Stand: Juli 2026
Sicherheit & Datenschutz
Ihre Projektunterlagen sind vertraulich — Kaufverträge, Grundbücher, Gutachten, Finanzierungsdaten. Diese Seite beschreibt, wie die arcneo GmbH diese Daten auf arcOS und der Due-Diligence-Plattform technisch und organisatorisch schützt.
1. Verschlüsselung
Sämtliche Verbindungen zur Plattform sind ausschließlich über TLS (HTTPS) möglich — unverschlüsselte Zugriffe werden umgeleitet. Alle gespeicherten Daten, einschließlich hochgeladener Dokumente, werden serverseitig verschlüsselt abgelegt (Encryption at Rest). Passwörter werden ausschließlich als salted Hash gespeichert.
2. Hosting in der EU
Datenbank, Authentifizierung und Dokumentenspeicher laufen auf Supabase-Infrastruktur in der Europäischen Union. Die Verarbeitung personenbezogener Daten erfolgt DSGVO-konform; soweit einzelne Dienstleister Daten in Drittländern verarbeiten, geschieht dies auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
3. Mandantentrennung
Die Plattform ist mandantenfähig aufgebaut: Jede Organisation sieht ausschließlich ihre eigenen Daten. Die Trennung ist auf Datenbankebene durchgesetzt (Row Level Security) — jede Zeile trägt die Organisation als Pflichtfeld, jede Abfrage wird serverseitig darauf gefiltert. Ein Zugriff über Organisationsgrenzen hinweg ist damit technisch unterbunden, nicht nur per Konvention.
4. Rollen & Zugriffskontrolle
Innerhalb einer Organisation gilt ein Rollenmodell (Inhaber, Manager, Mitglied): Konfigurationsänderungen, Mitgliederverwaltung und Freigaben sind Inhabern und Managern vorbehalten; Mitglieder arbeiten mit den Projekt- und Analysewerkzeugen. API- und MCP-Schlüssel können nur von Inhabern und Managern erstellt werden.
5. Prüf-Workflow & Audit-Trail
Due-Diligence-Prüfungen sind revisionsfähig ausgelegt: Jede Bestätigung, jeder Kommentar, jede Freigabe (Sign-off) und jede Entscheidung zu widersprüchlichen Dokumentwerten wird mit Person und Zeitstempel in einem unveränderlichen Audit-Trail protokolliert. Freigaben werden bei nachträglichen Änderungen automatisch aufgehoben und neu dokumentiert. Der Audit-Trail ist als CSV exportierbar.
6. KI-Verarbeitung
Für die KI-gestützte Analyse werden Dokumentinhalte an die unten genannten KI-Anbieter übermittelt und dort ausschließlich zur Erbringung der Analyse verwendet — nicht zum Training der Modelle (entsprechende vertragliche Zusicherungen der Anbieter). Organisationen können je Analyse-Schritt festlegen, welches Modell eingesetzt wird.
7. Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Auftragsverarbeiter im Sinne von Art. 28 DSGVO ein, mit denen Auftragsverarbeitungsverträge geschlossen wurden:
- Supabase — Datenbank, Authentifizierung, Speicher (gehostet in der EU).
- Vercel Inc. — Hosting der Plattform.
- OpenAI — KI-gestützte Analyse-Agenten.
- Anthropic — KI-gestützte Analyse-Agenten und Assistenz-Funktionen.
- Google (Gemini) — KI-gestützte Rendering-Generierung.
- Mistral AI — KI-gestützte Texterkennung (OCR) für Dokumente (gehostet in der EU).
- Inngest — Pipeline-Orchestrierung.
- Resend — Versand transaktionaler E-Mails.
- GeoMaps — Marktdaten- und Geocoding-Abfragen.
Einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO stellen wir auf Anfrage bereit: info@arcneo.de.
8. Löschkonzept
Organisationen können Projekte und Datenräume jederzeit selbst löschen — zugehörige Dokumente, Analysen und abgeleitete Daten werden dabei mit entfernt, einschließlich der Objekte im Dokumentenspeicher. Nach Vertragsende werden verbleibende Daten nach Ablauf gesetzlicher Aufbewahrungsfristen gelöscht oder anonymisiert (siehe Datenschutzerklärung).
9. Fragen & Meldungen
Fragen zur Sicherheit der Plattform oder Hinweise auf mögliche Schwachstellen nehmen wir unter info@arcneo.de entgegen und bearbeiten sie mit Priorität.