Trust Center — wo Ihre Daten liegen und wer das geprüft hat
Zertifikate, Maßnahmen, Verarbeitungsorte und jeder Unterauftragsverarbeiter — alles, was IT, Datenschutz und Einkauf für eine Freigabe brauchen. Ohne Formular.
Nachweise
Zwei Normen, geprüft von TÜV SÜD
Beide Zertifikate stehen hier vollständig — mit Geltungsbereich, Registriernummer und Laufzeit. Der Geltungsbereich ist die Angabe, die eine Lieferantenprüfung tatsächlich liest, nicht das Siegel.

ISO/IEC 27001:2022
Informationssicherheit · zertifiziert durch TÜV SÜD
Der TÜV hat geprüft, dass wir unsere Daten und Systeme systematisch schützen: Wer darf worauf zugreifen, was passiert bei einem Vorfall, wie wird das kontrolliert. Nicht von uns behauptet, sondern von außen im Audit belegt.
- Registriernummer
- 12 310 66919/03 TMS
- Geltungsbereich
- Entwicklung, Bereitstellung, Betrieb und das Management von KI-unterstützten Plattform- und Softwarelösungen
- Laufzeit
- 13.05.2026 – 17.01.2027

DIN EN ISO 9001:2015
Qualitätsmanagement · zertifiziert durch TÜV SÜD
Der TÜV hat geprüft, dass unsere Arbeit festen Abläufen folgt: Änderungen werden freigegeben, Fehler erfasst, Verbesserungen nachgehalten. Damit hängt die Qualität nicht daran, wer gerade zuständig ist.
- Registriernummer
- 12 100 66919/02 TMS
- Geltungsbereich
- Entwicklung, Bereitstellung und Vertrieb von KI-gestützten Lösungen
- Laufzeit
- 06.03.2026 – 05.03.2029
Auf beiden Zertifikaten steht als Inhaberin die Muttergesellschaft (Titanom Group GmbH, auf dem Dokument unter der früheren Firmierung Titanom Technologies GmbH) — das Managementsystem wird gruppenweit als Multi-Site-Zertifizierung geführt. Die DeutschlandGPT GmbH ist darin als Standort namentlich ausgewiesen und vom Geltungsbereich erfasst. Ihr Vertragspartner ist die DeutschlandGPT GmbH.
Dazu: BSI C5 Typ 2 für das Hosting
Dazu: BSI C5 Typ 2 für das Hosting
BSI C5 ist der Prüfkatalog des Bundesamts für Sicherheit in der Informationstechnik für Cloud-Dienste. Ein Wirtschaftsprüfer bestätigt darin, dass die Sicherheitsmaßnahmen nicht nur beschrieben, sondern über einen Zeitraum auch wirksam waren — das ist der Typ 2, den die Open Telekom Cloud hat.
Für Sie heißt das: Das Rechenzentrum, in dem Ihre Inhalte liegen, ist von außen geprüft — nicht von der Telekom behauptet und nicht von uns. Das Testat gehört der Telekom, deshalb steht es hier neben unseren Zertifikaten und nicht als eigenes. Den Testatsauszug stellen wir auf Anfrage bereit.
Ablauf
Was mit einer Eingabe passiert
Vier Schritte vom Tastendruck bis zur Antwort im Verlauf.
Ihre Eingabe verlässt den Browser verschlüsselt
Übertragung mit TLS 1.3. Bis zu unserer Plattform ist der Inhalt für Dritte nicht lesbar.
Sie erreicht unsere Plattform in Deutschland
Anwendung und Datenbank laufen auf der Open Telekom Cloud, betrieben von der T-Systems International GmbH in Deutschland. Dort liegen Verlauf, Dateien und Einstellungen.
Das Modell antwortet aus der EU
Für die Antwort geht der Inhalt an den gewählten Modellanbieter — über europäische Unternehmenszugänge, mit Verarbeitung in EU-Rechenzentren.
