Vorschlag

Trust & Security Center

Deine Daten, deine Hoheit.

Wie Platte deine Daten schützt: offen einsehbar im Quellcode, betrieben auf europäischer Infrastruktur ohne Hyperscaler, dokumentiert in diesem Trust Center.

Gestrichelte Blöcke mit der Marke »Vorschlag« sind Textentwürfe des KI-Agentur — noch nicht geprüft. Alle übrigen Inhalte dieser Seite stammen wortgetreu aus dem Platte Privacy Report.

Stand: 27. August 2026 · Quelle: Platte Privacy Report

Vorschlag

Open Source

Frontend, Backend und Gateway sind quelloffen. Der Betrieb ohne Platte ist möglich.

Keine Hyperscaler

Alle Systeme laufen bei europäischen, ISO-zertifizierten Cloud-Anbietern – voll und ganz außerhalb von US-Konzernen.

Dedizierte Instanz

Jeder Kunde erhält eine logisch isolierte Instanz. Daten und agentische Prozesse bleiben dort.

AES-256 & TLS 1.2/1.3

Verschlüsselung im Ruhezustand und während der Übertragung, Schlüssel in einer Key-Management-Lösung.

Vorschlag

Open Source

Open Source zum Mitprüfen

Platte verfolgt einen konsequenten Open-Source-Ansatz, der langfristige Betriebskontinuität sicherstellt und Kunden nachhaltig von der Volatilität eines jungen und dynamischen KI-Marktes abschirmt. Dadurch werden Abhängigkeiten von einzelnen Anbietern reduziert, die Nachvollziehbarkeit erhöht und eine belastbare Grundlage für den stabilen, revisionssicheren Einsatz über viele Jahre hinweg geschaffen.

Vorschlag

Deployment

Europäische Infrastruktur, dedizierte Instanz

Alle Platte Systeme laufen bei europäischen, ISO-zertifizierten Cloud-Anbietern. Dabei verzichtet Platte voll und ganz auf das Angebot von Hyperscalern, um die volle Unabhängigkeit vom EU-Ausland zu gewährleisten und geopolitischen Risiken entgegenzuwirken.

Jeder Platte Kunde erhält eine dedizierte, logisch isolierte Instanz, in der Daten gespeichert und agentische Prozesse ausgeführt werden. Zusätzlich werden sämtliche KI-Inferenz- und Web-Anfragen über das Platte Privacy Gateway aggregiert, wodurch die Rückverfolgbarkeit einzelner Anfragen deutlich erschwert wird.

Die isolierte Instanz kann neben dem Standard-Deployment in der Platte Managed Cloud auch direkt beim Kunden gehostet werden (Self-Hosting oder Managed Service), was die integration von lokalen Netzwerkdiensten möglich macht. Eine Anbindung von dedizierten oder lokalen KI-Inferenz Servern ist ebenfalls möglich.

Diagramm: Die Instanzen von drei Kunden senden ihre Anfragen über das Platte Privacy Gateway an zwei EU-LLM-Anbieter sowie zu Web-Suche und Web-Crawling.

Vorschlag

Transparenz

Auftragsverarbeiter im Überblick

NameOrtDienstleistung
Scaleway SASParis, Frankreich, EUHosting, LLM-Inferenz
TensorX Ltd.Dublin, Irland, EUHelsinki, Finnland, EULLM-Inferenz

Vorschlag

Kontrollen

Sicherheitskontrollen im Detail

Anwendungssicherheit & Schnittstellen

Application & Interface Security

  • Werden sichere Software-Lebenszyklus-Praktiken (SSDLC) für das Design, die Entwicklung, die Bereitstellung und den Betrieb der Anwendung angewendet?Ja

    Platte folgt sicheren Entwicklungspraktiken, einschließlich Code-Reviews, automatisierte & manuelle Tests vor der Veröffentlichung und eines definierten Change-Management-Prozesses.

