Zum Inhalt springen
Stand: 12. August 2026

Trust Center — wo Ihre Daten liegen und wer das geprüft hat

Zertifikate, Maßnahmen, Verarbeitungsorte und jeder Unterauftragsverarbeiter — alles, was IT, Datenschutz und Einkauf für eine Freigabe brauchen. Ohne Formular.

Nachweise

Zwei Normen, geprüft von TÜV SÜD

Beide Zertifikate stehen hier vollständig — mit Geltungsbereich, Registriernummer und Laufzeit. Der Geltungsbereich ist die Angabe, die eine Lieferantenprüfung tatsächlich liest, nicht das Siegel.

TÜV SÜD Siegel ISO 27001

ISO/IEC 27001:2022

Informationssicherheit · zertifiziert durch TÜV SÜD

Der TÜV hat geprüft, dass wir unsere Daten und Systeme systematisch schützen: Wer darf worauf zugreifen, was passiert bei einem Vorfall, wie wird das kontrolliert. Nicht von uns behauptet, sondern von außen im Audit belegt.

Registriernummer
12 310 66919/03 TMS
Geltungsbereich
Entwicklung, Bereitstellung, Betrieb und das Management von KI-unterstützten Plattform- und Softwarelösungen
Laufzeit
13.05.2026 – 17.01.2027
TÜV SÜD Siegel ISO 9001

DIN EN ISO 9001:2015

Qualitätsmanagement · zertifiziert durch TÜV SÜD

Der TÜV hat geprüft, dass unsere Arbeit festen Abläufen folgt: Änderungen werden freigegeben, Fehler erfasst, Verbesserungen nachgehalten. Damit hängt die Qualität nicht daran, wer gerade zuständig ist.

Registriernummer
12 100 66919/02 TMS
Geltungsbereich
Entwicklung, Bereitstellung und Vertrieb von KI-gestützten Lösungen
Laufzeit
06.03.2026 – 05.03.2029

Auf beiden Zertifikaten steht als Inhaberin die Muttergesellschaft (Titanom Group GmbH, auf dem Dokument unter der früheren Firmierung Titanom Technologies GmbH) — das Managementsystem wird gruppenweit als Multi-Site-Zertifizierung geführt. Die DeutschlandGPT GmbH ist darin als Standort namentlich ausgewiesen und vom Geltungsbereich erfasst. Ihr Vertragspartner ist die DeutschlandGPT GmbH.

BSIC5

Dazu: BSI C5 Typ 2 für das Hosting

BSI C5 ist der Prüfkatalog des Bundesamts für Sicherheit in der Informationstechnik für Cloud-Dienste. Ein Wirtschaftsprüfer bestätigt darin, dass die Sicherheitsmaßnahmen nicht nur beschrieben, sondern über einen Zeitraum auch wirksam waren — das ist der Typ 2, den die Open Telekom Cloud hat.

Für Sie heißt das: Das Rechenzentrum, in dem Ihre Inhalte liegen, ist von außen geprüft — nicht von der Telekom behauptet und nicht von uns. Das Testat gehört der Telekom, deshalb steht es hier neben unseren Zertifikaten und nicht als eigenes. Den Testatsauszug stellen wir auf Anfrage bereit.

Ablauf

Was mit einer Eingabe passiert

Vier Schritte vom Tastendruck bis zur Antwort im Verlauf.

1

Ihre Eingabe verlässt den Browser verschlüsselt

Übertragung mit TLS 1.3. Bis zu unserer Plattform ist der Inhalt für Dritte nicht lesbar.

2

Sie erreicht unsere Plattform in Deutschland

Anwendung und Datenbank laufen auf der Open Telekom Cloud, betrieben von der T-Systems International GmbH in Deutschland. Dort liegen Verlauf, Dateien und Einstellungen.

3

Das Modell antwortet aus der EU

Für die Antwort geht der Inhalt an den gewählten Modellanbieter — über europäische Unternehmenszugänge, mit Verarbeitung in EU-Rechenzentren.

4

Beim Modellanbieter bleibt nichts

Zero-Data-Retention (ZDR) ist mit allen Modellanbietern vereinbart: keine Speicherung, keine Verwendung zum Training. Die Antwort landet zurück in Ihrem Verlauf, und nur dort.

