Licensed to be used in conjunction with basebox, only.
// sicherheit
Compliance
Gilt für
Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer
Regulatorische Rahmenwerke und wie basebox sich dazu verhält: DSGVO, ISO 27001, NIS2 und der EU AI Act. Das EU-AI-Act-Material lag früher unter der Entwicklerdokumentation; jetzt steht es hier. Diese Seiten ersetzen keine Rechtsberatung – sie sagen, was basebox technisch und organisatorisch leistet, welche Rolle basebox je Rahmenwerk hat und was beim Kunden bleibt.
Die Rahmenwerke
| Rahmenwerk | Rolle von basebox | Was beim Kunden liegt | Seite |
|---|---|---|---|
| DSGVO | Cloud: Auftragsverarbeiter mit AVV · Server: ohne Zugriff kein Verarbeiter; bei Betriebsauftrag vertraglich · Demo: keine echten Daten | Verantwortlicher; Verarbeitungsverzeichnis, Rechtsgrundlage, Betroffenenrechte, ggf. DSFA | DSGVO |
| ISO 27001 | basebox ist ISO-27001-zertifiziert; Geltungsbereich und Zertifikat auf Anfrage | Eigenes ISMS; basebox als Lieferant bewerten | ISO 27001 |
| NIS2 | Lieferant/Dienstleister einer wesentlichen oder wichtigen Einrichtung | Pflichten der Einrichtung: Risikomanagement, Lieferkette, Meldung | NIS2 |
| EU AI Act | Supplier/Infrastrukturanbieter, kein Provider (keine eigenen Modelle, nur Quantisierung) | Deployer: Risikoklassifizierung, Human Oversight, Transparenz, AI Literacy | Compliance-Dokument |
Das EU-AI-Act-Paket
Fünf versionierte Dokumente (Version 1.0, Stand Oktober 2025, auf basebox Server bezogen):
- Compliance – rechtliche Einordnung, Pflichten von basebox und des Kunden, Modellverantwortung, Meldepflichten
- Infrastruktur-Richtlinie – technische und organisatorische Maßnahmen mit Status je Maßnahme (implementiert / teilweise / geplant)
- Modellregister – Quelle, Lizenz, Version, Quantisierung, Prüfstand der bereitgestellten Modelle
- Sicherheitshinweis – Restrisiken, Empfehlungen für Betreiber, Vorfallmeldung
- Disclaimer – Haftungsrahmen
Die Seiten unter Sicherheit & Compliance sind die laufend gepflegte Darstellung; bei Abweichungen gilt für vertragliche Zwecke das versionierte Paket. Wo diese Dokumentation eine Abweichung kennt – etwa der inzwischen vorhandene Audit-Export, der in der Infrastruktur-Richtlinie noch als geplant geführt wird –, ist sie auf der jeweiligen Seite benannt.
Was in jeder Prüfung wiederkehrt
- Rollen: basebox stellt Software und ggf. Betrieb; der Kunde bestimmt Zweck, Daten und Nutzung. Das gilt für DSGVO (Verantwortlicher), EU AI Act (Deployer) und NIS2 (Einrichtung) gleichermaßen – Geteilte Verantwortung.
- Datenverarbeitungsgrenze: Cloud = Ihre isolierte Umgebung im basebox-RZ; Server = Ihr Netz – Datenflüsse.
- Kontrollen mit Status: basebox benennt offen, was implementiert ist und was nicht (Verschlüsselung im Ruhezustand, Image-Signaturen, Kill-Switch, manuelle Vorabprüfung) – Server.
- Nachweise: Audit-Log und Export, Release Notes, Modellregister, Wartungsberichte, AVV.
Ansprechpartner
Datenschutz- und Compliance-Fragen, AVV, Zertifikate: datenschutz@basebox.ai · basebox GmbH, Bahnhofplatz 3, 86919 Utting am Ammersee, Deutschland.
Nächster Schritt: DSGVO