Standardmäßig sicher. EU-konform gestaltet.
RiskNote speichert alle Ihre Daten in Stockholm, Schweden, erfüllt DSGVO- und EU-KI-Verordnung-Pflichten ab der ersten Codezeile und verwendet Ihre Risikoinhalte niemals zum Trainieren von KI-Modellen. Jeder KI-Vorschlag ist beratend — Sie entscheiden, was in das Register aufgenommen wird.
EU-gehostet in Stockholm
Alle Dienstdaten bleiben auf der Elastx-Infrastruktur in Schweden — ISO 27001-zertifiziert, nur innerhalb des EWR.
DSGVO-nativ
Dokumentierte Rechtsgrundlage pro Zweck. Datenexport, Berichtigung und 30-tägige Löschung direkt in der App.
Ihre Daten trainieren keine KI
Die kommerziellen Bedingungen von Anthropic verbieten das Training mit API-Eingaben und -Ausgaben. Personenbezogene Daten erreichen das Modell nie.
KI ist nur beratend
Jeder Vorschlag erfordert Ihre ausdrückliche Zustimmung, bevor er in Ihr Register aufgenommen wird (DSGVO Art. 22).
Datenstandort und Hosting
Alle Dienstdaten — Konten, Risikonotizen, Risiken und Protokolle — werden in Stockholm auf der Elastx-Infrastruktur gehostet. Elastx verfügt über eine ISO-27001-Zertifizierung für seine Rechenzentren und seinen Betrieb. RiskNote selbst ist nicht ISO-27001-zertifiziert; wir stützen uns auf zertifizierte Infrastruktur und halten unsere eigene Haltung transparent.
Wo Ihre Daten liegen
Backups
Transparente Unterauftragsverarbeiter
Verschlüsselung und Transport
Im Transport
Im Ruhezustand
Geheimnisverwaltung
Mandantentrennung
RiskNote ist ein Multi-Tenant-SaaS mit logischer Trennung. Es gibt keine kontoübergreifende Sichtbarkeit.
Auf ORM-Ebene eingegrenzt: Jede Abfrage auf benutzereigene Ressourcen wird auf Ebene des Query-Builders nach der ID des authentifizierten Benutzers gefiltert.
Policy-gesicherter Zugriff: Laravel-Autorisierungsrichtlinien schützen jede sensible Ressource — Controller können die Daten eines anderen Benutzers nicht zurückgeben, selbst wenn ein Routenparameter manipuliert wird.
Nur ausdrückliche Freigabe: Risikonotizen sind standardmäßig privat. Geteilte Risikonotizen (Pro- und Business-Tarife) erfordern eine ausdrückliche Einladung; der Zugriff kann jederzeit widerrufen werden.
Authentifizierung
E-Mail + Passwort
OAuth 2.0
Sitzungen
Warum keine Magic Links
KI by Design
KI ist der datenschutzsensibelste Teil jeder modernen SaaS. Wir haben den KI-Pfad von RiskNote so aufgebaut, als würde jede Entscheidung geprüft werden.
Datenminimierung: Nur Name der Risikonotiz, Beschreibung, ausgewählte Risikobereiche und Ihr Organisationskontext (Branche, Größe, Rolle, Ziele, Herausforderungen) werden an Anthropic gesendet. Wir senden niemals E-Mail, Name, IP-Adresse, Abrechnungsdaten, Tokens oder Daten anderer Benutzer.
Kein Training mit Ihren Daten: Die Verarbeitung erfolgt über die Claude-API von Anthropic gemäß ihren kommerziellen Bedingungen, die die Verwendung von Kundeneingaben oder -ausgaben zum Trainieren oder Verbessern von Modellen verbieten.
Nur beratend (DSGVO Art. 22): Die KI erzeugt Vorschläge mit Wahrscheinlichkeits- und Folgebewertungen. Jeder Vorschlag erfordert Ihre ausdrückliche Zustimmung, bevor er in das Register aufgenommen wird. Keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung werden automatisch getroffen.
KI-Kennzeichnung (EU-KI-Verordnung Art. 50): Jede Benutzeroberfläche, die KI-generierte Inhalte anzeigt, kennzeichnet diese als solche — in der In-App-Oberfläche, in der Quelle-Spalte und im Offenlegungsbereich des PDF-Exports und im kommenden CSV-Export (V1.1). Die Kennung des KI-Modells wird beibehalten und in Exporten angezeigt.
Schutz vor Prompt-Injection: Vom Benutzer bereitgestellte Felder werden vor der Verkettung mit Prompts gekürzt, was die Angriffsfläche für Prompt-Injection-Versuche über überdimensionierte Eingaben begrenzt.