  • Wird im Rahmen des Entwicklungsprozesses ein automatisiertes Testen der Anwendungssicherheit durchgeführt?Ja

    Manuelle und automatisierte Sicherheitstests und Code-Reviews werden für jede Veröffentlichung durchgeführt. Dazu werden statische Analysen, sowie KI-gestützte Analysen hinzugezogen.

  • Werden Programmierschnittstellen (APIs) in Übereinstimmung mit führenden Sicherheitspraktiken entwickelt, bereitgestellt und betrieben?Ja

    Alle Schnittstellen werden ausführlich auf Sicherheitslücken geprüft und sind durch Sicherheitsmechanismen geschützt, die dem Industriestandard entsprechen

  • Werden Anwendungs-Sicherheitsrisiken formal bewertet und behoben?Ja

    Sicherheitsrisiken werden während des Entwicklungsprozesses bewertet. Identifizierte Schwachstellen werden priorisiert und vor der Veröffentlichung behoben.

Audit-Absicherung & Compliance

Audit Assurance & Compliance

  • Werden mindestens jährlich unabhängige Audit-Absicherungs- und Compliance-Bewertungen durchgeführt?Noch nicht

    Interne Überprüfungen werden regelmäßig durchgeführt. Externe Audits sind geplant.

  • Werden risikobasierte Korrekturmaßnahmen aus Audit-Ergebnissen bis zum Abschluss verfolgt?Ja

    Ergebnisse aus internen Überprüfungen werden verfolgt und adressiert. Von Kunden gemeldete Probleme werden protokolliert, priorisiert und gelöst.

Betriebskontinuität

Business Continuity

  • Ist ein Business-Continuity-Plan erstellt, dokumentiert und wird dieser aufrechterhalten?Ja

    Platte unterhält einen Business Continuity & Disaster Recovery Plan, der kritische Geschäftsabläufe, die Kontinuität der Website/des Vertriebs und den Kundensupport abdeckt.

  • Werden Business-Continuity-Pläne in geplanten Intervallen getestet?Ja

    Verfahren zur Betriebskontinuität, einschließlich der Wiederherstellung von Backups und Failover-Prozessen, werden regelmäßig getestet.

  • Werden redundante Systeme und Backups für kritische Geschäftsabläufe aufrechterhalten?Ja

    Alle kritischen Systeme & Backups werden redundant betrieben

Änderungskontrolle & Konfiguration

Change Control & Configuration

  • Sind Richtlinien und Verfahren für das Change Management erstellt und werden diese befolgt?Ja

    Alle Softwareänderungen folgen einem definierten Prozess, einschließlich Entwicklung, Code-Review, Testen und gestufter Veröffentlichung.

  • Wird vor der Bereitstellung eine Risikobewertung für vorgeschlagene Änderungen durchgeführt?Ja

    Änderungen werden vor der Veröffentlichung auf potenzielle Auswirkungen auf Sicherheit, Stabilität und Kompatibilität geprüft.

  • Werden Praktiken des Konfigurationsmanagements angewendet, um konsistente und sichere Systemzustände zu gewährleisten?Ja

    Build-Konfigurationen werden in der Versionsverwaltung gespeichert. Release-Builds folgen einem definierten, wiederholbaren Prozess.

Kryptographie & Verschlüsselung

Cryptography & Encryption

  • Sind kryptografische Kontrollen definiert und implementiert, um Daten zu schützen?Ja

    Verschlüsselung für Daten während der Übertragung (TLS/SSL) und für ruhende Daten (AES-256)

  • Sind Verfahren zur Verwaltung von Verschlüsselungsschlüsseln etabliert?Ja

    Verschlüsselungsschlüssel werden sicher in einer Key-Management-Lösung gespeichert die dem neusten Stand der Technik entspricht

  • Werden kryptografische Algorithmen und Protokolle nach Industriestandard verwendet?Ja

    Verwendet AES-256 für die Dateiverschlüsselung, TLS 1.2/1.3 für sichere Verbindungen und SHA-256 oder stärker für die Integritätsprüfung.

