Zum Inhalt

// sicherheit

Compliance

Gilt für

Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer

Regulatorische Rahmenwerke und wie basebox sich dazu verhält: DSGVO, ISO 27001, NIS2 und der EU AI Act. Das EU-AI-Act-Material lag früher unter der Entwicklerdokumentation; jetzt steht es hier. Diese Seiten ersetzen keine Rechtsberatung – sie sagen, was basebox technisch und organisatorisch leistet, welche Rolle basebox je Rahmenwerk hat und was beim Kunden bleibt.

Die Rahmenwerke

Rahmenwerk Rolle von basebox Was beim Kunden liegt Seite
DSGVO Cloud: Auftragsverarbeiter mit AVV · Server: ohne Zugriff kein Verarbeiter; bei Betriebsauftrag vertraglich · Demo: keine echten Daten Verantwortlicher; Verarbeitungsverzeichnis, Rechtsgrundlage, Betroffenenrechte, ggf. DSFA DSGVO
ISO 27001 basebox ist ISO-27001-zertifiziert; Geltungsbereich und Zertifikat auf Anfrage Eigenes ISMS; basebox als Lieferant bewerten ISO 27001
NIS2 Lieferant/Dienstleister einer wesentlichen oder wichtigen Einrichtung Pflichten der Einrichtung: Risikomanagement, Lieferkette, Meldung NIS2
EU AI Act Supplier/Infrastrukturanbieter, kein Provider (keine eigenen Modelle, nur Quantisierung) Deployer: Risikoklassifizierung, Human Oversight, Transparenz, AI Literacy Compliance-Dokument

Das EU-AI-Act-Paket

Fünf versionierte Dokumente (Version 1.0, Stand Oktober 2025, auf basebox Server bezogen):

  • Compliance – rechtliche Einordnung, Pflichten von basebox und des Kunden, Modellverantwortung, Meldepflichten
  • Infrastruktur-Richtlinie – technische und organisatorische Maßnahmen mit Status je Maßnahme (implementiert / teilweise / geplant)
  • Modellregister – Quelle, Lizenz, Version, Quantisierung, Prüfstand der bereitgestellten Modelle
  • Sicherheitshinweis – Restrisiken, Empfehlungen für Betreiber, Vorfallmeldung
  • Disclaimer – Haftungsrahmen

Die Seiten unter Sicherheit & Compliance sind die laufend gepflegte Darstellung; bei Abweichungen gilt für vertragliche Zwecke das versionierte Paket. Wo diese Dokumentation eine Abweichung kennt – etwa der inzwischen vorhandene Audit-Export, der in der Infrastruktur-Richtlinie noch als geplant geführt wird –, ist sie auf der jeweiligen Seite benannt.

Was in jeder Prüfung wiederkehrt

  • Rollen: basebox stellt Software und ggf. Betrieb; der Kunde bestimmt Zweck, Daten und Nutzung. Das gilt für DSGVO (Verantwortlicher), EU AI Act (Deployer) und NIS2 (Einrichtung) gleichermaßen – Geteilte Verantwortung.
  • Datenverarbeitungsgrenze: Cloud = Ihre isolierte Umgebung im basebox-RZ; Server = Ihr Netz – Datenflüsse.
  • Kontrollen mit Status: basebox benennt offen, was implementiert ist und was nicht (Verschlüsselung im Ruhezustand, Image-Signaturen, Kill-Switch, manuelle Vorabprüfung) – Server.
  • Nachweise: Audit-Log und Export, Release Notes, Modellregister, Wartungsberichte, AVV.

Ansprechpartner

Datenschutz- und Compliance-Fragen, AVV, Zertifikate: datenschutz@basebox.ai · basebox GmbH, Bahnhofplatz 3, 86919 Utting am Ammersee, Deutschland.

Nächster Schritt: DSGVO