Datensouveränität
Wir sagen nicht nur, dass deine Daten in der EU bleiben. Wir zeigen es, nachprüfbar gegenüber Mandanten, Prüfern und Behörden.
EU-only by design
Bei SOFI bleiben Daten nicht zufällig in der EU, sondern weil die Plattform genau dafür gebaut ist. Für die Verarbeitung von Mandantendaten setzen wir auf EU-Produkte und EU-Vertragspartner und verzichten im Standard bewusst auf US-Hyperscaler; Ausnahmen gibt es nur auf ausdrücklichen Kanzlei-Wunsch, transparent in den Unterauftragsverarbeitern.
- Verarbeitung ausschließlich in EU-Rechenzentren, im Standard in Deutschland und Frankreich.
- Betrieb durch europäische Vertragspartner, Verarbeitung nach europäischem Recht.
- Im Auftrag der Kanzlei auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO.
So fließen deine Daten
Von der ersten Anbindung bis zum fertigen Vorschlag bleibt die Verarbeitung nachvollziehbar und in deiner Kontrolle. Diese sechs Schritte durchläuft jede Aufgabe.
- Kontrollierte Anbindung. Du verbindest SOFI gezielt mit den Datenquellen deiner Kanzlei. Herangezogen werden nur die Inhalte, die eine konkrete Aufgabe tatsächlich braucht, nicht dein gesamter Bestand.
- Verarbeitung in der EU. Die nötigen Inhalte werden auf der EU-gehosteten Plattform verarbeitet, in Rechenzentren innerhalb der EU und durch europäische Vertragspartner nach europäischem Recht.
- Vertrauliche Ausführung. Die KI-Verarbeitung läuft in einer hardwaregestützten, abgeschotteten Vertrauensumgebung (Confidential Computing). Deine Inhalte sind während der Verarbeitung für niemanden im Klartext einsehbar, auch nicht für den Plattformbetreiber.
- Geeignete Modelle, kein Training. Passende Sprach- und Spezialmodelle laufen innerhalb der EU. Es findet kein Training auf deinen Mandantendaten statt, weder für fremde noch für eigene Modelle.
- Nachweisbar verarbeitet. Dass die Verarbeitung wirklich in dieser geschützten Umgebung lief, wird per Attestierung belegt und als kryptografischer Nachweis festgehalten. Den Beleg kannst du jederzeit unabhängig prüfen.
- Vorschlag mit Freigabe. Das Ergebnis kommt als Vorschlag zu dir zurück. Nichts verlässt deine Kontrolle ohne deine Freigabe. SOFI bereitet vor, die Entscheidung bleibt bei dir.
Nachweise, die du vorlegen kannst
Wir sagen nicht nur, dass die Verarbeitung in der EU stattfindet, wir belegen es. Diese Nachweise kannst du Mandanten, Prüfern und Behörden vorlegen.
ISO-27001-Zertifikat
Auf AnfrageZertifiziertes Informationssicherheits-Managementsystem der Betreiberin der genutzten Inferenz-Plattform. Wer dahintersteht, zeigt die Liste der Unterauftragsverarbeiter.
Auftragsverarbeitungsvertrag
Auf AnfrageAVV nach Art. 28 DSGVO für die Verarbeitung im Auftrag der Kanzlei. Zum AVV
Liste der Unterauftragsverarbeiter
ÖffentlichAlle eingesetzten Dienstleister mit Zweck und Verarbeitungsstandort, offen einsehbar. Zur Übersicht
Kopien der Garantien
Auf AnfrageStandardvertragsklauseln und weitere Garantien nach Art. 44 ff. DSGVO, soweit einschlägig.
Zertifikate, Reports und Garantien fordere gebündelt an unter [email protected] oder über unser Kontaktformular.
Für jede KI-Verarbeitung ein Beweis, unabhängig prüfbar.
Wir sagen nicht nur, dass vertraulich verarbeitet wird, wir hinterlegen für jede KI-Inferenz einen kryptografischen Nachweis. Jeder Vorgang wird in einer abgeschotteten Vertrauensumgebung signiert und als Hash in einer öffentlichen Chain verankert, wo ihn jeder unabhängig verifizieren kann. So entsteht ein unveränderlicher, öffentlich prüfbarer Audit-Trail.
So entsteht dein Nachweis
- Kanzlei gibt freiFreigabeDu entscheidest, welche Aufgabe SOFI bearbeitet.
- Verschlüsselt übertragenTLS 1.3Auf dem Weg liest niemand mit.
- Im versiegelten Bereich verarbeitetTEEKein Einblick von außen, auch nicht für den Serverbetreiber.
- Beleg erzeugt und öffentlich hinterlegtSigniertJederzeit unabhängig prüfbar.
Nachweis je Verarbeitung
Jede KI-Inferenz erzeugt einen eigenen kryptografischen Nachweis und wird unveränderlich auf der Blockchain festgeschrieben.
DSGVO-Beleg ohne Klartext
Der Nachweis belegt die regelkonforme Verarbeitung, ohne die zugrunde liegenden Mandantendaten offenzulegen.
Volle Transparenz
Mit der Nachweis-Kennung lässt sich prüfen, welches Modell wann und unter welchen Vorgaben gearbeitet hat, ohne Einblick in die Inhalte.
Audit-fähige Belege
Aus den Einträgen entstehen prüfbare Berichte für Mandanten, Wirtschaftsprüfer, Datenschutzbeauftragte und Behörden.
