Parashift/Plattform/Compliance-Zonen
Sicherheit · Souveräne Zonen

Souveräne Operations- und Compliance-Zonen

Parashift verarbeitet Dokumente wahlweise in Deutschland, in der Schweiz oder in der EU, als Auftragsverarbeitung nach DSGVO. Banken, Versicherer und Gesundheitsdienstleister setzen die Plattform ein, weil die Zone vertraglich festgelegt wird und die Nachweise dazu vorliegen.

BSI C5 2020 ISO 27001 und SOC 2 Type II Betrieb auch im eigenen Rechenzentrum
Zone EU
Verarbeitungszonevertraglich fixiert
StandortDeutschland
RechtsgrundlageAuftragsverarbeitung
TestatBSI C5 2020
Zero Data Retentionals Option
Warum das trägt

Souveränität folgt aus der Architektur.

Ein grosses Allzweckmodell lässt sich in einer festgelegten Rechtszone kaum wirtschaftlich betreiben. Parashift setzt kleine, auf Dokumente spezialisierte Modelle ein. Genau das macht Betrieb in Deutschland, in der Schweiz oder im eigenen Rechenzentrum bezahlbar, statt es nur zu versprechen.

BSI C5 2020 ISO 27001 SOC 2 Type II PCI-DSS Auftragsverarbeitung nach DSGVO
Die Testate

Was hinter den Abkürzungen steht.

BSI C5 2020

Der Cloud Computing Compliance Criteria Catalogue des Bundesamts für Sicherheit in der Informationstechnik. Deckt Organisation der Informationssicherheit, physische Sicherheit, Betrieb, Zugriffsverwaltung, Verschlüsselung und Anbietertransparenz ab.

Warum C5 in der Vergabe zählt

Im deutschen öffentlichen Sektor, in Kliniken und bei Finanzinstituten ist das Testat häufig Voraussetzung, nicht Unterscheidungsmerkmal. Viele in Europa tätige Anbieter von Dokumenten-KI halten es nicht.

ISO 27001

Zertifiziertes Managementsystem für Informationssicherheit, geprüft nach international anerkanntem Standard.

SOC 2 Type II

Prüft nicht die Existenz von Kontrollen, sondern deren Wirksamkeit über einen Zeitraum. Das ist der Unterschied zu Type I.

PCI-DSS

Umgang mit Zahlungskartendaten, relevant überall dort, wo eingehende Belege Kartendaten enthalten können.

Souveräne Zone

Deutsche und schweizerische souveräne Compliance-Zone, Single Sign-on und IP-Whitelisting in der Enterprise-Edition.

Beschaffung

Die Fragen aus dem Einkauf, direkt beantwortet.

Frage im BeschaffungsprozessAntwort
Wo werden die Dokumente verarbeitet?Wahlweise Deutschland, Schweiz oder EU. Die Zone wird vertraglich festgelegt.
Ist Betrieb im eigenen Rechenzentrum möglich?Ja. Lokaler Betrieb ist vorgesehen, weil die Modelle klein und aufgabenspezifisch sind.
Auf welcher Rechtsgrundlage?Auftragsverarbeitung nach DSGVO, in der Schweiz nach revidiertem Datenschutzgesetz.
Welche Testate liegen vor?BSI C5 2020, ISO 27001, SOC 2 Type II, PCI-DSS.
Werden Kundendokumente zum Training verwendet?Nein. Zero Data Retention ist zusätzlich als Option verfügbar.
Gibt es eine dedizierte Zone?Ja, deutsche und schweizerische souveräne Compliance-Zone in der Enterprise-Edition.
Wie wird zugegriffen?Single Sign-on und IP-Whitelisting sind verfügbar.
Wie belegen wir die Verarbeitung gegenüber der Aufsicht?Über Konfidenzwerte und Verarbeitungsprotokolle je Feld und Dokument.
Aufsichtsrecht

Welche Rahmen dabei eine Rolle spielen.

In Deutschland BAIT, VAIT und MaRisk für Banken und Versicherer, GoBD für die revisionssichere Belegverarbeitung und DORA für die digitale operationale Widerstandsfähigkeit im Finanzsektor. In der Schweiz die FINMA-Rundschreiben und das revidierte Datenschutzgesetz. Im Gesundheitswesen die Vorgaben zur Verarbeitung von Gesundheitsdaten nach Artikel 9 DSGVO.

