Antworten für Ihre Sicherheitsprüfung
Jede Kontrolle, jeder Datenstandort und jeder Unterauftragsverarbeiter von Drall — an einem Ort dokumentiert, ebenso klar wie das, was wir noch nicht umgesetzt haben.
Kontrollen im Überblick
| TLS 1.2+ bei der Übertragung, AES-256 im Ruhezustand | Live |
| Zwei-Faktor-Authentifizierung (TOTP), firmenweit erzwingbar | Live |
| SSO — SAML 2.0 (Einrichtung gemeinsam mit unserem Team) | Live |
| Mandantentrennung — Postgres Row-Level Security bei jeder Abfrage | Live |
| Projektbezogene Schalter „Isolate" & „Confidential" | Live |
| Sicherheits-Audit-Log (Admin- & Sicherheitsereignisse) | Live |
| Work Trail (Agenten- & Nutzeraktivität je Projekt) | Live |
| Durchsetzung von Microsoft-365-Berechtigungen zur Abfragezeit | Live |
| Unabhängiges SOC 2 Type II (eigenes Audit) | In Vorbereitung |
| Unabhängiger Penetrationstest | Noch nicht |
Datenstandort-Übersicht
Jede Verarbeitung außerhalb der EU/des EWR erfolgt stets auf Basis eines gültigen Transfermechanismus.
| Daten/Prozess | Standort | Hinweise |
|---|---|---|
| Kernanwendungsdaten (Konten, Projekte, Dokumente, Embeddings) | Frankfurt, Deutschland | Gehostet auf Supabase |
| Anwendungs- & Frontend-Hosting | EU-Edge-Knoten | Vercel, europäischer Traffic wird innerhalb der EU geleitet |
| Standard-Modellaufrufe (OpenAI, Anthropic, Google Gemini) | USA | Abgesichert durch EU-Standardvertragsklauseln |
| EU-gehostete Modellaufrufe (Enterprise-Option) | Nur EU/EWR | Über melious.ai, Einrichtung gemeinsam mit unserem Team — keine Daten verlassen die EU |
| Modellaufrufe über Microsoft Foundry (Enterprise-Option) | EU (Germany West Central) | GPT- und Claude-Modelle laufen auf einer eigenen Microsoft-Azure-AI-Foundry-Ressource von Drall, Einrichtung gemeinsam mit unserem Team — keine Daten verlassen die EU |
Mit wem wir zusammenarbeiten
Die Infrastruktur- und Modellanbieter, auf die sich Drall stützt, jeweils gebunden durch einen Auftragsverarbeitungsvertrag.
| Unterauftragsverarbeiter | Zweck | Standort | Zertifizierungen |
|---|---|---|---|
| Supabase / AWS | Datenbank, Dateispeicher, Vektorsuche | Frankfurt, Deutschland (EU) | SOC 2 Type II, ISO/IEC 27001 |
| Vercel | Anwendungs-Hosting & CDN | Globales Edge-Netz, EU-priorisiert | SOC 2 Type II, ISO/IEC 27001 |
| Microsoft | Microsoft-365-Integration (Graph API) | Ihr eigener Microsoft-365-Tenant | SOC 1/2/3, ISO 27001, ISO 27018 |
| OpenAI, Anthropic, Google | Foundation-Model-Anbieter (Standard-Routing) | USA | Per API-Vertrag vom Training mit Ihren Daten ausgeschlossen |
| melious.ai | EU-gehostete Foundation-Modelle (Enterprise-Option) | EU/EWR | Wird nur bei aktiviertem EU-Routing genutzt |
| Microsoft Foundry | GPT- und Claude-Modelle auf einer eigenen Azure-AI-Foundry-Ressource von Drall (Enterprise-Option) | EU (Germany West Central) | Wird nur bei aktiviertem Foundry-Routing genutzt; abgesichert durch die Microsoft-Produktbedingungen/AVV |
| Tavily | Websuche für Recherche-Workflows (Standard-Routing) | USA | AVV vorhanden |
| Linkup | Websuche für Recherche-Workflows (EU-gehostete Alternative zu Tavily) | EU (Frankreich) | Wird nur bei aktivierter EU-Websuche genutzt |
| Resend | Transaktions- und Einladungs-E-Mails | EU (Irland) | AVV vorhanden |
Sicherheits-FAQ
Was wir noch nicht behaupten
- Noch kein eigenes unabhängiges SOC-2-Type-II-Zertifikat — unsere zentralen Infrastruktur-Unterauftragsverarbeiter sind bereits zertifiziert.
- Noch kein abgeschlossener Penetrationstest durch Dritte.
Kontakt
Fragen zur Sicherheit
Für alles, was hier nicht abgedeckt ist, oder zusätzliche Details für Ihre Compliance-Prüfung.
security@drall.aiMeldung von Schwachstellen
Safe Harbor für gutgläubige Forscher: keine rechtlichen Schritte bei verantwortungsvoller Offenlegung, kein Zugriff auf Daten anderer Mandanten, keine Denial-of-Service-Tests.
security@drall.aiBenachrichtigung bei Vorfällen
Gemäß Art. 33 DSGVO benachrichtigen wir betroffene Kunden unverzüglich, spätestens jedoch 72 Stunden nach Bekanntwerden eines bestätigten Sicherheitsvorfalls.
security@drall.ai