Datensicherheit

Geprüft, nicht behauptet

Pactos verarbeitet Personaldaten über Kunden, Master- und Sub-Vendoren hinweg. Das ist der sensibelste Teil Ihrer Lieferkette, und Ihre IT wird ihn prüfen. Hier steht, was wir vorweisen, und im Trust Center liegen die Nachweise dazu.

Nachweise

Drei Rahmen, an denen wir uns messen lassen

Einer davon ist von einem unabhängigen Auditor bestätigt. Bei den anderen zwei sagen wir genau, worauf sich die Aussage stützt.

Siegel: ISO/IEC 27001 zertifiziert, ausgestellt von Proks Certification

ISO/IEC 27001 zertifiziert

Ein unabhängiger Auditor bestätigt, dass Pactos Sicherheitsrisiken systematisch erfasst, steuert und überprüft. Der Geltungsbereich umfasst Entwicklung, Betrieb und Support der Plattform. Ausgestellt von Proks Certification.

Zertifikat ansehen
Zeichen: EU-Datenschutzgrundverordnung

DSGVO-konform

Verarbeitung nach EU-Datenschutzgrundverordnung, mit Auftragsverarbeitungsvertrag, offengelegten Subprozessoren und einem externen Datenschutzbeauftragten.

Zeichen: EU-KI-Verordnung konform

EU-KI-Verordnung erfüllt

Alle heute geltenden Pflichten sind umgesetzt: keine verbotenen Praktiken nach Artikel 5, KI-Kennzeichnung nach Artikel 50 in jeder produktiven Funktion, KI-Kompetenz nach Artikel 4 geschult und dokumentiert.

Für die EU-KI-Verordnung gibt es kein Zertifizierungsverfahren. Wir nennen deshalb die Artikel, deren Pflichten gelten. Die vollständige Einstufung je KI-Funktion stellen wir auf Anfrage bereit.

Betrieb und Zugriff

Sieben Punkte, die Ihre IT-Prüfung abhakt

Hosting in der EU

Betrieb ausschließlich in EU-Rechenzentren auf der Google Cloud Platform. Auch die KI-Verarbeitung bleibt in der EU.

Verschlüsselt, unterwegs und im Ruhezustand

Transportverschlüsselung und verschlüsselte Ablage, dazu Monitoring, Backups und regelmäßige Sicherheitstests.

Rollen je Partei

Feingranulare Rechte für Kunde, Master- und Sub-Vendor, dazu Single Sign-on über SAML.

Lückenlose Prüfspur

Jede Aktion ist protokolliert und im Audit nachvollziehbar, jeder KI-Aufruf mit Anbieter, Modell und Zeitpunkt.

Kein Training mit Ihren Daten

Kunden- und Kandidatendaten werden nicht zum Training oder Fine-Tuning von KI-Modellen verwendet, auch nicht von den eingesetzten Anbietern.

Externer Datenschutzbeauftragter

Die Rolle liegt außerhalb des Unternehmens, bei der Kertos GmbH. Das trennt Verantwortung von Betrieb.

Auftragsverarbeitung geregelt

AVV auf Abruf, Subprozessoren offengelegt, KI-Anbieter über Auftragsverarbeitungsverträge eingebunden.

Alle Nachweise an einem Ort

Im Trust Center liegen Zertifikat, Richtlinien und die Angaben, die Ihre Prüfung braucht. Ohne Anfrage, ohne Wartezeit.

Trust Center öffnen
  • ISO-27001-Zertifikat
  • Auftragsverarbeitungsvertrag
  • Übersicht der Subprozessoren
  • Richtlinien zur Informationssicherheit
  • Antworten auf gängige Sicherheitsfragebögen
Grundsätze

Fünf Regeln, die für jede KI-Funktion gelten

Der Mensch entscheidet

Keine KI-Funktion entscheidet eigenständig über Kandidaten, Bewerbungen oder Personaleinsatz. KI liefert Vorschläge und Entwürfe, entschieden wird von Menschen.