Standorte

Wo gespeichert und wo verarbeitet wird

Die zwei Angaben, nach denen jede Prüfung zuerst fragt — und die Rechenzentren dahinter.

Karte europäischer Rechenzentren für DeutschlandGPT — West- und Mitteleuropa
  • Magdeburg / Biere Speicherung (Kerndaten). Open Telekom Cloud. BSI C5 Typ 2-zertifizierte Rechenzentren · ISO 27001 · Kerndaten, Metadaten und Redundanz. Alle DeutschlandGPT-Daten liegen hier.
  • Frankfurt KI-Verarbeitung. Azure EU · AWS Bedrock · OpenAI EU. KI-Verarbeitung bei US-Providern über EU-Tochterfirmen · Zero-Data-Retention · keine persistente Speicherung.
  • Karlsruhe KI-Verarbeitung. IONOS EU. Self-Hosted Open-Source-Modelle (Llama, Mistral, FLUX) auf IONOS-Infrastruktur in Deutschland.
  • Dublin KI-Verarbeitung. AWS eu-west-1 · Azure Ireland. Alternative EU-Region für Claude (Anthropic) · ausschließlich EU-Processing, keine persistente Speicherung.
  • Amsterdam KI-Verarbeitung. Google Vertex EU. Gemini-Verarbeitung auf europäischer Infrastruktur · Zero-Data-Retention.
  • Paris KI-Verarbeitung. Azure France · Mistral. Mistral-Modelle und Azure France Central auf französischer Infrastruktur.
Speicherung (Kerndaten)
KI-Verarbeitung

Speicherung

Deutschland

Verlauf, Dateien und Einstellungen liegen auf der Open Telekom Cloud in Magdeburg und Biere. Anbieter und Betreiber sitzen in Deutschland — damit außerhalb der US-Jurisdiktion.

Verarbeitung

Europäische Union

Modelle laufen über Unternehmenszugänge in EU-Rechenzentren — auch GPT, Claude und Gemini. Durch Zero-Data-Retention bleibt dort nichts liegen, gespeichert wird nur in Deutschland.

Speicherort
Deutschland — Open Telekom Cloud (T-Systems), BSI C5-testiertes Hosting
Verarbeitung
Deutschland und EU. Der Verarbeitungsort ist je Unterauftragsverarbeiter vertraglich festgelegt
Training auf Kundendaten
Findet nicht statt
Auftragsverarbeitung
Vertrag nach Art. 28 DSGVO auf Basis der EU-Standardvertragsklauseln
Mandantentrennung
Logische Trennung aller Konversations-, Datei- und Konfigurationsdaten
Berufsgeheimnisträger
Eigener Betriebsmodus nach § 203 StGB mit eingeschränktem Kreis verpflichteter Unterauftragnehmer

Maßnahmen

Technische und organisatorische Maßnahmen

Auszug aus den vertraglich vereinbarten Maßnahmen. Verbindlich ist Anhang III des Auftragsverarbeitungsvertrags.

Infrastruktur

  • Betrieb auf BSI C5-testierter Open Telekom Cloud (T-Systems), Rechenzentren in Deutschland
  • Physische Sicherungsmaßnahmen beim Hostinganbieter
  • Firewall und Netzwerksegmentierung
  • Tägliche Datenbanksicherungen, 14 Tage Vorhaltung, verschlüsselt gespeichert

Zugang und Berechtigungen

  • Zwei-Faktor-Authentifizierung
  • Rollenbasiertes Berechtigungskonzept, Zugriff nur für befugte Personen
  • Strenge Passwort-Richtlinien und Clean-Desk-Policy
  • Protokollierung von Zugriffen und Änderungen

Daten und Übertragung

  • Übertragung mit TLS 1.3, Verschlüsselung im Ruhezustand (AES), Zugangsdaten zusätzlich anwendungsseitig verschlüsselt
  • Logische Trennung der Daten je Kundenorganisation
  • Export Ihrer Inhalte jederzeit möglich — die Voraussetzung dafür, dass ein Anbieterwechsel offen bleibt
  • Datenschutzfreundliche Voreinstellungen nach Art. 25 Abs. 2 DSGVO

