemessung (nur mit Consent) | Dublin (EU) + USA | Art. 28 + SCC + EU-US DPF |
| Anonyme Nutzungsstatistik | EU-Region, cookieless | Keine personenbezogenen Daten |
| Lead-Automatisierung | EU-Region | Art. 28 Klauseln (EU-intern) |
Alle Anbieter unterliegen unseren technisch-organisatorischen Anforderungen und sind in unserem internen DPA-Register dokumentiert — Einsicht nach NDA für qualifizierte Auditoren.
Incident History — Stand April 2026 Seit Gründung der GENAI AREDEZ SRL sind keine meldepflichtigen Datenschutzvorfälle nach Art. 33 DSGVO aufgetreten. Dieser Status wird bei jeder halbjährlichen Review dieses Trust Centers überprüft und aktualisiert.
Sicherheitsforschende, die eine Schwachstelle in unseren Systemen entdecken, bitten wir um verantwortungsvolle Meldung — ohne öffentliche Offenlegung vor Behebung. Wir nehmen Meldungen ernst und behandeln sie als Chance, unseren Schutz weiter zu verbessern.
security@strahlkraft40plus.de mit Betreff "Security-Vorfall"Unser Versprechen (Safe Harbor): Wir verfolgen keine rechtlichen Schritte gegen Sicherheitsforschende, die in gutem Glauben melden, sich an die folgenden Grenzen halten und uns angemessene Zeit zur Behebung geben:
Derzeit kein monetaüres Bug-Bounty-Programm. Verantwortungsvoll gemeldete Funde danken wir öffentlich auf dieser Seite (nur mit ausdrücklicher Zustimmung der Forschenden).
Wer unterzeichnet einen AVV oder Kooperationsvertrag mit Ihnen:
Als EU-Gesellschaft unterliegen wir der DSGVO direkt — ohne Umwege über Drittländer-Mechanismen. Die führende Aufsichtsbehörde nach dem One-Stop-Shop-Prinzip ist ANSPDCP; deutsche Nutzerinnen können sich zusätzlich an ihre lokale Landesbehörde oder an die BfDI wenden. Das volle Impressum finden Sie hier.
Ein reifer Datenschutz-Review beginnt mit dem, was fehlt. Hier ist unsere ehrliche Liste:
Wir sagen lieber ehrlich, was fehlt, als es zu kaschieren. Ein erfahrener DPO spürt den Unterschied in der ersten Folie.
Wir routen alles über eine einzige Adresse mit Stichwort im Betreff — schneller als ein Ticketsystem, weniger fehleranfällig als fünf Postfächer.
Geschäftsführer und DSGVO-Verantwortlicher: Ignacio Esteban Aredez Diaz, GENAI AREDEZ SRL.
Ein Reifegrad-Fahrplan ohne Kalenderversprechen. Jede Phase wird durch konkrete Meilensteine ausgelöst, nicht durch Quartalsdaten — so bleibt unser Commitment ehrlich und einhaltbar.
security.txt nach RFC 9116 unter /.well-known/security.txtnpm audit in CI, dokumentierte Patch-PolicyWir verpflichten uns öffentlich zu dieser Reifegrad-Progression. Bei jeder halbjährlichen Review dieses Trust Centers aktualisieren wir den Status jeder Phase. Trigger-basierte Phasen bedeuten: wenn der auslösende Meilenstein eintritt, sind wir an das genannte Timing gebunden. Wenn er nicht eintritt, verschiebt sich die Phase — ohne dass wir dadurch Zusagen brechen. Ehrlichkeit vor Kalendermarketing.
Unsere gesamte Infrastruktur läuft auf Tier-1-EU-Anbietern, die jeden der relevanten Sicherheitsstandards bereits zertifiziert erfüllen. Wir dokumentieren, welcher Standard auf welchen Teil unserer Stack zutrifft — die konkreten Anbieter sind aus Sicherheitsgründen nur unter NDA einsehbar.
| Bereich in unserer Stack | Zertifizierte Standards unseres Anbieters |
|---|---|
| Hosting & Edge-Netzwerk | SOC 2 Type II · ISO 27001 · HIPAA BAA verfügbar |
| Datenbank-Layer | SOC 2 Type II · EU-Datenresidenz |
| KI-Verarbeitung | ISO 27001 · SOC 1/2/3 · HIPAA-eligible · EU-US DPF |
| Zahlungsabwicklung | PCI DSS Level 1 · SOC 1 · SOC 2 · ISO 27001 |
| Transaktionaler E-Mail-Versand | ISO 27001 · ISO 27018 (Cloud-Datenschutz) |
| Analytics (cookieless) | EU-betrieben · DSGVO-konform per Design · keine personenbezogene Verarbeitung |
Inheritance ist keine eigene Zertifizierung — aber ein valides Sicherheitsmodell, das wir transparent ausweisen, statt es zu verschweigen. Qualifizierte Auditoren erhalten nach NDA die vollständige Zuordnung von Standard zu konkretem Anbieter.
Die vollständige Datenschutzerklärung findest du hier. · Impressum · Für Geschäftspartner
Zurück zur StartseiteTrust Center Version 2.0 · Stand: 10. April 2026 · Nächste Review: 10. Oktober 2026