Transparenz

KI-generierte Inhalte sind als solche erkennbar, und Nutzer wissen, wann sie mit einer KI-Funktion arbeiten.

Datenminimierung

Jede Funktion erhält nur die Daten, die sie braucht. Besonders geschützte Merkmale sind von bewertungsnahen Funktionen ausgeschlossen.

Keine Modell-Trainings

Ihre Daten verlassen den Zweck nicht, für den Sie sie eingegeben haben. Sie trainieren kein Modell.

Nachvollziehbarkeit

Jeder KI-Aufruf wird protokolliert: Anbieter, Modell, Version, Zeitpunkt. Ergebnisse bleiben auditierbar.

Die vollständige Übersicht mit Einstufung und Aufsicht je KI-Funktion stellen wir auf Anfrage bereit. Übersicht anfordern

FAQ

Häufige Fragen

Was bedeutet die ISO-27001-Zertifizierung? ISO/IEC 27001 ist der international führende Standard für Informationssicherheits-Managementsysteme. Ein unabhängiger Auditor — bei uns Proks Cert GmbH — bestätigt, dass Pactos Sicherheitsrisiken systematisch erfasst, steuert und überprüft. Der Geltungsbereich umfasst Entwicklung, Betrieb und Support der Pactos-Plattform. Das Zertifikat liegt im Trust Center.
Erhalte ich AVV, Zertifikat und einen ausgefüllten Sicherheitsfragebogen? Ja, und Sie müssen dafür nicht fragen: Auftragsverarbeitungsvertrag, ISO-Zertifikat, die Übersicht der Subprozessoren und Antworten auf gängige Sicherheitsfragebögen liegen im Trust Center. Was dort fehlt, bekommen Sie über Ihren Ansprechpartner.
Wo werden unsere Daten verarbeitet? Ausschließlich in EU-Rechenzentren auf der Google Cloud Platform. Auch die KI-Verarbeitung findet innerhalb der EU statt. Die physische Sicherheit der Rechenzentren liegt beim Betreiber und ist deshalb nicht Teil unseres eigenen Zertifizierungsumfangs — der Nachweis dafür kommt von Google.
Werden unsere Daten zum Training von KI-Modellen genutzt? Nein. Kunden- und Kandidatendaten werden nicht zum Training oder Fine-Tuning von KI-Modellen verwendet, weder von uns noch von den eingesetzten KI-Anbietern. Diese sind über Auftragsverarbeitungsverträge eingebunden.
Ist Pactos konform zur EU-KI-Verordnung? Ja. Alle Pflichten der EU-KI-Verordnung, die heute gelten, sind bei Pactos umgesetzt: die Plattform enthält keine verbotenen Praktiken nach Artikel 5, die Transparenzpflichten nach Artikel 50 sind in jeder produktiven KI-Funktion erfüllt, und die KI-Kompetenz unserer Teams ist nach Artikel 4 geschult und dokumentiert. Für Hochrisiko-Systeme nach Anhang III greifen die Pflichten erst am 2. Dezember 2027. Die eine Funktion, die darunter fällt, gestalten wir bereits jetzt nach diesen Anforderungen, inklusive Folgenabschätzung und verpflichtender Bias-Tests. Damit sind wir früher aufgestellt, als die Verordnung es verlangt.
Wie erreiche ich das Security-Team? Sicherheitsrelevante Meldungen und Fragen richten Sie an security@pactos.ai. Für Datenschutzanfragen ist ein externer Datenschutzbeauftragter bestellt, erreichbar über dieselbe Adresse.
Kontakt

Direkt an unser Datensicherheits-Team

Das Trust Center enthält Zertifikat, Auftragsverarbeitungsvertrag, Subprozessoren und die Antworten auf gängige Sicherheitsfragebögen. Dieses Formular ist für das, was dort nicht steht.

Melden Sie eine Sicherheitslücke, stellen Sie eine Datenschutzanfrage oder fordern Sie ein Dokument an, das Ihnen fehlt. Ihre Nachricht geht an das Team selbst, nicht in einen allgemeinen Posteingang.

Oder direkt per Mail an security@pactos.ai