KI-spezifisch

  • Keine Nutzung von Kundendaten zum Training von KI-Modellen
  • Freischaltung der Modelle und Anbieter je Organisation steuerbar
  • Betriebsmodus für Berufsgeheimnisträger nach § 203 StGB
  • Anbieterunabhängig: Ausweichsteuerung über mehrere Modellanbieter

Organisation

  • Informationssicherheits-Managementsystem nach ISO/IEC 27001
  • Qualitätsmanagement nach ISO 9001
  • Externer Datenschutzbeauftragter
  • Regelmäßige Schulungen und Datenschutz-Richtlinien

Betrieb und Notfall

  • Incident-Response mit Notfallteam, Meldewegen und Eskalationsprozessen
  • Dokumentiertes Datensicherungs-, Wiederherstellungs- und Notfallkonzept
  • Öffentliche Statusseite mit Verfügbarkeitshistorie
  • Responsible-Disclosure-Programm für Sicherheitsforschende

Steuerung

Was Ihre IT selbst in der Hand hat

Sicherheit entscheidet sich nicht am Hostingvertrag, sondern daran, wer was darf und was davon nachvollziehbar bleibt.

Anmeldung über Ihr Firmenkonto

Single Sign-On über SAML und OIDC, Nutzerverwaltung automatisch über SCIM. Wer das Unternehmen verlässt, verliert den Zugang mit dem Firmenkonto — ohne dass jemand daran denken muss.

Rollen und Freigaben je Bereich

Welche Modelle, Funktionen und Datenquellen eine Gruppe benutzen darf, legt eine administrative Person fest. Die Personalabteilung braucht andere Freigaben als der Vertrieb.

Protokolle für den Nachweis

Aufgezeichnet wird, wer wann welche Funktion benutzt hat. Das ist mitbestimmungspflichtig (§ 87 BetrVG) — der Betriebsrat gehört deshalb früh an den Tisch, nicht nach der Auswahl.

Löschfristen nach Ihrer Vorgabe

Wie lange Chatverläufe und Dateien bleiben, stellt eine administrative Person selbst ein — pro Bereich, nicht pauschal. Ohne einstellbare Frist gibt es keine Datenminimierung, nur ein Archiv.

Unterauftragsverarbeiter

Wen wir einsetzen

Alle 10 Unterauftragsverarbeiter mit Gegenstand und Verarbeitungsort. Identisch mit Anhang IV des Auftragsverarbeitungsvertrags — beide werden aus derselben Quelle ausgespielt und können nicht auseinanderlaufen.

UnterauftragsverarbeiterGegenstandOrt§ 203-Modus
T-Systems International GmbHHahnstraße 43d, 60528 Frankfurt am MainBetrieb von KI-Modellen und Speicherung persistenter DatenDEJa
Hetzner Online GmbHIndustriestr. 25, 91710 GunzenhausenBetrieb von KI-Modellen und Speicherung persistenter DatenDENein
IONOS SEElgendorfer Straße 57, 56410 MontabaurBetrieb von KI-ModellenEUNein
Microsoft Ireland Operations Limited (Azure)One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, IrlandBetrieb von KI-ModellenEUJa
Amazon Web Services EMEA SARL (AWS)38 Avenue John F. Kennedy, L-1855 LuxemburgBetrieb von KI-ModellenEUJa
Google Cloud EMEA Limited70 Sir John Rogerson’s Quay, Dublin 2, D02 R296, IrlandBetrieb von KI-ModellenEUJa
Mistral AI SAS15 rue des Halles, 75001 Paris, FrankreichBetrieb von KI-ModellenEUNein
OpenAI Ireland Ltd1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, IrlandBetrieb von KI-ModellenEUNein
Linkup Technologies SAS28 avenue des Pépinières, 94260 Fresnes, FrankreichWebsuche-Funktion (Search API)EU (Frankreich)Ja
Functional Software, Inc. (Sentry)45 Fremont Street, 8th Floor, San Francisco, CA 94105, USASammlung von Fehlermeldungen (Error- und Crash-Reporting)EU (Verarbeitung im EU-Rechenzentrum); Unternehmenssitz USAJa (ohne Nutzerinhalte)

Art und Dauer der Verarbeitung je Dienstleister stehen vollständig in Anhang IV des AVV.