Rechenzentrumssicherheit

Datacenter Security

  • Sind physische Sicherheitsperimeter und Kontrollen implementiert, um Rechenzentrumseinrichtungen zu schützen?Ja

    Platte betreibt keine Rechenzentren, die Rechenzentren unserer Partner werden nach modernsten Sicherheitsstandards geschützt

Datensicherheit & Datenschutz

Data Security & Privacy

  • Sind Richtlinien zur Datenklassifizierung und Datenhandhabung erstellt?Ja

    Platte verfügt über Richtlinien zur Klassifizierung und Handhabung von interner Unternehmensdaten sowie Kundendaten, die durch entsprechende Zugriffskontrollen geschützt sind. Hierbei wird das Prinzip der Datensparsamkeit angewendet.

  • Sind Datenschutzrichtlinien mit den geltenden Vorschriften (z. B. DSGVO, CCPA) abgestimmt?Ja

    Es wird eine veröffentlichte Datenschutzrichtlinie unter Einhaltung der geltenden Vorschriften gepflegt.

  • Gibt es Verfahren für eine sichere Datenentsorgung?Ja

    Platte bietet Funktionen zur sicheren Dateilöschung für Kunden an. Interne Geschäftsdaten folgen sicheren Entsorgungspraktiken.

  • Sind Datenaufbewahrungsrichtlinien definiert und werden diese durchgesetzt?Ja

    Es werden definierte Aufbewahrungsfristen für Support-Aufzeichnungen, Kundendetails und Geschäftsunterlagen eingehalten.

  • Werden personenbezogene Daten in Übereinstimmung mit den gesetzlichen Anforderungen verarbeitet?Ja

    Personenbezogene Daten werden gemäß DSGVO und anwendbaren lokalen Vorschriften verarbeitet. Es bestehen dokumentierte Prozesse für Rechtsgrundlagen, Zweckbindung und Datenminimierung. Mit Kunden werden Auftragsverarbeitungsverträge (AVV) abgeschlossen; geeignete technische und organisatorische Maßnahmen (u. a. Zugriffskontrollen, Verschlüsselung, Protokollierung) sind implementiert.

Governance, Risiko & Compliance

Governance, Risk & Compliance

  • Ist ein Informationssicherheits-Managementsystem etabliert?Ja

    Platte unterhält eine Informationssicherheitsrichtlinie, die den Ansatz zum Schutz von Vermögenswerten und zum Risikomanagement definiert.

  • Sind Rollen und Verantwortlichkeiten für die Informationssicherheit definiert und zugewiesen?Ja

    Sicherheitsverantwortlichkeiten sind in den Unternehmensrichtlinien definiert und werden auf Führungsebene überwacht.

  • Ist ein Risikomanagementprozess implementiert, um Risiken zu identifizieren, zu bewerten und zu behandeln?Ja

    Risiken werden im Rahmen des laufenden Geschäftsbetriebs und der Entwicklungsplanung identifiziert und bewertet.

  • Werden anwendbare rechtliche, regulatorische und vertragliche Anforderungen identifiziert und dokumentiert?Ja

    Platte überwacht Anforderungen wie die DSGVO und das EU Cyber Resilience Act.

Personal-Sicherheit

Human Resources Security

  • Werden Hintergrundüberprüfungen bei Mitarbeitern und Auftragnehmern durchgeführt?Ja

    Bei neuem Personal mit Zugriff auf sensible Systeme oder Daten wird eine angemessene Prüfung durchgeführt. Alle Software-Zulieferer und Dienstleister werden ebenfalls vor Vertragsabschluss ausgiebig geprüft.

