Vertrauen & Sicherheit
Vertrauen ist kein Feature.
Es ist die Architektur.
Erfaro sichert das wertvollste Wissen eines Unternehmens. Deshalb sind Souveränität, Nachvollziehbarkeit und Datenschutz keine Nachträge, sondern in die Architektur eingebaut — und heute überprüfbar. Was noch in Vorbereitung ist, weisen wir offen als solches aus.
Was wir heute beweisen können
Garantien aus der Architektur, nicht aus dem Marketing
Souverän per Design
EU-Modell (Mistral EU) oder vollständig on-prem (Ollama/vLLM) — per Umschalter. Embeddings und Diktat-Audio bleiben immer lokal, in beiden Stufen.
Kein Datenabfluss ohne Beweis
Ein Egress-Audit protokolliert lückenlos, was das System verlässt. Kein „vertrau uns" — nachprüfbare Belegkette.
Sensibles bleibt lokal
Eine Sensibilitäts-Klassifizierung hält als delikat erkannte Inhalte automatisch in der eigenen Infrastruktur — geeignet für Personaldaten nach Art. 9 DSGVO.
Nachvollziehbarkeit
Jede Aktion im System wird protokolliert: wer hat wann was erfasst, bestätigt oder eingesehen. Revisionssicher fürs Fachverfahren und die Mitbestimmung.
Kein Profiling
Keine Leistungsmessung, keine Persönlichkeitsanalyse, keine Verhaltensbewertung. Erfaro sammelt Wissen, es beurteilt keine Menschen — betriebsrats-tauglich.
Transparente Lieferkette
Bei jedem Build entsteht eine SBOM (CycloneDX), Abhängigkeiten werden per npm audit überwacht. Basis für die CRA-Konformität.
DSGVO — kurz und konkret
- Auftragsverarbeitungsvertrag (AVV) für die Standard-Stufe; im Souverän-Betrieb verlässt kein personenbezogenes Datum das Haus.
- Zero-Retention bei der Mistral-EU-API — Eingaben werden nicht zum Training gespeichert.
- Datenresidenz EU — kein Zwang zu einem US-Hyperscaler, keine Übermittlung in Drittstaaten ohne angemessenes Schutzniveau.
- Details in der Datenschutzerklärung und der Souveränitäts-Architektur.
Zertifizierungen & Roadmap
Wir zeigen offen, was gilt — und was in Arbeit ist
| Nachweis | Status | Bedeutung |
|---|---|---|
| DSGVO / AVV | verfügbar | Auftragsverarbeitung, Zero-Retention, EU-Residenz — heute vertraglich abbildbar. |
| Egress-Audit & Audit-Log | verfügbar | Technisch im Produkt, überprüfbar in jeder Demo. |
| CRA-Self-Assessment | in Vorbereitung | Cyber Resilience Act, Frist 2027. SBOM-Basis steht bereits. |
| BSI C5 | in Vorbereitung | Kriterienkatalog für Cloud-Sicherheit, relevant für die öffentliche Hand. |
| ISO/IEC 27001 | angestrebt | ISMS-Zertifizierung als nächster formaler Schritt. |
Keine Zertifikats-Behauptung ohne Nachweis. Diese Tabelle wird aktualisiert, sobald sich ein Status ändert.
Souveräne KI und On-Prem — in einem Produkt.
Nicht zwei getrennte Welten (moderne KI hier, Souveränität dort), sondern beides im selben System, umschaltbar per Konfiguration. Genau da, wo das wertvollste Wissen liegt, ist das kein Detail.