Beim Modellanbieter bleibt nichts
Zero-Data-Retention (ZDR) ist mit allen Modellanbietern vereinbart: keine Speicherung, keine Verwendung zum Training. Die Antwort landet zurück in Ihrem Verlauf, und nur dort.
Standorte
Wo gespeichert und wo verarbeitet wird
Die zwei Angaben, nach denen jede Prüfung zuerst fragt — und die Rechenzentren dahinter.
- Magdeburg / Biere — Speicherung (Kerndaten). Open Telekom Cloud. BSI C5 Typ 2-zertifizierte Rechenzentren · ISO 27001 · Kerndaten, Metadaten und Redundanz. Alle DeutschlandGPT-Daten liegen hier.
- Frankfurt — KI-Verarbeitung. Azure EU · AWS Bedrock · OpenAI EU. KI-Verarbeitung bei US-Providern über EU-Tochterfirmen · Zero-Data-Retention · keine persistente Speicherung.
- Karlsruhe — KI-Verarbeitung. IONOS EU. Self-Hosted Open-Source-Modelle (Llama, Mistral, FLUX) auf IONOS-Infrastruktur in Deutschland.
- Dublin — KI-Verarbeitung. AWS eu-west-1 · Azure Ireland. Alternative EU-Region für Claude (Anthropic) · ausschließlich EU-Processing, keine persistente Speicherung.
- Amsterdam — KI-Verarbeitung. Google Vertex EU. Gemini-Verarbeitung auf europäischer Infrastruktur · Zero-Data-Retention.
- Paris — KI-Verarbeitung. Azure France · Mistral. Mistral-Modelle und Azure France Central auf französischer Infrastruktur.
Speicherung
Deutschland
Verlauf, Dateien und Einstellungen liegen auf der Open Telekom Cloud in Magdeburg und Biere. Anbieter und Betreiber sitzen in Deutschland — damit außerhalb der US-Jurisdiktion.
Verarbeitung
Europäische Union
Modelle laufen über Unternehmenszugänge in EU-Rechenzentren — auch GPT, Claude und Gemini. Durch Zero-Data-Retention bleibt dort nichts liegen, gespeichert wird nur in Deutschland.
- Speicherort
- Deutschland — Open Telekom Cloud (T-Systems), BSI C5-testiertes Hosting
- Verarbeitung
- Deutschland und EU. Der Verarbeitungsort ist je Unterauftragsverarbeiter vertraglich festgelegt
- Training auf Kundendaten
- Findet nicht statt
- Auftragsverarbeitung
- Vertrag nach Art. 28 DSGVO auf Basis der EU-Standardvertragsklauseln
- Mandantentrennung
- Logische Trennung aller Konversations-, Datei- und Konfigurationsdaten
- Berufsgeheimnisträger
- Eigener Betriebsmodus nach § 203 StGB mit eingeschränktem Kreis verpflichteter Unterauftragnehmer
Maßnahmen
Technische und organisatorische Maßnahmen
Auszug aus den vertraglich vereinbarten Maßnahmen. Verbindlich ist Anhang III des Auftragsverarbeitungsvertrags.
