IT-Souveränität & Sicherheit

Vertrauliches Entwicklungswissengehört unter Ihre Kontrolle.

In inventMAP liegen nicht nur Dokumente. Hier entstehen Probleme, Ideen, Patente, Entscheidungen, Technologiestrategien und zukünftige Entwicklungsrichtungen.

Deshalb behandeln wir Sicherheit nicht als Zusatzfunktion, sondern als Voraussetzung für den Einsatz in Forschung & Entwicklung.

  • Betrieb in der EU
  • Mandanten strikt getrennt
  • Zwei-Faktor-Authentifizierung
  • Kein KI-Training mit Ihren Daten

Warum Sicherheit hier anders zählt

Je wertvoller der Zusammenhang,desto sensibler das Wissen.

Ein einzelnes Dokument verrät oft nur einen Ausschnitt.

Genau dieser Zusammenhang macht inventMAP wertvoll – und genau deshalb muss er geschützt werden.

Ein technisches Netz kann dagegen sichtbar machen:

  • welche Probleme ein Produkt hat
  • welche Lösungen bereits versucht wurden
  • welche Patente relevant sind
  • welche Ideen verworfen wurden
  • welche Technologien beobachtet werden
  • welche strategischen Richtungen vorbereitet werden

Nicht nur Dateien sind vertraulich.Der Zusammenhang dazwischen ist es auch.

Vier Vertrauensanker

  1. 01

    Betrieb in der EU

    inventMAP wird in der EU betrieben: Anwendung, Datenbank und Dateispeicher bei Scaleway in Frankreich, die Anmeldung über ein gehostetes Keycloak bei Cloud-IAM in Frankreich. Damit bleibt die technische Betriebsbasis in einem europäischen Rechts- und Datenschutzkontext. Für KI-Analysen wählen Sie je Konto zwischen vollständig europäischer Verarbeitung und – nur auf ausdrückliche Wahl – Claude von Anthropic in den USA; dann gehen die für die angeforderte Analyse nötigen Inhalte an diesen Auftragsverarbeiter.

  2. 02

    Mandantentrennung

    Jedes Unternehmen arbeitet in einem eigenen Mandanten. Die Trennung greift bis in die Datenbank: Jede Zeile trägt ihr Konto, und Zugriffsregeln auf Datenbankebene lassen nur Mitglieder dieses Kontos an seine Daten.

  3. 03

    Zugriffskontrolle

    Zwei-Faktor-Authentifizierung schützt den Zugang zusätzlich – ab der ersten Buchung verpflichtend für jeden Sitz eines Kontos. Kontorollen und Projektmitgliedschaften steuern, wer vertrauliche Inhalte sehen oder bearbeiten darf.

  4. 04

    Kein KI-Training mit Kundendaten

    Ihre Entwicklungsdaten werden nicht verwendet, um KI-Modelle zu trainieren. Wir nutzen KI-Anbieter ausschließlich über deren Geschäftsschnittstellen, bei denen Kundeninhalte vertraglich vom Training ausgenommen sind; welche Anbieter, Verarbeitungsorte und Aufbewahrungsregeln für Ihr Konto gelten, steht auf der Compliance-Seite. Was Sie in inventMAP erarbeiten, bleibt Ihr Wissen.

    Diese Zusicherung ist Bestandteil unseres Auftragsverarbeitungsvertrags.

KI mit klarer Rollenverteilung

KI darf vorschlagen.Ihr Team entscheidet.

Gee und die Analysefunktionen unterstützen bei Recherche, Strukturierung, Interpretation und Lösungsfindung.

Sie können Zusammenhänge sichtbar machen, Optionen vorschlagen und Fragen aufwerfen.

Die Entscheidung darüber, was übernommen, weiterentwickelt oder verworfen wird, bleibt beim Menschen.

  1. 01VorschlagenKI erzeugt Optionen und Hinweise.
  2. 02NachvollziehenErgebnisse werden soweit möglich mit Herkunft, Kontext oder Evidenz verbunden.
  3. 03EntscheidenMenschen übernehmen, verändern oder verwerfen.

Assistenz statt Autopilot.

Datenfluss

Was passiert mit meinen Daten?

Eine verständliche Übersicht der Verarbeitungsschritte – nicht als Marketinggrafik, sondern so, wie Ihre IT es prüfen kann.