BAITVAITMaRiskDORAGoBDFINMArevDSGEU AI ActArtikel 9 DSGVO
Der EU AI Act, nüchtern eingeordnet: Dokumentenverarbeitung fällt in aller Regel nicht in die Hochrisikoklasse. Was der Einsatz trotzdem verlangt, ist Nachvollziehbarkeit. Welches System hat welchen Wert aus welchem Dokument gelesen, mit welcher Sicherheit, und wer hat das freigegeben. Genau diese Spur liefert ein Konfidenzwert je Feld, eine pauschale Trefferquote nicht.
Hinweis für die Beschaffung

Prüfen Sie nicht nur den Serverstandort.

Fragen Sie zusätzlich, aus welchem Land Betrieb und Support erfolgen und ob Unterauftragsverarbeiter ausserhalb der gewählten Zone eingebunden sind. Ein Rechenzentrum in Frankfurt nützt wenig, wenn die Administration aus einem Drittstaat läuft.

Zonen

Verarbeitungszone Ihrer Wahl.

Sie wählen die Zone, in der die Daten verarbeitet werden und bleiben. Jede Zone wird vollständig von Parashift betrieben.

Deutsche Verarbeitungszone

Alle Daten werden in Deutschland verarbeitet und bleiben dort. C5-zertifizierter Betrieb.

Schweizer Verarbeitungszone

Verarbeitung in der Schweiz, nach revidiertem Datenschutzgesetz, für FINMA-regulierte Institute.

EU-Zone

Verarbeitung innerhalb der EU, wenn die Ausschreibung die Union als Rahmen setzt.

Satelliteninstanz

Für grosse Unternehmen und Partner auf dedizierten Cloud-Instanzen, in Ihrer eigenen Systemlandschaft.

Inferenz lokal

Die Verarbeitung läuft bei Ihnen, die Daten bleiben bei Ihnen. Möglich, weil die Modelle klein und aufgabenspezifisch sind.

Modellaktualisierungen

Verbesserungen kommen als Modell-Updates, ohne dass Ihre Dokumente die Zone verlassen.

Häufige Fragen

Datenschutz und Hosting, kurz beantwortet.

Ist Parashift DSGVO-konform?
Ja. Parashift verarbeitet Dokumente als Auftragsverarbeiter nach DSGVO, wahlweise in Deutschland, der Schweiz oder der EU. Die Rechtszone wird vertraglich festgelegt. Nachweise: BSI C5 2020, ISO 27001, SOC 2 Type II und PCI-DSS.
Wo stehen die Server?
Die Verarbeitung erfolgt in der vertraglich vereinbarten Zone: Deutschland, Schweiz oder EU. Für die Enterprise-Edition gibt es eine dedizierte deutsche und schweizerische souveräne Compliance-Zone.
Werden unsere Dokumente zum Training von Modellen verwendet?
Nein. Zusätzlich ist Zero Data Retention als Option verfügbar, bei der Dokumente nach der Verarbeitung nicht vorgehalten werden.
Was bedeutet BSI C5 in der Beschaffung?
C5 ist der deutsche Referenzstandard für Cloud-Dienste im regulierten Umfeld. Im öffentlichen Sektor, in Kliniken und bei Finanzinstituten ist das Testat häufig Voraussetzung für die Vergabe. Viele Anbieter von Dokumenten-KI in Europa halten es nicht.
Fällt Dokumentenverarbeitung unter den EU AI Act?
In aller Regel nicht in die Hochrisikoklasse. Verlangt wird aber Nachvollziehbarkeit je Verarbeitungsschritt. Konfidenzwerte je Feld und Verarbeitungsprotokolle liefern genau diese Spur.
Ist ein Betrieb im eigenen Rechenzentrum möglich?
Ja. Die eingesetzten Modelle sind klein und aufgabenspezifisch, dadurch ist lokaler Betrieb wirtschaftlich darstellbar.
Welche Aufsichtsrahmen werden unterstützt?
BAIT, VAIT und MaRisk in Deutschland, DORA im Finanzsektor, GoBD für die revisionssichere Belegverarbeitung, FINMA-Rundschreiben und das revidierte Datenschutzgesetz in der Schweiz.

Klären wir Ihre Zone konkret.

Wir gehen die Anforderungen Ihres Einkaufs und Ihrer Revision durch und legen Zone, Rechtsgrundlage und Nachweise fest.

Nachweise auf Anfrage: BSI C5 2020, ISO 27001, SOC 2 Type II, PCI-DSS.