ARIA ist auf drei Grundsätzen gebaut, über die nicht verhandelt wird: die Daten gehören dem Kunden, die Infrastruktur steht in der EU und Gespräche werden nicht dafür verwendet, andere Modelle zu trainieren. Diese Seite erklärt genau, was jeder dieser Punkte in der Praxis bedeutet.
Wo Ihre Daten liegen
Unsere gesamte Produktionsumgebung läuft in der Europäischen Union, auf Contabo-Servern in Lauterbourg, Frankreich. Jedes Unternehmen hat seinen eigenen abgeschotteten Bereich, mit einer eigenen, getrennten Datenbank. Die Speicherung der Daten und alles, was mit schriftlichen Nachrichten zu tun hat, also das, was ARIA empfängt und was sie antwortet, bleiben in der Europäischen Union.
Die einzige Ausnahme ist die Telefonie, und wir sagen das ausdrücklich, weil es genau die Art von Detail ist, die ein Anbieter lieber verschweigen würde. Die Transkription dessen, was der Gesprächspartner sagt, läuft über den europäischen Zugangspunkt unseres Anbieters. Die Sprachsynthese, also die eigentliche Stimme von ARIA, wird von einem Anbieter außerhalb der EU verarbeitet, vertraglich abgesichert durch Standardvertragsklauseln. Die Telefonie wird für ein Unternehmen nur eingeschaltet, wenn es darum bittet. Wenn Sie das Telefon nicht nutzen, verlassen Ihre Daten die Europäische Union also nicht.
Das Sprachmodell, das ARIA nutzt, ist Mistral AI, ein französisches Unternehmen, mit Verarbeitung in der Europäischen Union. Die vollständige Liste der Anbieter, die wir einsetzen, steht im DPA und wird dort aktualisiert, sooft sie sich ändert.
Wir erstellen täglich Sicherungskopien. Die Kopie, die außerhalb des Hauptservers aufbewahrt wird, enthält nur die Konfiguration und die Wissensdatenbank Ihres Unternehmens, niemals die Gespräche oder die personenbezogenen Daten Ihrer Kunden.
Verschlüsselung
Die Daten sind in zwei Richtungen verschlüsselt:
- Bei der Übertragung (zwischen Ihnen, Ihrem Kunden und ARIA): TLS 1.3 verpflichtend, Zertifikate von Let's Encrypt mit automatischer Rotation.
- Im Ruhezustand (auf der Festplatte): AES-256 für die Datenbank, AES-256 für die Sicherungskopien. Die Schlüssel werden getrennt von den Daten verwaltet.
Ihre Gespräche trainieren keine Modelle
Die Gespräche zwischen ARIA und Ihren Kunden werden niemals verwendet, um unsere Modelle, die Modelle unserer Anbieter oder die eines Dritten zu trainieren. Dieser Grundsatz steht ausdrücklich in unseren Nutzungsbedingungen und im DPA.
Wir verwenden nur aggregierte und anonymisierte Metadaten (Antwortzeit, Eskalationsrate, Verteilung nach Sprachen), um das Produkt zu verbessern, niemals den tatsächlichen Inhalt der Gespräche.
Integrationen mit Ihren Systemen
Wenn ARIA sich mit Ihren bestehenden Systemen verbindet (PMS, Kalender, CRM), verwenden wir Nur-Lese-Berechtigungen, wo immer das möglich ist. Wo wir lesen, aber nicht schreiben, ist die Beschränkung in unserem eigenen Code erzwungen, selbst wenn der Schlüssel, den wir vom Anbieter bekommen, auch das Schreiben erlauben würde.
Wie Sie die Löschung Ihrer Daten verlangen
Gemäß Art. 17 DSGVO haben Sie das Recht, die Löschung aller personenbezogenen Daten zu verlangen, die ARIA verarbeitet. Schreiben Sie eine E-Mail an [email protected] und wir antworten innerhalb von höchstens 5 Werktagen und löschen die Daten innerhalb von höchstens 30 Tagen.
Wenn Sie Kunde eines Unternehmens sind, das ARIA nutzt, empfehlen wir Ihnen, uns direkt über dieses Unternehmen zu kontaktieren. Dieses Unternehmen ist der Verantwortliche (data controller), wir sind nur der Auftragsverarbeiter (data processor).
KI-Transparenz
ARIA weist sich zu Beginn eines Gesprächs mit einem Kunden, der noch nicht mit ihr gesprochen hat, ausdrücklich als KI-Assistentin aus. Sie behauptet nie, ein Mensch zu sein. Sie können jederzeit in Ihrem Panel genau sehen, was sie geantwortet hat und wann sie das Gespräch an einen Kollegen übergeben hat.
Organisatorische Sicherheit
Wir sind ein kleines Team. Der Zugang zu den Produktionssystemen ist auf die Gründer beschränkt, über SSH-Schlüssel, ohne Passwörter. Jedes Unternehmen läuft abgeschottet von den anderen, der Zugang zu einem öffnet also nicht die Daten eines anderen.
Im Jahr 2026 haben wir keine SOC-2- oder ISO-27001-Zertifizierung, wir sind zu klein, um die Kosten eines formellen Audits jetzt zu rechtfertigen. Wir sagen das lieber direkt, statt den gegenteiligen Eindruck entstehen zu lassen.
Meldung von Sicherheitsvorfällen
Wenn Sie eine Sicherheitslücke finden, schreiben Sie uns an [email protected] mit dem Betreff „Sicherheit“. Wir antworten innerhalb von höchstens 48 Stunden. Ein offizielles Bug-Bounty-Programm haben wir noch nicht, aber wir nennen jeden, der uns ein Problem verantwortungsvoll meldet, öffentlich und bedanken uns bei ihm.
Fragen?
Schreiben Sie uns eine E-Mail an [email protected]. Sicherheitsfragen beantworten wir vorrangig, meist noch am selben Tag.