// Vertrauen
Trust Center
Wo Ihre Daten liegen, wer sie verarbeitet und wie wir sie schützen.
Stand: September 2026
Das Wichtigste auf einen Blick.
- Ihre Unterlagen werden ausschließlich in der Europäischen Union verarbeitet
- Infrastruktur nach ISO 27001 zertifiziert
- Kein Training von KI-Modellen mit Ihren Daten
- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, öffentlich einsehbar
- Verschlüsselung bei Übertragung und Speicherung
- Menschliche Endkontrolle vor jeder Weitergabe
Ihre Unterlagen bleiben in der Europäischen Union.
My Cortex läuft bei drei Dienstleistern, alle mit Sitz in Frankreich. Welcher wofür zuständig ist und wo die Verarbeitung physisch stattfindet:
| Dienstleister | Zweck | Ort |
|---|---|---|
| Clever Cloud SAS | Hosting, Anwendung, Datenbank, Storage | Rechenzentrum OVHcloud, Roubaix, Frankreich |
| Mistral AI SAS 15 rue des Halles, 75001 Paris, Frankreich | KI-gestützte Texterkennung und Auswertung | Frankreich |
| Sendinblue SAS Marke „Brevo“, Paris, Frankreich | Versand der E-Mails an Nutzerkonten, etwa Zugang einrichten und Passwort zurücksetzen. Keine Unterlagen aus Übernahmen | Frankreich und Deutschland |
Alle drei Anbieter sind in Frankreich ansässig. Mit ihnen besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Ihre Unterlagen verarbeiten Clever Cloud und Mistral AI ausschließlich innerhalb der EU; eine Übermittlung in ein Drittland findet dabei nicht statt. Beide haben den Bestand dieser Verträge im August 2026 schriftlich bestätigt.
Anders liegt es beim reinen E-Mail-Versand an Nutzerkonten: Sendinblue setzt für einzelne Zusatzdienste eigene Unterauftragsverarbeiter ein, die außerhalb der EU verarbeiten können. Betroffen sind dabei nur die E-Mail-Adresse des Kontos sowie Betreff und Text dieser Nachrichten, keine Unterlagen aus Übernahmen. Einzelheiten stehen in der Datenschutzerklärung, Ziffer 13.
Schaltet ein Kunde die optionale Anzeige von Google-Bewertungen zu Dienstleistern ein, gehen Firmenname und Anschrift des Dienstleisters an Google, und nach einem Klick ruft der Browser des Nutzers die Bewertung direkt bei Google ab. Auch dabei gehen keine Unterlagen aus Übernahmen an Google, und ohne Klick wird nichts geladen. Das gilt nur mit ausdrücklicher Zustimmung zur AVV-Fassung bewertungen-v1.0; sonst bleibt es bei der Zusage oben.
Zertifiziert ist unsere Infrastruktur, nicht My Cortex.
Clever Cloud, wo die Anwendung und die Datenbank laufen, ist nach ISO/IEC 27001 zertifiziert und zusätzlich für das Hosting von Gesundheitsdaten nach französischem Recht (HDS). Eine Zertifizierung nach SecNumCloud, dem Standard der französischen Cybersicherheitsbehörde ANSSI, ist dort in Vorbereitung.
My Cortex selbst ist derzeit nicht eigenständig zertifiziert. Eine eigene Zertifizierung prüfen wir. Bis dahin legen wir hier offen, welche Maßnahmen wir umgesetzt haben und welche Nachweise wir vorlegen können.
Ihre Inhalte trainieren keine KI-Modelle.
- Für die Texterkennung und Auswertung setzen wir Mistral AI ein, Verarbeitung in Frankreich.
- Die übermittelten Inhalte werden nicht zum Training von KI-Modellen verwendet. Diese Einstellung ist im Anbieterkonto deaktiviert.
- Der Anbieter speichert Eingaben und Ergebnisse für die Dauer der Verarbeitung und anschließend für bis zu 30 Tage zur Missbrauchskontrolle. Danach werden sie gelöscht.
- Ergebnisse der automatischen Auswertung werden vor jeder Weiterverwendung durch einen Menschen geprüft. Es wird nichts ohne Freigabe des Kunden versendet.
Diese Maßnahmen haben wir umgesetzt.
- Verschlüsselung: TLS für die Übertragung, HTTPS erzwungen. Verschlüsselung der Daten im Ruhezustand.
- Zugriffskontrolle: authentifizierte Konten, rollenbasierte Rechte, Trennung der Mandanten. Zugänge werden durch uns vergeben, es gibt keine Selbstregistrierung.
- Passwörter: werden ausschließlich verschlüsselt und gehasht gespeichert.
- Protokollierung: sicherheitsrelevante Zugriffe werden protokolliert. Server-Logfiles werden nach 30 Tagen gelöscht.
- Verfügbarkeit: regelmäßige Backups und Snapshots.
- Datenminimierung: es werden nur die erforderlichen Daten verarbeitet, mit definierten Löschfristen.
- Keine Drittanbieter im Frontend ohne Ihr Zutun: Schriftarten werden vom eigenen Server ausgeliefert, es findet kein Abruf bei Google Fonts statt. Wir setzen ausschließlich technisch notwendige Cookies ein und kein Tracking. Die einzige Ausnahme ist das Anzeigeelement für Google-Bewertungen: Es wird nur geladen, wenn der Kunde die Anzeige eingeschaltet hat und der Nutzer bei einem Dienstleister darauf klickt.
Nach Vertragsende bekommen Sie Ihre Daten zurück.
Nach Ende des Vertrags werden die im Auftrag verarbeiteten Daten nach Wahl des Kunden zurückgegeben oder gelöscht, spätestens nach einer Karenzzeit von 90 Tagen. Innerhalb dieser Frist ist ein Export möglich.
Dokumente und Ansprechpartner.
- Auftragsverarbeitungsvertrag (AVV), inklusive Anlage mit den technischen und organisatorischen Maßnahmen
- Datenschutzerklärung
- Impressum
Ansprechpartner für Sicherheits- und Datenschutzfragen: ferenc@my-cortex.de
Sicherheitsfragebögen von Kunden füllen wir auf Anfrage aus.
Verantwortlich: Ben Ferenc Burian, My Cortex, Solquellstraße 13, 13467 Berlin · Stand: September 2026