Datenfluss im Detail anzeigen5 Schritte
  1. Ihr Browser, Ihr Konto

    Verschlüsselte Verbindung, Anmeldung mit Zwei-Faktor-Authentifizierung

    Verbindung
    durchgehend TLS-verschlüsselt (HTTPS erzwungen)
    Anmeldung
    gehostetes Keycloak bei Cloud-IAM, Frankreich; 2FA verpflichtend ab Buchung
    Zugriff
    nur angemeldete Mitglieder Ihres Kontos
  2. inventMAP-Anwendung

    Scaleway, Frankreich

    Verarbeitung
    auf eigenen Instanzen bei Scaleway in Frankreich
    Trennung
    Mandantentrennung bis in die Datenzeile (Zugriffsregeln in der Datenbank)
    Überwachung
    Betriebsüberwachung mit Alarm, unabhängig vom Produktivsystem
  3. Speicherung

    Datenbank und Dateispeicher bei Scaleway, Frankreich

    Ablage
    Datenbank (Postgres) und Objektspeicher, verschlüsselt im Ruhezustand
    Sicherung
    automatisierte Datensicherung durch den Hosting-Dienstleister, Wiederherstellungskonzept vorhanden
    Zugriff
    nur Ihr Konto; operativer Zugriff des Betreibers nur zur Störungsbehebung
  4. KI-Dienst, wenn nötig

    Anbieter je Konto wählbar

    Übermittelt
    nur die für die jeweilige Analyse nötigen Inhalte
    Anbieter
    EU-Anbieter in Frankreich (Scaleway-Infrastruktur, Mistral) oder – nur auf ausdrückliche Wahl Ihres Kontos – Anthropic in den USA
    Training
    keine Nutzung Ihrer Daten zum Training von KI-Modellen
  5. Ergebnis zurück in inventMAP

    In Ihrem Konto, mit Herkunft und Kontext

    Ablage
    Ergebnisse landen in Ihrem Mandanten und bleiben mit Quelle und Zusammenhang verknüpft
    Kontrolle
    Ihr Team übernimmt, ändert oder verwirft

Nicht jedes Wissengehört an jeden.

Technologiestrategien, frühe Konzepte, Patentideen oder noch nicht freigegebene Entscheidungen brauchen unterschiedliche Sichtbarkeit. inventMAP bildet das mit Rollen, Projektmitgliedschaften und Sichtbarkeitsstufen ab.

Kontorollen

Inhaber, Admin und Mitglied – Verwaltung, Buchung und Einladungen bleiben bei den dafür berechtigten Rollen.

Projektmitgliedschaften

Wer in einem Projekt arbeitet, sieht dessen Inhalte. Wer nicht Mitglied ist, sieht sie nicht.

Privat oder Team

Recherchen, Protokolle und Aufgaben lassen sich privat halten oder für das Team sichtbar machen.

Private Vorstufe

Patentideen entstehen zuerst im privaten Bereich und gehen bewusst ins Projekt, ins Team und ins Netz – nie umgekehrt.

Teilen, wenn es sinnvoll ist.Begrenzen, wenn es notwendig ist.

Transparenz statt Superlative

Sicherheit wird nicht glaubwürdiger,nur weil man sie absolut formuliert.

Kein digitales System ist allein durch eine Marketingaussage „sicher“.

Deshalb beschreiben wir lieber konkret, welche Maßnahmen umgesetzt sind, welche Verantwortlichkeiten bestehen und welche Fragen wir mit Ihrer IT gemeinsam klären müssen.

Wenn Ihre Organisation zusätzliche Anforderungen hat, gehen wir diese vor einem Pilot gemeinsam durch.

Für IT-Verantwortliche

Technische Details

Was umgesetzt ist – ohne Zusätze aus dem SaaS-Baukasten. Jeder Punkt ist intern mit seiner Quelle belegt.