Zero-Knowledge by design
Vertraulichkeit und Nachweisbarkeit schließen sich nicht aus: Der Beleg entsteht, ohne dass sensible Daten sichtbar werden.
Verifizierung in Echtzeit
Jeder Nachweis ist sofort über den öffentlichen Explorer oder per Schnittstelle überprüfbar, ohne manuelle Freigabe.
So entsteht der Nachweis
- Verarbeitung in der TEE. Das Modell verarbeitet die Anfrage in einer abgeschotteten Vertrauensumgebung mit CPU- und GPU-Attestierung (in der aktuellen Lieferkette AMD SEV-SNP, Intel TDX und die Confidential-Computing-Funktionen der NVIDIA H100 und B200).
- Metadaten und Hash. Modell-Identität, Zeitstempel, Token-Verbrauch sowie CPU- und GPU-Attestierung werden erfasst und zu einem fälschungssicheren Hash signiert.
- Verankerung in einer öffentlichen Chain. Der signierte Hash wird in einer öffentlichen Chain verankert und ist damit unveränderlich.
- Jederzeit prüfbar. Über die Nachweis-Kennung kann jeder den Eintrag unabhängig verifizieren, in Echtzeit und ohne Zugriff auf die Inhalte.
Und wenn eine Kanzlei ausdrücklich Modelle außerhalb der vertraulichen Ausführungsumgebung wünscht, attestieren wir je Prompt, dass Daten ausschließlich an einen EU-Endpoint übermittelt wurden. Im Standard kommen ausschließlich TEE-Modelle zum Einsatz, betrieben in Deutschland und der EU.
Digitale Souveränität, nach EU-Maßstab eingeordnet.
Wir lassen uns an den Kriterien messen, mit denen die Europäische Kommission Cloud-Angebote bewertet: dem EU Cloud Sovereignty Framework (CSF v1.2.1, DG DIGIT, Oktober 2025). Die folgende Einordnung entlang der acht Souveränitätsziele ist unsere Selbsteinschätzung.
Gesamteinschätzung
SEAL 2 / 4
SEAL-2 (Data Sovereignty), die Mindeststufe der ersten EU-Cloud-Beschaffung (Cloud III, Oktober 2025)
Der Daten- und KI-Bereich von SOFI erreicht SEAL-3-Stärke: Die Modell-Inferenz läuft im Standard in vertraulicher Recheneinheit (Trusted Execution Environment), sodass auch KI-, Modell- und Inferenzanbieter keinen Klartextzugriff auf deine Daten haben. Das Gesamt-SEAL folgt der Regel des Frameworks und entspricht der niedrigsten über alle Ziele erreichten Stufe.
Selbsteinschätzung nach dem Cloud Sovereignty Framework v1.2.1 der Europäischen Kommission (Stand Oktober 2025). Keine offizielle Zertifizierung, kein Siegel und keine Bewertung oder Anerkennung durch die EU. Verbindliche Einstufungen erfolgen ausschließlich durch Vergabestellen im konkreten Vergabeverfahren.
Souveränitätsziele
Strategie
Strategic Sovereignty
SOFI ist ein in der EU ansässiges Produkt, betrieben auf EU-Cloud-Infrastruktur, ohne Abhängigkeit von der Steuerungsebene eines Nicht-EU-Hyperscalers.
Recht und Zuständigkeit
Legal & Jurisdictional Sovereignty
Betrieb ausschließlich unter EU- und deutscher Rechtsprechung (DSGVO, BDSG). Im Standard keine Drittlandübermittlung von Mandantendaten; die Architektur ist um die Verschwiegenheitspflicht nach § 203 StGB gebaut.
Daten und KI
Data & AI Sovereignty
Daten werden auf EU-Infrastruktur verarbeitet und die Modell-Inferenz läuft im Standard in vertraulicher Recheneinheit (Trusted Execution Environment), sodass auch KI-, Modell- und Inferenzanbieter keinen Klartextzugriff auf Eingaben, Dokumente oder Ergebnisse haben. Das ist der Kern des SOFI-Ansatzes.
Erreicht durch TEE-InferenzBetrieb
Operational Sovereignty
Betrieb, Administration und Support erfolgen innerhalb der EU.
Lieferkette
Supply Chain Sovereignty
Die Cloud-Lieferkette liegt bei EU-Anbietern. Jede Drittkomponente, die Kundendaten berührt, ist in der Liste der Unterauftragsverarbeiter ausgewiesen.
Technologie
Technology Sovereignty
Offene, portable Datenformate und Standard-Schnittstellen halten Kunden frei von proprietärem Lock-in an eine Nicht-EU-Plattform.
Sicherheit und Compliance
Security & Compliance Sovereignty
Verschlüsselung bei Übertragung und Speicherung, strikte mandantenweise Isolation und eine Envelope-Verschlüsselung auf App-Ebene für sensible Dokumente.
Ökologische Nachhaltigkeit
Environmental Sustainability
Betrieb in EU-Rechenzentren mit veröffentlichten Energieeffizienz-Kennzahlen (PUE).
Quelle: Cloud Sovereignty Framework v1.2.1, Europäische Kommission (DG DIGIT), Oktober 2025
Mehr Transparenz
Den vollständigen Überblick findest du im Trustcenter, in der Datenschutzerklärung und in der KI-Transparenz. Wie die vertrauliche Ausführung technisch funktioniert, erklärt der Ratgeber Confidential Computing.