§ 203 StGB

Verpflichtungsnachweis für Berufsgeheimnisträger

Im Berufsgeheimnisträger-Modus sind nur Unterauftragnehmer erreichbar, die uns gegenüber eine Verschwiegenheitsverpflichtung nach § 203 Abs. 4 S. 2 StGB übernommen haben. Hier steht für jeden, in welcher Form — mit Beleg, nicht als Behauptung.

UnterauftragnehmerForm der VerpflichtungBeleg
T-Systems International GmbH (Open Telekom Cloud)Betrieb der Plattform, Speicherung persistenter Daten (DE)Ausdrücklich in den Ergänzenden Bedingungen zur AVV: Wahrung der Vertraulichkeit nach § 203 StGB, Verpflichtung des Personals auf den Geheimnisschutz nach § 203 StGB und das Sozialgeheimnis nach § 35 SGB I.AVV, Stand April 2025
Microsoft Ireland Operations Ltd. (Azure)Betrieb von KI-Modellen (EU)Professional Secrecy Amendment als Bestandteil des Microsoft Customer Agreement, wirksam seit Beginn der Belieferung.MCA inkl. German Data Secrecy Amendment
Amazon Web Services EMEA SARLBetrieb von KI-Modellen (EU)Gesondertes Professional Secrecy Addendum zum AWS Customer Agreement, beidseitig unterzeichnet — Personalverpflichtung und Weitergabe an Subunternehmer eingeschlossen.Addendum, wirksam 10.02.2026
Google Cloud EMEA LimitedBetrieb von KI-Modellen (EU)Gesondertes Professional Secrecy Agreement, beidseitig unterzeichnet.Agreement, vollzogen 25.06.2026
Linkup Technologies SASWebsuche (EU); Übermittlung der Suchanfrage, keine SpeicherungGesondertes Professional Secrecy Agreement, beidseitig unterzeichnet; Verpflichtung des Personals und Weitergabe an Subunternehmer in Textform eingeschlossen.Agreement vom 17.08.2026
Functional Software, Inc. (Sentry)Fehler-Monitoring (EU-Rechenzentrum), ohne NutzerinhalteGesonderte Verpflichtung nicht erforderlich, da dem Dienst keine fremden Geheimnisse offenbart werden — geregelt über den Auftragsverarbeitungsvertrag.AVV / DPA

Eigene Beschäftigte

Alle Beschäftigten sind arbeitsvertraglich zur Verschwiegenheit verpflichtet und haben zusätzlich gesonderte Verpflichtungserklärungen zur Wahrung des Berufsgeheimnisses unterzeichnet.

Einsicht in die Vereinbarungen

Die Vereinbarungen sind uns teils vertraulich überlassen. Als Berufsgeheimnisträgerin oder Berufsgeheimnisträger erhalten Sie Einsicht gegen eine kurze Vertraulichkeitserklärung — Anfrage an security@deutschlandgpt.de.

Alle übrigen Unterauftragnehmer sind bei aktiviertem Modus technisch nicht erreichbar und stehen dort nicht zur Auswahl. Die freigeschalteten Dienstleister und das Muster der Verpflichtungserklärung stehen in Anlage 1 und 2 der Nutzungsbedingungen (Teil B).

Unterlagen

Alles für die Freigabe

Wer Nachweise prüft, prüft meist unter Zeitdruck für jemand anderen. Deshalb liegt hier nichts hinter einer E-Mail-Adresse.

Grenzen

Was wir nicht behaupten

Ein Trust Center, das nur Stärken nennt, ist keine Prüfgrundlage. Diese Punkte kommen in jedem ernsten Gespräch — hier stehen sie vorher.

Kein Medizinprodukt, keine Rechtsberatung

Die Plattform erzeugt Entwürfe. Fachliche Prüfung, Freigabe und Verantwortung für das Ergebnis bleiben bei der Person, die es verwendet — bei Diagnosen, Bescheiden und Verträgen ohne Ausnahme.

Kein Betrieb im eigenen Rechenzentrum

Wir betreiben die Plattform als Dienst auf der Open Telekom Cloud. Wer On-Premises braucht, braucht ein anderes Modell — sagen Sie es im Gespräch, dann ordnen wir ehrlich ein.

