Licensed to be used in conjunction with basebox, only.
// sicherheit
Hosting bei basebox
Gilt für
Produkt: Server · Standort: basebox-Rechenzentrum · Zielgruppe: Sicherheits- / Compliance-Prüfer
Ein kundeneigener dedizierter Server, der physisch im basebox-Rechenzentrum steht: was basebox kontrolliert (physisch, umgebendes Netz), was beim Kunden bleibt (Anwendung, Daten, Betrieb – wenn nicht beauftragt) – und warum das weiterhin Server ist, nicht Cloud.
Warum das kein Cloud ist
| Server gehostet bei basebox | basebox Cloud | |
|---|---|---|
| Hardware | Dediziert für einen Kunden – FAST LTA oder kundeneigen | Eigener basebox-Server, von mehreren Kunden in isolierten Umgebungen geteilt |
| Software-Stack | Läuft nur für diesen Kunden auf dieser Maschine | Von basebox betriebene Plattform |
| Betrieb des Software-Stacks | Kunde – oder basebox, wenn separat beauftragt | Immer basebox |
| Physischer Standort | Von basebox bereitgestellte Stellfläche | Noris, München |
| Sprachmodell | Lokal auf dem Server | Lokal auf dem Cloud-Server |
| Zugriff von basebox auf den Software-Stack | Nur bei Betriebsauftrag, über PAM/VPN | Immer, als Plattformbetreiber |
| Dokumentiert unter | Server | Cloud |
Hosting ändert in der Tabelle Verantwortlichkeiten genau eine Zeile: das Rechenzentrum. Alles Übrige der Server-Spalten gilt weiter.
Was basebox kontrolliert
- Physischen Zugang zum Rack: Zutritt, Rack-Schloss, Strom, Kühlung, Brandschutz – die Housing-Leistung.
- Das umgebende Netz: Uplink, Perimeter-Firewall, die Anbindung Ihrer Nutzer (Internet mit HTTPS oder VPN) und – wenn Sie es wünschen – die Egress-Regeln am Perimeter. Welche Regeln gelten, vereinbaren Sie mit basebox; die Standardhaltung ist „nur, was Sie freigeben".
- Bei Betriebsauftrag zusätzlich den Software-Stack – dann wie unter Fernwartung, mit dem Unterschied, dass basebox den Wartungsweg auch physisch vor Ort hätte. Auch dann gilt: zeitlich begrenzt, freigegeben, protokolliert.
Was beim Kunden bleibt
- Eigentum an Hardware und Datenträgern. Am Ende geben Sie die Maschine zurück oder lassen Datenträger nach Ihrem Konzept vernichten – vereinbaren Sie das Verfahren vorab (Löschung).
- Anwendungsadministration und Daten – wie in jedem Server-Modell.
- Betrieb des Software-Stacks, wenn nicht beauftragt: Ihr Platform Operator arbeitet remote (VPN/Bastion) an der Maschine; basebox stellt den Zugangsweg.
- Verschlüsselung im Ruhezustand – besonders wichtig, wenn ein Dritter physischen Zugang zur Maschine hat: verschlüsselte Datenträger schützen Daten gegen den Ausbau eines Datenträgers (Verschlüsselung).
Datenschutzrechtlich
Housing allein – Strom, Netz, Rack – ist in der Regel keine Auftragsverarbeitung, weil basebox ohne Betriebsauftrag keinen Zugriff auf Daten hat. Physischer Zugang zur Maschine ist aber eine Zugriffsmöglichkeit; deshalb gehört zum Hosting eine vertragliche Regelung (Zutrittsregeln, Vertraulichkeit, ggf. AVV) und technisch die Speicherverschlüsselung.
Was Nutzer merken
Nichts, außer dem Zugangsweg: Nutzer erreichen den gehosteten Server über das Internet per HTTPS oder über ein VPN zwischen Ihrem Netz und dem basebox-Rechenzentrum (VPN & Netzwerk). Konnektoren zu Ihren internen Systemen brauchen den umgekehrten Pfad – vom gehosteten Server in Ihr Netz, meist über dasselbe VPN.
Für die Prüfung
- Beschreiben Sie das Deployment als basebox Server, Standort basebox-Rechenzentrum, Betrieb durch Kunde/basebox – nie als Cloud.
- Fragen Sie Standort, Zertifizierungen und Zutrittsregeln des Rechenzentrums ab (datenschutz@basebox.ai).
- Verschlüsselte Datenträger sind hier die wichtigste einzelne Kontrolle.
- Vereinbaren Sie Rückgabe/Vernichtung der Datenträger vor Inbetriebnahme.
Nächster Schritt: Fernwartung