Infrastruktur
- Betrieb auf BSI C5-testierter Open Telekom Cloud (T-Systems), Rechenzentren in Deutschland
- Physische Sicherungsmaßnahmen beim Hostinganbieter
- Firewall und Netzwerksegmentierung
- Tägliche Datenbanksicherungen, 14 Tage Vorhaltung, verschlüsselt gespeichert
Zugang und Berechtigungen
- Zwei-Faktor-Authentifizierung
- Rollenbasiertes Berechtigungskonzept, Zugriff nur für befugte Personen
- Strenge Passwort-Richtlinien und Clean-Desk-Policy
- Protokollierung von Zugriffen und Änderungen
Daten und Übertragung
- Übertragung mit TLS 1.3, Verschlüsselung im Ruhezustand (AES), Zugangsdaten zusätzlich anwendungsseitig verschlüsselt
- Logische Trennung der Daten je Kundenorganisation
- Export Ihrer Inhalte jederzeit möglich — die Voraussetzung dafür, dass ein Anbieterwechsel offen bleibt
- Datenschutzfreundliche Voreinstellungen nach Art. 25 Abs. 2 DSGVO
KI-spezifisch
- Keine Nutzung von Kundendaten zum Training von KI-Modellen
- Freischaltung der Modelle und Anbieter je Organisation steuerbar
- Betriebsmodus für Berufsgeheimnisträger nach § 203 StGB
- Anbieterunabhängig: Ausweichsteuerung über mehrere Modellanbieter
Organisation
- Informationssicherheits-Managementsystem nach ISO/IEC 27001
- Qualitätsmanagement nach ISO 9001
- Externer Datenschutzbeauftragter
- Regelmäßige Schulungen und Datenschutz-Richtlinien
Betrieb und Notfall
- Incident-Response mit Notfallteam, Meldewegen und Eskalationsprozessen
- Dokumentiertes Datensicherungs-, Wiederherstellungs- und Notfallkonzept
- Öffentliche Statusseite mit Verfügbarkeitshistorie
- Responsible-Disclosure-Programm für Sicherheitsforschende
Steuerung
Was Ihre IT selbst in der Hand hat
Sicherheit entscheidet sich nicht am Hostingvertrag, sondern daran, wer was darf und was davon nachvollziehbar bleibt.
Anmeldung über Ihr Firmenkonto
Single Sign-On über SAML und OIDC, Nutzerverwaltung automatisch über SCIM. Wer das Unternehmen verlässt, verliert den Zugang mit dem Firmenkonto — ohne dass jemand daran denken muss.
Rollen und Freigaben je Bereich
Welche Modelle, Funktionen und Datenquellen eine Gruppe benutzen darf, legt eine administrative Person fest. Die Personalabteilung braucht andere Freigaben als der Vertrieb.
Protokolle für den Nachweis
Aufgezeichnet wird, wer wann welche Funktion benutzt hat. Das ist mitbestimmungspflichtig (§ 87 BetrVG) — der Betriebsrat gehört deshalb früh an den Tisch, nicht nach der Auswahl.
Löschfristen nach Ihrer Vorgabe
Wie lange Chatverläufe und Dateien bleiben, stellt eine administrative Person selbst ein — pro Bereich, nicht pauschal. Ohne einstellbare Frist gibt es keine Datenminimierung, nur ein Archiv.
Unterauftragsverarbeiter
Wen wir einsetzen
Alle 10 Unterauftragsverarbeiter mit Gegenstand und Verarbeitungsort. Identisch mit Anhang IV des Auftragsverarbeitungsvertrags — beide werden aus derselben Quelle ausgespielt und können nicht auseinanderlaufen.
| Unterauftragsverarbeiter | Gegenstand | Ort | § 203-Modus |
|---|---|---|---|
| T-Systems International GmbHHahnstraße 43d, 60528 Frankfurt am Main | Betrieb von KI-Modellen und Speicherung persistenter Daten | DE | Ja |
| Hetzner Online GmbHIndustriestr. 25, 91710 Gunzenhausen | Betrieb von KI-Modellen und Speicherung persistenter Daten | DE | Nein |
| IONOS SEElgendorfer Straße 57, 56410 Montabaur | Betrieb von KI-Modellen | EU | Nein |
| Microsoft Ireland Operations Limited (Azure)One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland | Betrieb von KI-Modellen | EU | Ja |
| Amazon Web Services EMEA SARL (AWS)38 Avenue John F. Kennedy, L-1855 Luxemburg | Betrieb von KI-Modellen | EU | Ja |
| Google Cloud EMEA Limited70 Sir John Rogerson’s Quay, Dublin 2, D02 R296, Irland | Betrieb von KI-Modellen | EU | Ja |
| Mistral AI SAS15 rue des Halles, 75001 Paris, Frankreich | Betrieb von KI-Modellen | EU | Nein |
| OpenAI Ireland Ltd1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland | Betrieb von KI-Modellen | EU | Nein |
| Linkup Technologies SAS28 avenue des Pépinières, 94260 Fresnes, Frankreich | Websuche-Funktion (Search API) | EU (Frankreich) | Ja |
| Functional Software, Inc. (Sentry)45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA | Sammlung von Fehlermeldungen (Error- und Crash-Reporting) | EU (Verarbeitung im EU-Rechenzentrum); Unternehmenssitz USA | Ja (ohne Nutzerinhalte) |
Art und Dauer der Verarbeitung je Dienstleister stehen vollständig in Anhang IV des AVV.
