Ing.GPT

§ 05Datenschutz · IT-Sicherheit

Datenschutz und IT-Sicherheit im Detail

Technische und organisatorische Maßnahmen zum Schutz Ihrer Unternehmensdaten

Johannes Körner, Jonas Rathke — Stand: Juli 2026

Hinweis: Dieses Dokument gibt eine allgemeine Übersicht unserer Datenschutz- und IT-Sicherheitsmaßnahmen und verzichtet bewusst auf konkrete Dienstleister- und Rechenzentrumsnamen. Eine ausführliche Version mit allen Anbietern, Standorten und vertraglichen Details senden wir Ihnen auf Anfrage gerne zu: info@d3-data.com.

§ 01

Grundprinzipien

Die Sicherheit Ihrer Unternehmensdaten und die Einhaltung aller datenschutzrechtlichen Anforderungen haben für uns absolute Priorität. Ing.GPT wurde von Grund auf so entworfen, dass sensible Ingenieurdaten jederzeit unter Ihrer Kontrolle bleiben — datensparsam, transparent und ausschließlich innerhalb der Europäischen Union verarbeitet.

Konkret bedeutet das: keine Weitergabe an Dritte über die reine Auftragsverarbeitung hinaus, keine Verwendung Ihrer Inhalte zum Training von KI-Modellen und keine Datenverarbeitung außerhalb der EU bzw. des EWR.

§ 02

Infrastruktur, Hosting & Datenstandorte

Die Anwendung läuft auf dedizierter Serverinfrastruktur in Deutschland — ausdrücklich kein Shared Hosting. Jede Instanz wird in einer isolierten, containerisierten Umgebung betrieben. Sämtliche Netzwerkkommunikation ist TLS-verschlüsselt (HTTPS); SSL-Zertifikate werden automatisiert bereitgestellt und erneuert.

Die Datenbank wird über einen spezialisierten Anbieter auf EU-Cloud-Infrastruktur mit Standort in Deutschland betrieben. Für alle Unterauftragsverarbeiter besteht ein unterzeichneter Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO, automatisierte tägliche Backups sind sichergestellt.

Die Dokumentenverarbeitung — Auslesen, Aufteilen und Indexieren hochgeladener Dokumente — erfolgt über einen selbst betriebenen Dienst auf Cloud-Infrastruktur in Deutschland (Region Frankfurt). Sämtliche eingesetzten Dienste, inklusive KI-Modelle, Spracherkennung und optionaler Integrationen, arbeiten ausschließlich innerhalb der EU bzw. des EWR — eine Datenverarbeitung außerhalb findet nicht statt.

§ 03

KI-Modelle & externe Dienste

Ing.GPT setzt mehrere KI-Sprachmodelle sowie ausgewählte Zusatzdienste ein. Für alle Anbieter gelten dieselben Grundregeln:

  • Datenverarbeitung ausschließlich innerhalb der Europäischen Union.
  • DSGVO-konformer Auftragsverarbeitungsvertrag mit jedem Anbieter.
  • API-Anfragen und Nutzereingaben werden vertraglich ausdrücklich nicht zu Trainings- oder Lernzwecken verwendet.

Die eingesetzten Modelle umfassen Textgenerierung, die Erzeugung von Vektoreinbettungen zur semantischen Suche sowie Spracherkennung. Optional aktivierbare Dienste — etwa Besprechungstranskription, ausdrückliche Websuche, Office-Anbindung an E-Mail/Kalender oder transaktionaler E-Mail-Versand — erhalten nur die für die jeweilige Funktion nötigen Daten. Zugriffstoken für Integrationen werden vor der Speicherung zusätzlich verschlüsselt, Suchbegriffe und Zwischenergebnisse externer Dienste nicht dauerhaft gespeichert.