Ratenbegrenzung: KI-Analysen sind auf 20 pro Stunde und Benutzer begrenzt, zuzüglich eines monatlichen Kontingents pro Tarif, um Missbrauch zu verhindern und die Kostenvorhersage zu ermöglichen.
Unterauftragsverarbeiter und internationale Übermittlungen
Die maßgebliche Liste befindet sich in Datenschutzrichtlinie, Abschnitt 5.
| Verarbeiter | Zweck | Standort | Schutzmaßnahme |
|---|---|---|---|
| Elastx | Backend- & Frontend-Hosting | Stockholm, SE | EWR |
| Anthropic | KI-Risikoanalyse | USA | DPF + SCC |
| Stripe | Web-Zahlungen | USA / EU | DPF + SCC |
| RevenueCat | Mobile Abonnements | USA | SCC |
Kopien der Standardvertragsklauseln (SCC) sind auf Anfrage an privacy@risknote.io erhältlich.
Speicherung und Löschung
Aktives Konto: Die Daten werden so lange aufbewahrt, wie Ihr Konto aktiv ist.
Löschung: Die Kontolöschung ist ein Selbstbedienungsvorgang auf der Kontoseite. Alle personenbezogenen Daten und Risikobewertungsinhalte werden innerhalb von 30 Tagen dauerhaft gelöscht.
Buchhaltungsunterlagen: Werden bis zu 7 Jahre gemäß dem schwedischen Buchführungsgesetz (Bokföringslagen, SFS 1999:1078) aufbewahrt.
Anonymisiertes Feedback: Optionales Feedback bei der Kontolöschung wird anonymisiert und nicht mit Ihrer Identität verknüpft.
Ihre Rechte und Portabilität
Gemäß DSGVO haben Sie die folgenden Rechte. Die vollständige Erklärung befindet sich in Datenschutzrichtlinie, Abschnitt 7.
Vorfallmanagement und Schwachstellenmeldung
Eine Schwachstelle melden
Bestätigung
Meldung von Verletzungen
Bug-Bounty
Compliance und Rechtsgrundlage
Ein klarer Blick darauf, was RiskNote einhält, woran es sich ausrichtet und worauf es sich stützt — ehrlich unterschieden.
| Rahmenwerk | Typ | Wie es auf RiskNote zutrifft |
|---|---|---|
| DSGVO | Verordnung, die wir einhalten | Verantwortlicher für alle Dienstdaten. Siehe Datenschutzrichtlinie für die vollständige Erklärung. |
| ePrivacy / LEK 6:18 | Verordnung, die wir einhalten | Die schwedische Umsetzung regelt die Cookie-Einwilligung. Analyse-Cookies sind Opt-in. |
| EU-KI-Verordnung Art. 50 | Verordnung, die wir einhalten | KI-generierte Inhalte werden in UI, PDF und CSV (V1.1) gekennzeichnet. |
| DSGVO Art. 22 | Verordnung, die wir einhalten | Keine automatisierten Entscheidungen; jeder KI-Vorschlag erfordert die Zustimmung des Benutzers. |
| Schwedisches Verbraucherrecht | Verordnung, die wir einhalten | Das 14-tägige Widerrufsrecht wird in der App mit automatischer Stripe-Rückerstattung abgewickelt. |
| ISO 31000 | Standard, an dem wir uns ausrichten | Identifizieren → analysieren → bewerten → behandeln → überwachen. Nicht zertifiziert (es gibt keine ISO-31000-Zertifizierung). |
| ISO 27001 | Zertifizierung, auf die wir uns stützen | Wird von unserem Hosting-Anbieter Elastx gehalten, nicht von RiskNote selbst. |
Auf unserer Roadmap
Ehrlicher Ausblick. Keines davon ist heute live.
Penetrationstest durch Dritte — nach dem Launch geplant, sobald sich die gehostete Umgebung stabilisiert hat.
Unterauftragsverarbeiter-Änderungsprotokoll — eine öffentliche Seite, die Änderungen an unserer Unterauftragsverarbeiterliste auflistet, mit E-Mail-Benachrichtigungen für Abonnenten.
CSV-Export mit KI-Herkunftsspalte — wird mit V1.1 ausgeliefert.
Business-Tier SSO (SAML / OIDC) — an den Rollout des Business-Tarifs gekoppelt, nicht V1.
SOC 2 Type II — wir werden dies in Betracht ziehen, sobald die Unternehmensnachfrage die Kosten und den Betriebsaufwand rechtfertigt. Wir werden es nicht behaupten, bevor es real ist.
Kontakt
Sicherheit und Datenschutz: privacy@risknote.io
Allgemeiner Support: support@risknote.io
VER&IT AB · Nygatan 71, 462 32 Vänersborg, Schweden · USt-IdNr.: 556985-1206