§ 203 StGB
Verpflichtungsnachweis für Berufsgeheimnisträger
Im Berufsgeheimnisträger-Modus sind nur Unterauftragnehmer erreichbar, die uns gegenüber eine Verschwiegenheitsverpflichtung nach § 203 Abs. 4 S. 2 StGB übernommen haben. Hier steht für jeden, in welcher Form — mit Beleg, nicht als Behauptung.
| Unterauftragnehmer | Form der Verpflichtung | Beleg |
|---|---|---|
| T-Systems International GmbH (Open Telekom Cloud)Betrieb der Plattform, Speicherung persistenter Daten (DE) | Ausdrücklich in den Ergänzenden Bedingungen zur AVV: Wahrung der Vertraulichkeit nach § 203 StGB, Verpflichtung des Personals auf den Geheimnisschutz nach § 203 StGB und das Sozialgeheimnis nach § 35 SGB I. | AVV, Stand April 2025 |
| Microsoft Ireland Operations Ltd. (Azure)Betrieb von KI-Modellen (EU) | Professional Secrecy Amendment als Bestandteil des Microsoft Customer Agreement, wirksam seit Beginn der Belieferung. | MCA inkl. German Data Secrecy Amendment |
| Amazon Web Services EMEA SARLBetrieb von KI-Modellen (EU) | Gesondertes Professional Secrecy Addendum zum AWS Customer Agreement, beidseitig unterzeichnet — Personalverpflichtung und Weitergabe an Subunternehmer eingeschlossen. | Addendum, wirksam 10.02.2026 |
| Google Cloud EMEA LimitedBetrieb von KI-Modellen (EU) | Gesondertes Professional Secrecy Agreement, beidseitig unterzeichnet. | Agreement, vollzogen 25.06.2026 |
| Linkup Technologies SASWebsuche (EU); Übermittlung der Suchanfrage, keine Speicherung | Gesondertes Professional Secrecy Agreement, beidseitig unterzeichnet; Verpflichtung des Personals und Weitergabe an Subunternehmer in Textform eingeschlossen. | Agreement vom 17.08.2026 |
| Functional Software, Inc. (Sentry)Fehler-Monitoring (EU-Rechenzentrum), ohne Nutzerinhalte | Gesonderte Verpflichtung nicht erforderlich, da dem Dienst keine fremden Geheimnisse offenbart werden — geregelt über den Auftragsverarbeitungsvertrag. | AVV / DPA |
Eigene Beschäftigte
Alle Beschäftigten sind arbeitsvertraglich zur Verschwiegenheit verpflichtet und haben zusätzlich gesonderte Verpflichtungserklärungen zur Wahrung des Berufsgeheimnisses unterzeichnet.
Einsicht in die Vereinbarungen
Die Vereinbarungen sind uns teils vertraulich überlassen. Als Berufsgeheimnisträgerin oder Berufsgeheimnisträger erhalten Sie Einsicht gegen eine kurze Vertraulichkeitserklärung — Anfrage an security@deutschlandgpt.de.