FAQ

Was die Prüfung meistens noch wissen will

Welche Zertifizierungen hat DeutschlandGPT selbst?
ISO/IEC 27001:2022 für Informationssicherheit und DIN EN ISO 9001:2015 für Qualitätsmanagement, beide zertifiziert durch den TÜV SÜD. Der Geltungsbereich der ISO 27001-Zertifizierung lautet wörtlich „Entwicklung, Bereitstellung, Betrieb und das Management von KI-unterstützten Plattform- und Softwarelösungen“ — also ausdrücklich der Betrieb der Plattform, nicht nur begleitende Unternehmensprozesse. Beide Zertifikate stehen im Trust Center zum Download. Das BSI C5-Testat gehört unserem Hoster, der Open Telekom Cloud (T-Systems International GmbH), nicht DeutschlandGPT — den Testatsauszug stellen wir auf Anfrage bereit. Wir führen kein SOC 2, kein IDW PS 951 und kein ISAE 3402.
Warum steht noch eine Firma namens Titanom auf den TÜV-Zertifikaten?
Weil das Informationssicherheits-Managementsystem gruppenweit geführt und vom TÜV SÜD als Multi-Site-Zertifizierung auditiert wird. Zertifikatsinhaberin ist die Muttergesellschaft — heute firmierend als Titanom Group GmbH, auf dem Zertifikat unter ihrer früheren Firmierung Titanom Technologies GmbH ausgewiesen (dieselbe juristische Person, HRB 261817, Amtsgericht München). Die DeutschlandGPT GmbH ist als Standort erfasst und auf dem Zertifikat mit Firmierung und Anschrift namentlich ausgewiesen. Vertragspartner und die im Geltungsbereich erfasste Einheit ist die DeutschlandGPT GmbH, Gabriele-Münter-Straße 3, 82110 Germering, HRB 282400 (Amtsgericht München).
Wo werden die Modelle gehostet?
Alle Modelle werden über deutsche und europäische Cloud-Infrastruktur bereitgestellt: OpenAI-Modelle auf Microsoft Azure in der EU, Claude auf AWS in Deutschland, Gemini auf Google Vertex in der EU, Llama auf der Open Telekom Cloud in Deutschland, Bildmodelle auf IONOS in der EU. Die Daten verlassen niemals die EU und werden ausschließlich in deutschen Rechenzentren der Open Telekom Cloud gespeichert.
Wie erfahren wir von Änderungen bei Unterauftragsverarbeitern?
Änderungen der Liste werden nach den Regelungen des Auftragsverarbeitungsvertrags im Voraus in Textform mitgeteilt. Die jeweils geltende Fassung steht in Anhang IV des AVV und im Trust Center — beide werden aus derselben Quelle ausgespielt und können deshalb nicht auseinanderlaufen.
Ist DeutschlandGPT DORA-konform?
Die Frage lässt sich für einen Anbieter nicht mit Ja beantworten — DORA (Verordnung (EU) 2022/2554) verpflichtet Finanzunternehmen, nicht deren Dienstleister, und sieht für Anbieter keine Zertifizierung vor. Wir sind IKT-Drittdienstleister im Sinne des Art. 3 Nr. 19 DORA und nicht als kritischer IKT-Drittdienstleister nach Art. 31 eingestuft. Was Finanzunternehmen von uns brauchen, liefern wir: die Angaben für das Informationsregister nach Art. 28 Abs. 3 und die vertraglichen Regelungen nach Art. 30. Als Identifikationscode dient der Typ EUID mit dem Wert DED2601V.HRB282400 — die EBA-Q&A 2024_7283 lässt für in der Union niedergelassene juristische Personen LEI oder EUID zu. Den Nachtrag als Muster gibt es im Trust Center.
Wir haben einen eigenen Sicherheitsfragebogen. Wird er ausgefüllt?
Ja. Er kann an security@deutschlandgpt.de gesendet werden. Vieles lässt sich vorab über das Trust Center, den Auftragsverarbeitungsvertrag und die beiden Zertifikate beantworten — das verkürzt die Bearbeitung erheblich.

Prüfen Sie es an Ihren eigenen Daten

Sie bekommen einen Testzugang mit vollem Funktionsumfang — für Sie und beliebig viele Kolleginnen und Kollegen. Unverbindlich, sofort nutzbar und ohne hinterlegte Zahlungsart.

4,8/5OMR Reviews

Kostenlos testen. Keine Kreditkarte nötig.

  • Für Sie & Ihr Team
  • Sofortiger Zugang
  • Völlig kostenlos