Zum Hauptinhalt springen

Welche Unterauftragsverarbeiter setzt amaise ein?

Verfasst von amaise Support

Welche Unterauftragsverarbeiter setzt amaise ein?

amaise arbeitet mit folgenden Unterauftragsverarbeitern:

KI-Verarbeitung:

  • Microsoft Azure OpenAI — LLM-Inferenz. Regionale Datenverarbeitung in auf die jeweilige Datenzone beschränkten Deployments (EU: EU-Datenzone — France Central, Germany West Central, Italy North, Poland Central, Spain Central, Sweden Central, West Europe; US: US-Datenzone — Central US, East US, East US 2, North Central US, South Central US, West US, West US 3; CH: Switzerland North exklusiv). Vertraglich kein Training auf Kundendaten. Gemäss den Bedingungen von Microsoft können Prompt- und Completion-Inhalte bis zu 30 Tage lang zur Missbrauchsüberwachung aufbewahrt werden, sind ausschliesslich für autorisierte Prüfer:innen von Microsoft zugänglich und werden niemals zum Trainieren oder Verbessern von Modellen verwendet. amaise selbst protokolliert ausschliesslich Token-Anzahlen — keine Prompt- oder Completion-Inhalte. ISO 27001, SOC 2.

  • Google Document AI — OCR-Verarbeitung für EU- und US-Kunden. Regionale Endpunkte: EU-Endpunkt für EU-Kunden, US-Endpunkt für US-Kunden. Daten werden nicht aufbewahrt. ISO 27001, SOC 2.

  • Microsoft Azure AI Document Intelligence — OCR-Verarbeitung für Schweizer Kunden, gehostet in der Schweiz (Switzerland North). Daten werden nicht aufbewahrt, kein Training auf Kundendaten. ISO 27001, SOC 2.

Infrastruktur:

  • AWS — Gesamte Datenspeicherung und Compute. Regionale Konten (Frankfurt, Zürich, Ohio). ISO 27001, SOC 1/2/3, CSA STAR, PCI DSS.

  • Auth0 (Okta) (US) — Identität und Authentifizierung. Verarbeitet Benutzeranmeldedaten und Authentifizierungsereignisse, keine Kundendokumentinhalte. SOC 2. DSGVO-SCCs.

Sicherheit und Compliance:

  • Snyk — Software Composition Analysis (Abhängigkeitsanalyse). Kein Zugriff auf Quellcode oder Kundendaten. ISO 27001.

  • Scrut — Compliance-Plattform für ISMS-Verwaltung (ISO 27001, SOC 2 Lifecycle). Kein Zugriff auf Kundendaten — verarbeitet ausschliesslich Infrastruktur-Metadaten und Geräte-Compliance-Daten. Die von Scrut verarbeiteten Daten enthalten keine Informationen, die Rückschlüsse auf einzelne Versicherungsnehmer oder deren Fälle ermöglichen. SOC 2. Transfer abgesichert durch SCCs.

Monitoring und Betrieb:

  • BetterStack — Verfügbarkeitsüberwachung. Kein Zugriff auf Kundendaten.

  • Sentry — Fehlertracking mit automatischer PII-Bereinigung. Keine Kundendokumentinhalte. SCCs.

  • Mixpanel — Produktanalysen (Nutzungsverhalten). Erhält die E-Mail-Adresse und den Namen der angemeldeten Person, den in Such- und Filterfelder eingegebenen Text sowie die an die Piloten gestellten Fragen — dieser Text kann Namen oder E-Mail-Adressen von Personen enthalten. Session Replay wird für alle Sitzungen aufgezeichnet. Keine Kundendokumentinhalte und keine Suchergebnisse werden übermittelt. SCCs.

  • SMS-Versanddienst — Zustellung von Einmalpasswörtern für MFA. Keine Kundendaten. SCCs.

Art. 321 StGB (Berufsgeheimnis): Für Schweizer Kunden, deren Daten dem Berufsgeheimnis unterliegen, stellt amaise vertraglich sicher, dass die Geheimhaltungspflichten in der gesamten Unterauftragsverarbeiter-Kette durchgesetzt werden. Die Kernverarbeitung (Dokumente, Datenbank) verbleibt ausschliesslich in der Schweiz. Die KI-Verarbeitung erfolgt über Azure OpenAI Switzerland North, beschränkt auf die Datenzone Schweiz; amaise protokolliert nur Token-Anzahlen (keine Prompt- oder Completion-Inhalte), und die Vereinbarung unterliegt dem Microsoft Online Services DPA. Unterstützende US-Dienste verarbeiten keine Kundendokumentinhalte und haben keinen Zugriff auf Art. 321-geschützte Daten.

Änderungen an der Unterauftragsverarbeiter-Liste werden Kunden vorab mitgeteilt, mit Widerspruchsrecht gemäss DSGVO Art. 28. Transfer Impact Assessments (TIA) sind für alle US-basierten Unterauftragsverarbeiter durchgeführt und dokumentiert.

Hat dies deine Frage beantwortet?