Alle übrigen Unterauftragnehmer sind bei aktiviertem Modus technisch nicht erreichbar und stehen dort nicht zur Auswahl. Die freigeschalteten Dienstleister und das Muster der Verpflichtungserklärung stehen in Anlage 1 und 2 der Nutzungsbedingungen (Teil B).
Unterlagen
Alles für die Freigabe
Wer Nachweise prüft, prüft meist unter Zeitdruck für jemand anderen. Deshalb liegt hier nichts hinter einer E-Mail-Adresse.
Auftragsverarbeitung (AVV)
Der Vertrag nach Art. 28 DSGVO, samt technischen und organisatorischen Maßnahmen (Anhang III) und der vollständigen Liste der Unterauftragsverarbeiter (Anhang IV).
Vertrag lesenNutzungsbedingungen
Allgemeine Bedingungen (Teil A) und die Besonderen Bedingungen für Berufsgeheimnisträger nach § 203 StGB (Teil B) mit Anlage 1 und 2.
Bedingungen lesenDatenschutzerklärung
Verarbeitungszwecke, Rechtsgrundlagen, Empfänger und die Rechte der betroffenen Personen.
Erklärung lesenResponsible Disclosure
Meldewege für Sicherheitslücken, der Geltungsbereich und die Safe-Harbor-Zusicherung für Meldungen in gutem Glauben.
Richtlinie lesenErgänzungsvereinbarung DORA
Nachtrag nach Art. 30 der Verordnung (EU) 2022/2554 für Kunden aus dem Finanzsektor, einbezogen über Ziff. 1.4 der Nutzungsbedingungen — inklusive der Angaben für Ihr Informationsregister (EUID, Registerdaten, Verarbeitungsorte).
PDF herunterladenVerpflichtungsnachweis § 203 StGB
Für jeden im Berufsgeheimnisträger-Modus eingesetzten Unterauftragnehmer die Form der Verpflichtung und den Beleg dazu.
PDF herunterladenAuf Anfrage
Den BSI C5-Testatsauszug unseres Hosters und ausgefüllte Sicherheitsfragebögen erhalten Sie über security@deutschlandgpt.de.
Betriebsstatus
Verfügbarkeit und Antwortzeiten von Dialog, API und Workflows über die letzten 90 Tage, samt vergangener Vorfälle: status.deutschlandgpt.de.
Grenzen
Was wir nicht behaupten
Ein Trust Center, das nur Stärken nennt, ist keine Prüfgrundlage. Diese Punkte kommen in jedem ernsten Gespräch — hier stehen sie vorher.
Kein Medizinprodukt, keine Rechtsberatung
Die Plattform erzeugt Entwürfe. Fachliche Prüfung, Freigabe und Verantwortung für das Ergebnis bleiben bei der Person, die es verwendet — bei Diagnosen, Bescheiden und Verträgen ohne Ausnahme.
Kein Betrieb im eigenen Rechenzentrum
Wir betreiben die Plattform als Dienst auf der Open Telekom Cloud. Wer On-Premises braucht, braucht ein anderes Modell — sagen Sie es im Gespräch, dann ordnen wir ehrlich ein.
FAQ
Was die Prüfung meistens noch wissen will
- Welche Zertifizierungen hat DeutschlandGPT selbst?
- ISO/IEC 27001:2022 für Informationssicherheit und DIN EN ISO 9001:2015 für Qualitätsmanagement, beide zertifiziert durch den TÜV SÜD. Der Geltungsbereich der ISO 27001-Zertifizierung lautet wörtlich „Entwicklung, Bereitstellung, Betrieb und das Management von KI-unterstützten Plattform- und Softwarelösungen“ — also ausdrücklich der Betrieb der Plattform, nicht nur begleitende Unternehmensprozesse. Beide Zertifikate stehen im Trust Center zum Download. Das BSI C5-Testat gehört unserem Hoster, der Open Telekom Cloud (T-Systems International GmbH), nicht DeutschlandGPT — den Testatsauszug stellen wir auf Anfrage bereit. Wir führen kein SOC 2, kein IDW PS 951 und kein ISAE 3402.
