Compliance & Sicherheit
Alerion wurde von Anfang an für Umgebungen entwickelt, in denen Daten nicht nach außen gelangen dürfen: Schweizer Hosting, DSGVO/DSG-Konformität, systematische Anonymisierung vor jedem KI-Aufruf.
Zertifizierungen & Standards
- DSGVO (EU) und DSG (Schweiz) nativ konform — Geschäftsdaten und KI-Inhalte werden in der Schweiz oder der EU verarbeitet.
- Hosting in der Schweiz (Genf) — Anwendung und Datenbank auf Jelastic (Virtuozzo), Backups bei Infomaniak — Datensouveränität.
- Externes Sicherheitsaudit geplant für Q3 2026 — Bericht für Kunden unter NDA verfügbar.
- Automatische Anonymisierung aller personenbezogenen Daten vor jedem Aufruf des KI-Modells.
- Keine Datenübertragung in Jurisdiktionen außerhalb der EU/CH — ausschließlich Mistral-EU-Modell.
Sicherheitsarchitektur
- TLS-1.3-Verschlüsselung für sämtliche ein- und ausgehenden Datenflüsse.
- Zitadel-OIDC-Authentifizierung mit verpflichtender MFA für Betreiber.
- Strikte Multi-Tenant-Isolation — jeder Kunde hat seine eigene Datenabgrenzung.
- Unveränderliches Audit-Log (append-only) für jede sensible Aktion.
- Keine personenbezogenen Rohdaten werden in Anwendungs-Logs geschrieben.
Regulierte Umgebungen
Pharma / GxP
Konzipiert, um die in GxP-Umgebungen erwartete Nachvollziehbarkeit zu unterstützen: Historie KI-gestützter Entscheidungen, periodische Revalidierung, Umgebungstrennung. Alerion liefert Nachweise — es macht eine Organisation nicht konform.
Finanz / FINMA
Konzipiert, um die von FINMA-beaufsichtigten Instituten erwartete Auditierbarkeit zu unterstützen: vollständiges Audit-Log, Schweizer Hosting, feingranulare Rechteverwaltung.
Gesundheitswesen
Konzipiert für Schweizer und europäische Gesundheitsakteure: systematische Anonymisierung, natives DSG/DSGVO, souveränes Hosting.
ApprovalGate-Workflow — sensible Aktionen mit menschlicher Freigabe
Jede irreversible oder destruktive Aktion durchläuft einen menschlichen Freigabe-Workflow. Der Operator erhält einen signierten E-Mail-Link (HMAC-SHA256) und muss explizit freigeben, bevor die Aktion ausgeführt wird. TTL konfigurierbar, unveränderliches Audit-Log.
- Deploy-Rollback (TTL 1 h) — Wiederherstellung einer früheren Version in der Produktion.
- Tenant-Löschung (TTL 7 Tage) — vollständige Bereinigung eines Multi-Tenant-Kunden.
- DSGVO-Export (nutzerinitiiert) — keine Freigabe durch Operator erforderlich (Art. 20).
- DSGVO-Löschung (TTL 30 Tage) — Recht auf Vergessenwerden (Art. 17).
- KPI-Schwellenwert-Alarm — keine Freigabe erforderlich (automatische Benachrichtigung).
Compliance-FAQ
Wo werden die Daten gehostet?
Die Geschäftsdaten, die Sie Alerion anvertrauen, sowie die an die KI-Engine übermittelten Inhalte werden auf Infrastrukturen in der Schweiz oder der EU verarbeitet. Einzelne technische Auftragsverarbeiter (Zahlung, Code-Hosting, CDN) können begrenzte Daten ausserhalb dieser Zone verarbeiten, auf Grundlage von Standardvertragsklauseln — die vollständige Liste finden Sie auf der Seite Über uns.
Wie werden die an das KI-Modell gesendeten Daten geschützt?
Alle personenbezogenen Daten (Namen, E-Mails, Identifikatoren) werden vor dem Senden an das KI-Modell anonymisiert. Die Wiederherstellung erfolgt nach der Antwort auf Alerion-Seite.
Welcher KI-Modellanbieter wird verwendet?
Mistral AI über den europäischen Endpunkt (api.mistral.ai). Kein Aufruf wird an Modelle außerhalb der EU weitergeleitet.
Ist ein externes Audit geplant?
Ja. Ein unabhängiges externes Sicherheitsaudit ist geplant für Q3 2026. Der Bericht wird Kunden unter NDA zur Verfügung gestellt.
Sicherheitsdatenblatt per E-Mail nach kurzer Prüfung (NDA auf Anfrage).