§ 04

Mandantentrennung, Zugriff & Verschlüsselung

Ing.GPT arbeitet mit einer strikten Mandantenarchitektur (Multi-Tenancy): Jeder Kunde bildet einen eigenen Mandanten, dessen Daten auf Datenbankebene vollständig isoliert sind. Ein mandantenübergreifender Datenzugriff ist technisch ausgeschlossen. Innerhalb eines Mandanten gelten abgestufte Rollen — Administratoren verwalten Nutzer und Einstellungen, Ingenieure nutzen die Anwendungsfunktionen ihres Mandanten.

Die Authentifizierung erfolgt über E-Mail und Passwort; Sitzungen werden über sichere Cookies verwaltet. Pro Mandant kann eine verpflichtende Multi-Faktor-Authentifizierung (MFA) aktiviert werden.

Alle Daten sind sowohl bei der Übertragung (TLS/HTTPS) als auch im Ruhezustand (AES-256, aktueller Industriestandard) vollständig verschlüsselt. Besonders sensible Felder werden zusätzlich auf Anwendungsebene verschlüsselt — inklusive kryptographischer Integritätsprüfung.

§ 05

Datenverarbeitung, Kategorien & Zweckbindung

Verarbeitet werden ausschließlich die Daten, die für die jeweilige Funktion erforderlich sind. Optionale Funktionen verarbeiten Daten nur dann, wenn sie aktiv genutzt werden.

  • Stammdaten (Name, E-Mail, Rolle) — zur Authentifizierung und Zugriffskontrolle.
  • Nutzungsdaten (Anfragen, Antworten, Zeitstempel) — zur Bereitstellung und Qualitätssicherung der KI-Funktionen. Nutzeranfragen werden in Vektoreinbettungen überführt, relevante Dokumentabschnitte per semantischer Suche identifiziert und gemeinsam mit der Anfrage an das Sprachmodell übergeben — durchgängig innerhalb der EU.
  • Dokumenteninhalte — hochgeladene Dokumente werden verschlüsselt in Deutschland gespeichert, in Textabschnitte aufgeteilt und indexiert. Das Original verbleibt im verschlüsselten Speicher und ist nur Nutzern des jeweiligen Mandanten zugänglich.
  • Audiodaten — Besprechungsaufnahmen werden verschlüsselt zwischengespeichert, über einen EU-basierten Dienst transkribiert und das Transkript in der kundeneigenen Datenbank abgelegt.
  • Integrationsdaten (z.B. E-Mail-Metadaten bei Office-Anbindung) — nur auf explizite Nutzerinteraktion, nicht dauerhaft gespeichert.

§ 06

Betroffenenrechte

  • Auskunft und Zugang: Nutzer können jederzeit über die Anwendung auf ihre gespeicherten Daten, Gesprächsverläufe und hochgeladenen Dokumente zugreifen.
  • Löschung: Nutzerkonten können vollständig gelöscht werden — inklusive aller Gesprächsverläufe und zugehöriger Daten.
  • Datenminimierung: Es werden ausschließlich die Daten erhoben, die zur Bereitstellung der jeweiligen Funktion erforderlich sind.

§ 07

Technische und organisatorische Maßnahmen (TOMs)

MaßnahmeUmsetzung
ZutrittskontrolleDedizierte Serverinfrastruktur in Deutschland
ZugangskontrolleE-Mail/Passwort, optionale Multi-Faktor-Authentifizierung
ZugriffskontrolleRollenbasiertes Berechtigungsmodell, Datenisolierung auf Datenbankebene
TrennungskontrolleStrikte Mandantentrennung durch mandantenbasierte Datenisolierung
VerschlüsselungTLS für Übertragung, AES-256 für ruhende Daten
VerfügbarkeitskontrolleAutomatisierte tägliche Backups, containerisierter Betrieb
AuftragskontrolleAuftragsverarbeitungsverträge mit allen Unterauftragsverarbeitern gemäß Art. 28 DSGVO
EingabekontrolleUmfassende Protokollierung aller KI-Anfragen

Nur 3 neue Pilotprojekte pro Quartal

Lassen Sie Ing.GPT Ihr Büro auf ein neues Level heben.

30-minütiges Erstgespräch. Kein Verkaufspitch — wir schauen gemeinsam, wo der größte Hebel liegt.