Technische Details anzeigen7 Bereiche
Authentifizierung3 Punkte
  • Anmeldung über ein gehostetes Keycloak bei Cloud-IAM (Frankreich); Sitzungen über Auth.js mit Keycloak als Identitätsanbieter.
  • Zwei-Faktor-Authentifizierung (TOTP), ab der ersten Buchung verpflichtend für jeden Sitz eines Kontos.
  • Betreiberzugriff auf Kundenkonten nur über eine protokollierte Funktion, die der Kunde jederzeit abschalten kann.
Datentrennung3 Punkte
  • Ein Mandant je Unternehmen; jede Datenzeile trägt ihr Konto.
  • Row Level Security in der Datenbank: Zugriffsregeln lassen nur Mitglieder des jeweiligen Kontos an seine Daten.
  • Verwaltungsfunktionen zusätzlich serverseitig an Kontorollen gebunden (Inhaber, Admin).
Infrastruktur4 Punkte
  • Anwendung auf eigenen Instanzen bei Scaleway (Frankreich), Datenbank als Managed Postgres und Dateispeicher als Objektspeicher beim selben Anbieter.
  • Transport verschlüsselt (TLS 1.2+), HTTP wird auf HTTPS umgeleitet.
  • Verschlüsselung im Ruhezustand für Datenbank und Objektspeicher.
  • Builds laufen auf einer getrennten Betriebs-Instanz; Container-Images bleiben in einer privaten Registry beim selben Anbieter.
KI-Dienste4 Punkte
  • Anbieter je Konto wählbar: EU-Anbieter in Frankreich (Scaleway-Infrastruktur, Mistral) oder – nur auf ausdrückliche Wahl – Anthropic in den USA.
  • Übermittelt werden nur die für die jeweilige Analyse nötigen Inhalte.
  • Keine Nutzung Ihrer Daten zum Training von KI-Modellen.
  • Spracherkennung und OCR auf einer eigenen GPU-Instanz bei Scaleway, nur bei Nutzung hochgefahren.
Recherchequellen2 Punkte
  • Internetrecherchen laufen über eine eigene Suchinstanz (SearXNG) auf unserer Infrastruktur; nur bei zu dünnen Ergebnissen ergänzt ein externer Suchdienst. Übermittelt werden ausschließlich Suchbegriffe, keine Kundendokumente.
  • Patentdaten kommen von Questel oder aus öffentlichen Quellen (Europäisches Patentamt, DPMA). Auch dorthin gehen nur Suchanfragen, keine personenbezogenen Kundendaten.
Betrieb3 Punkte
  • Automatisierte Datensicherung der Datenbank durch den Hosting-Dienstleister; Wiederherstellungskonzept vorhanden.
  • Erreichbarkeits- und Ressourcenüberwachung mit Mail-Alarm, betrieben außerhalb des Produktivsystems.
  • Störungs-Runbook für den Betrieb; Deploys erst nach Prüfung auf laufende Kundenanalysen.
Entwicklung & Prüfung4 Punkte
  • Änderungen nur über Pull Requests; automatisierter Typ- und Bedientest vor jedem Deploy.
  • Abhängigkeits-Scanning (Dependabot) und wöchentliche statische Code-Analyse (CodeQL).
  • Wöchentliche Penetrationstests gegen die laufende Anwendung (automatisiert, OWASP ZAP); nach größeren Umbauten zusätzliche Tiefenprüfungen.
  • Lebendes Sicherheitsregister mit Prüfhistorie im Betreiber-Desk.

Keine Zertifizierung nach ISO 27001 oder TISAX. Wenn Sie eine benötigen, sprechen wir offen darüber, was heute abgedeckt ist.

Sichere Technologiebraucht auch sichere Nutzung.

inventMAP schützt die Plattform. Unternehmen steuern zugleich, wer Zugang erhält, welche Informationen eingestellt werden und wie interne Freigaben organisiert sind.

Verantwortlichkeiten im Detail8 Punkte

inventMAP verantwortet

  • Plattform und Infrastruktur
  • technische Schutzmaßnahmen
  • Mandantentrennung und Zugangsschutz
  • Betrieb, Sicherung und Überwachung

Ihr Unternehmen steuert

  • Benutzer und Zugriffsvergabe
  • welche Inhalte eingestellt werden
  • interne Klassifikation und Freigaben
  • Wahl des KI-Anbieters

Sie müssen uns nicht einfach glauben

Lassen Sie Ihre ITdie richtigen Fragen stellen.

Für einen Pilot oder Rollout können technische, datenschutzbezogene und organisatorische Anforderungen vorab gemeinsam geklärt werden.

Security-Gespräch vereinbaren Technische Fragen senden

Auf Wunsch stellen wir die für Ihre Prüfung verfügbaren technischen Informationen strukturiert zusammen.

Für IT, Einkauf und Datenschutz: Compliance-Fakten ansehen →

Souveränität bedeutet nicht nur,wo Daten liegen.

Sie bedeutet auch, dass technisches Wissen nachvollziehbar bleibt, Entscheidungen beim Team bleiben und Entwicklungszusammenhänge nicht in einem undurchsichtigen KI-Chat verschwinden.

Passt inventMAP zu IhrenSicherheits­anforderungen?

Bringen Sie Ihre IT-, Datenschutz- oder Informationssicherheitsfragen direkt mit. Wir klären vor einem Einsatz, was Ihre Organisation benötigt und was inventMAP heute tatsächlich abdeckt.