- Warum steht noch eine Firma namens Titanom auf den TÜV-Zertifikaten?
- Weil das Informationssicherheits-Managementsystem gruppenweit geführt und vom TÜV SÜD als Multi-Site-Zertifizierung auditiert wird. Zertifikatsinhaberin ist die Muttergesellschaft — heute firmierend als Titanom Group GmbH, auf dem Zertifikat unter ihrer früheren Firmierung Titanom Technologies GmbH ausgewiesen (dieselbe juristische Person, HRB 261817, Amtsgericht München). Die DeutschlandGPT GmbH ist als Standort erfasst und auf dem Zertifikat mit Firmierung und Anschrift namentlich ausgewiesen. Vertragspartner und die im Geltungsbereich erfasste Einheit ist die DeutschlandGPT GmbH, Gabriele-Münter-Straße 3, 82110 Germering, HRB 282400 (Amtsgericht München).
- Wo werden die Modelle gehostet?
- Alle Modelle werden über deutsche und europäische Cloud-Infrastruktur bereitgestellt: OpenAI-Modelle auf Microsoft Azure in der EU, Claude auf AWS in Deutschland, Gemini auf Google Vertex in der EU, Llama auf der Open Telekom Cloud in Deutschland, Bildmodelle auf IONOS in der EU. Die Daten verlassen niemals die EU und werden ausschließlich in deutschen Rechenzentren der Open Telekom Cloud gespeichert.
- Wie erfahren wir von Änderungen bei Unterauftragsverarbeitern?
- Änderungen der Liste werden nach den Regelungen des Auftragsverarbeitungsvertrags im Voraus in Textform mitgeteilt. Die jeweils geltende Fassung steht in Anhang IV des AVV und im Trust Center — beide werden aus derselben Quelle ausgespielt und können deshalb nicht auseinanderlaufen.
- Ist DeutschlandGPT DORA-konform?
- Die Frage lässt sich für einen Anbieter nicht mit Ja beantworten — DORA (Verordnung (EU) 2022/2554) verpflichtet Finanzunternehmen, nicht deren Dienstleister, und sieht für Anbieter keine Zertifizierung vor. Wir sind IKT-Drittdienstleister im Sinne des Art. 3 Nr. 19 DORA und nicht als kritischer IKT-Drittdienstleister nach Art. 31 eingestuft. Was Finanzunternehmen von uns brauchen, liefern wir: die Angaben für das Informationsregister nach Art. 28 Abs. 3 und die vertraglichen Regelungen nach Art. 30. Als Identifikationscode dient der Typ EUID mit dem Wert DED2601V.HRB282400 — die EBA-Q&A 2024_7283 lässt für in der Union niedergelassene juristische Personen LEI oder EUID zu. Den Nachtrag als Muster gibt es im Trust Center.
- Wir haben einen eigenen Sicherheitsfragebogen. Wird er ausgefüllt?
- Ja. Er kann an security@deutschlandgpt.de gesendet werden. Vieles lässt sich vorab über das Trust Center, den Auftragsverarbeitungsvertrag und die beiden Zertifikate beantworten — das verkürzt die Bearbeitung erheblich.
Prüfen Sie es an Ihren eigenen Daten
Sie bekommen einen Testzugang mit vollem Funktionsumfang — für Sie und beliebig viele Kolleginnen und Kollegen. Unverbindlich, sofort nutzbar und ohne hinterlegte Zahlungsart.
Kostenlos testen. Keine Kreditkarte nötig.
- Für Sie & Ihr Team
- Sofortiger Zugang
- Völlig kostenlos