  • Wird allen Mitarbeitern eine Sicherheitsunterweisung angeboten?Ja

    Das Personal hält sein Wissen über Sicherheitsbedrohungen und sichere Codierungspraktiken aktuell. Neue Erkenntnisse werden Regelmäßig Team-Intern geteilt.

  • Werden Zugriffsrechte bei Beendigung des Arbeitsverhältnisses widerrufen?Ja

    Es gibt Verfahren, um den Zugriff auf alle Systeme und Repositories bei Austritt zu entziehen.

Identitäts- & Zugriffsmanagement

Identity & Access Management

  • Ist ein formaler Prozess zur Benutzerzugriffsverwaltung implementiert?Ja

    Der Zugriff auf Entwicklungssysteme, Quellcode und Infrastruktur ist auf autorisiertes Personal beschränkt (Need-to-know-Prinzip).

  • Wird eine Multi-Faktor-Authentifizierung (MFA) für den Zugriff auf kritische Systeme erzwungen?Ja

    MFA ist für kritische Systeme wie Quellcode-Repositories und Cloud-Hosting-Konten aktiviert.

  • Werden Zugriffsrechte regelmäßig überprüft?Ja

    Zugriffsrechte werden regelmäßig und bei Personalwechsel überprüft. Das Prinzip der minimalen Rechtevergabe wird angewendet.

  • Werden eindeutige Benutzerkennungen zugewiesen und die Nutzung gemeinsamer Konten untersagt?Ja

    Alle Mitarbeiter haben eindeutige Zugangsdaten; die Nutzung gemeinsam genutzter Konten wird vermieden.

Infrastruktur & Virtualisierung

Infrastructure & Virtualisation

  • Sind Netzwerksicherheitskontrollen implementiert, um die Infrastrukturumgebung zu schützen?Ja

    Platte setzt Netzwerksicherheitskontrollen ein, um die (Produktions‑ und Entwicklungs‑)Umgebung zu schützen, u. a. segmentierte Netzwerke, restriktive Firewall‑Regeln (Default-deny), abgesicherte Remote-Zugänge (z. B. VPN/SSO), sowie Protokollierung und Monitoring sicherheitsrelevanter Ereignisse.

  • Ist die Netzwerkarchitektur mit angemessener Segmentierung und Sicherheitszonen konzipiert?Ja

    Die Netzwerkarchitektur ist nach dem Prinzip der minimalen Angriffsfläche gestaltet und nutzt Segmentierung/Sicherheitszonen (z. B. Trennung von öffentlich erreichbaren Komponenten, internen Services und Administrationszugängen). Zugriffe sind restriktiv geregelt.

Protokollierung & Überwachung

Logging & Monitoring

  • Sind Protokollierungs- und Überwachungsfunktionen für kritische Systeme und Sicherheitsereignisse implementiert?Ja

    Protokollierung ist auf Entwicklungssystemen und der Web-Infrastruktur aktiviert.

  • Werden Protokolle (Logs) überprüft und für einen angemessenen Zeitraum aufbewahrt?Ja

    System- und Zugriffsprotokolle werden für einen angemessenen Zeitraum aufbewahrt und auf Anomalien überprüft.

Vorschlag

Dokumente

Dokumente und Kontakt

Vorschlag

Die rechtlichen Grundlagen für den Einsatz von Platte findest du hier:

Vorschlag

Diese Kontrollbereiche ergänzen wir in diesem Trust Center, sobald ihre Dokumentation fertig ist:

  • Sicherheitsvorfallmanagement
  • Lieferkettenmanagement
  • Bedrohungs- & Schwachstellenmanagement
  • Endpoint-Management

Fragen zu Datenschutz und Sicherheit beantwortet unser Datenschutz-Kontakt:

Verantwortlich für den Datenschutz

Platte UG (haftungsbeschränkt) i.G.
Am Krögel 2
10179 Berlin
Deutschland

E-Mail: lucas@platte.ai

Ansprechpartner für den Datenschutz: Friedrich Theodor Gies