Stand: Juli 2026

Sicherheit & Datenschutz

Ihre Projektunterlagen sind vertraulich — Kaufverträge, Grundbücher, Gutachten, Finanzierungsdaten. Diese Seite beschreibt, wie die arcneo GmbH diese Daten auf arcOS und der Due-Diligence-Plattform technisch und organisatorisch schützt.

1. Verschlüsselung

Sämtliche Verbindungen zur Plattform sind ausschließlich über TLS (HTTPS) möglich — unverschlüsselte Zugriffe werden umgeleitet. Alle gespeicherten Daten, einschließlich hochgeladener Dokumente, werden serverseitig verschlüsselt abgelegt (Encryption at Rest). Passwörter werden ausschließlich als salted Hash gespeichert.

2. Hosting in der EU

Datenbank, Authentifizierung und Dokumentenspeicher laufen auf Supabase-Infrastruktur in der Europäischen Union. Die Verarbeitung personenbezogener Daten erfolgt DSGVO-konform; soweit einzelne Dienstleister Daten in Drittländern verarbeiten, geschieht dies auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

3. Mandantentrennung

Die Plattform ist mandantenfähig aufgebaut: Jede Organisation sieht ausschließlich ihre eigenen Daten. Die Trennung ist auf Datenbankebene durchgesetzt (Row Level Security) — jede Zeile trägt die Organisation als Pflichtfeld, jede Abfrage wird serverseitig darauf gefiltert. Ein Zugriff über Organisationsgrenzen hinweg ist damit technisch unterbunden, nicht nur per Konvention.

4. Rollen & Zugriffskontrolle

Innerhalb einer Organisation gilt ein Rollenmodell (Inhaber, Manager, Mitglied): Konfigurationsänderungen, Mitgliederverwaltung und Freigaben sind Inhabern und Managern vorbehalten; Mitglieder arbeiten mit den Projekt- und Analysewerkzeugen. API- und MCP-Schlüssel können nur von Inhabern und Managern erstellt werden.

5. Prüf-Workflow & Audit-Trail

Due-Diligence-Prüfungen sind revisionsfähig ausgelegt: Jede Bestätigung, jeder Kommentar, jede Freigabe (Sign-off) und jede Entscheidung zu widersprüchlichen Dokumentwerten wird mit Person und Zeitstempel in einem unveränderlichen Audit-Trail protokolliert. Freigaben werden bei nachträglichen Änderungen automatisch aufgehoben und neu dokumentiert. Der Audit-Trail ist als CSV exportierbar.

6. KI-Verarbeitung

Für die KI-gestützte Analyse werden Dokumentinhalte an die unten genannten KI-Anbieter übermittelt und dort ausschließlich zur Erbringung der Analyse verwendet — nicht zum Training der Modelle (entsprechende vertragliche Zusicherungen der Anbieter). Organisationen können je Analyse-Schritt festlegen, welches Modell eingesetzt wird.

7. Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Auftragsverarbeiter im Sinne von Art. 28 DSGVO ein, mit denen Auftragsverarbeitungsverträge geschlossen wurden:

  • SupabaseDatenbank, Authentifizierung, Speicher (gehostet in der EU).
  • Vercel Inc.Hosting der Plattform.
  • OpenAIKI-gestützte Analyse-Agenten.
  • AnthropicKI-gestützte Analyse-Agenten und Assistenz-Funktionen.
  • Google (Gemini)KI-gestützte Rendering-Generierung.
  • Mistral AIKI-gestützte Texterkennung (OCR) für Dokumente (gehostet in der EU).
  • InngestPipeline-Orchestrierung.
  • ResendVersand transaktionaler E-Mails.
  • GeoMapsMarktdaten- und Geocoding-Abfragen.

Einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO stellen wir auf Anfrage bereit: info@arcneo.de.

8. Löschkonzept

Organisationen können Projekte und Datenräume jederzeit selbst löschen — zugehörige Dokumente, Analysen und abgeleitete Daten werden dabei mit entfernt, einschließlich der Objekte im Dokumentenspeicher. Nach Vertragsende werden verbleibende Daten nach Ablauf gesetzlicher Aufbewahrungsfristen gelöscht oder anonymisiert (siehe Datenschutzerklärung).

9. Fragen & Meldungen

Fragen zur Sicherheit der Plattform oder Hinweise auf mögliche Schwachstellen nehmen wir unter info@arcneo.de entgegen und bearbeiten sie mit Priorität.