Trust Center

Antworten für Ihre Sicherheitsprüfung

Jede Kontrolle, jeder Datenstandort und jeder Unterauftragsverarbeiter von Drall — an einem Ort dokumentiert, ebenso klar wie das, was wir noch nicht umgesetzt haben.

AVV & TOMs herunterladenZuletzt aktualisiert: August 2026

Kontrollen im Überblick

TLS 1.2+ bei der Übertragung, AES-256 im RuhezustandLive
Zwei-Faktor-Authentifizierung (TOTP), firmenweit erzwingbarLive
SSO — SAML 2.0 (Einrichtung gemeinsam mit unserem Team)Live
Mandantentrennung — Postgres Row-Level Security bei jeder AbfrageLive
Projektbezogene Schalter „Isolate" & „Confidential"Live
Sicherheits-Audit-Log (Admin- & Sicherheitsereignisse)Live
Work Trail (Agenten- & Nutzeraktivität je Projekt)Live
Durchsetzung von Microsoft-365-Berechtigungen zur AbfragezeitLive
Unabhängiges SOC 2 Type II (eigenes Audit)In Vorbereitung
Unabhängiger PenetrationstestNoch nicht

Datenstandort-Übersicht

Jede Verarbeitung außerhalb der EU/des EWR erfolgt stets auf Basis eines gültigen Transfermechanismus.

Daten/ProzessStandortHinweise
Kernanwendungsdaten (Konten, Projekte, Dokumente, Embeddings)Frankfurt, DeutschlandGehostet auf Supabase
Anwendungs- & Frontend-HostingEU-Edge-KnotenVercel, europäischer Traffic wird innerhalb der EU geleitet
Standard-Modellaufrufe (OpenAI, Anthropic, Google Gemini)USAAbgesichert durch EU-Standardvertragsklauseln
EU-gehostete Modellaufrufe (Enterprise-Option)Nur EU/EWRÜber melious.ai, Einrichtung gemeinsam mit unserem Team — keine Daten verlassen die EU
Modellaufrufe über Microsoft Foundry (Enterprise-Option)EU (Germany West Central)GPT- und Claude-Modelle laufen auf einer eigenen Microsoft-Azure-AI-Foundry-Ressource von Drall, Einrichtung gemeinsam mit unserem Team — keine Daten verlassen die EU
Standardmäßig in der EUKerninfrastruktur in Frankfurt

Mit wem wir zusammenarbeiten

Die Infrastruktur- und Modellanbieter, auf die sich Drall stützt, jeweils gebunden durch einen Auftragsverarbeitungsvertrag.

UnterauftragsverarbeiterZweckStandortZertifizierungen
Supabase / AWSDatenbank, Dateispeicher, VektorsucheFrankfurt, Deutschland (EU)SOC 2 Type II, ISO/IEC 27001
VercelAnwendungs-Hosting & CDNGlobales Edge-Netz, EU-priorisiertSOC 2 Type II, ISO/IEC 27001
MicrosoftMicrosoft-365-Integration (Graph API)Ihr eigener Microsoft-365-TenantSOC 1/2/3, ISO 27001, ISO 27018
OpenAI, Anthropic, GoogleFoundation-Model-Anbieter (Standard-Routing)USAPer API-Vertrag vom Training mit Ihren Daten ausgeschlossen
melious.aiEU-gehostete Foundation-Modelle (Enterprise-Option)EU/EWRWird nur bei aktiviertem EU-Routing genutzt
Microsoft FoundryGPT- und Claude-Modelle auf einer eigenen Azure-AI-Foundry-Ressource von Drall (Enterprise-Option)EU (Germany West Central)Wird nur bei aktiviertem Foundry-Routing genutzt; abgesichert durch die Microsoft-Produktbedingungen/AVV
TavilyWebsuche für Recherche-Workflows (Standard-Routing)USAAVV vorhanden
LinkupWebsuche für Recherche-Workflows (EU-gehostete Alternative zu Tavily)EU (Frankreich)Wird nur bei aktivierter EU-Websuche genutzt
ResendTransaktions- und Einladungs-E-MailsEU (Irland)AVV vorhanden

Sicherheits-FAQ

Was wir noch nicht behaupten

  • Noch kein eigenes unabhängiges SOC-2-Type-II-Zertifikat — unsere zentralen Infrastruktur-Unterauftragsverarbeiter sind bereits zertifiziert.
  • Noch kein abgeschlossener Penetrationstest durch Dritte.

Kontakt

Fragen zur Sicherheit

Für alles, was hier nicht abgedeckt ist, oder zusätzliche Details für Ihre Compliance-Prüfung.

security@drall.ai

Meldung von Schwachstellen

Safe Harbor für gutgläubige Forscher: keine rechtlichen Schritte bei verantwortungsvoller Offenlegung, kein Zugriff auf Daten anderer Mandanten, keine Denial-of-Service-Tests.

security@drall.ai

Benachrichtigung bei Vorfällen

Gemäß Art. 33 DSGVO benachrichtigen wir betroffene Kunden unverzüglich, spätestens jedoch 72 Stunden nach Bekanntwerden eines bestätigten Sicherheitsvorfalls.

security@drall.ai