Wo Ihre Daten liegen, und wer darauf zugreifen kann.

Dokumente, Datenbanken und Prozesse einem KI-Anbieter anzuvertrauen, ist zuerst eine Risikoentscheidung. Diese Seite beantwortet die Fragen von Geschäftsführung, IT-Leitung und Datenschutz vor einer Beauftragung — ohne Slogans und mit klarer Trennung zwischen bereits umgesetzt, für eine Mission konfigurierbar und nicht bereitgestellt.

NDA vor Datenaustausch anfordern

Zuletzt geprüft: 26. Juli 2026 Geltungsbereich: Website, Kundenportal, Labs-Missionen Kommerzielles Dokument — ersetzt nicht die Datenschutzerklärung

Zehn Fragen, zehn überprüfbare Antworten.

Jeder Punkt wird weiter unten erläutert. Diese Zusammenfassung ist für Ausdruck und interne Weitergabe ausgelegt.

01 — Wo werden die Daten gehostet?

Website, Datenbank und Nachrichten des Kundenportals werden bei OVHcloud SAS in Frankreich gehostet (Shared Hosting in Frankreich). Website-Daten werden nicht außerhalb der Europäischen Union gespeichert.

02 — Wer kann darauf zugreifen?

Nur für den Auftrag ausdrücklich autorisierte Personen dürfen auf die Daten zugreifen, strikt entsprechend ihrer Rolle und dem Erforderlichkeitsprinzip. Alle Mitwirkenden unterliegen vor jedem Zugriff einer vertraglichen Verschwiegenheitspflicht. Hinzu kommen technisch notwendige Zugriffe des Hosters und ausgewählter Dienstleister, geregelt durch deren Verträge und, soweit erforderlich, den DPA des Auftrags.

03 — Wie werden Zugriffe protokolliert?

Die letzte erfolgreiche Anmeldung wird mit Zeitstempel gespeichert. Fehlversuche werden erfasst, begrenzt und nach erfolgreicher Anmeldung oder spätestens nach 24 Stunden gelöscht. HTTP-Zugriffe protokolliert der Hoster nach seiner eigenen Aufbewahrungsrichtlinie.

04 — Wie lange werden Daten aufbewahrt?

Kontaktanfragen: 3 Jahre. Kundenkonto: Dauer der Geschäftsbeziehung + 3 Jahre. Rechnungsdaten: 10 Jahre. Für eine Mission überlassene Daten: Dauer der Mission + 30 Tage, sofern der Vertrag nichts anderes regelt.

05 — Was geschieht am Ende?

Ergebnisse und Quelldaten werden in einem offenen Format (CSV, JSON, Markdown, PDF) zurückgegeben. Arbeitskopien werden binnen 30 Tagen nach Ihrer schriftlichen Freigabe gelöscht. Eine Löschbestätigung wird auf Wunsch ausgestellt.

06 — Werden die Daten verschlüsselt?

Bei der Übertragung: ja — TLS für die gesamte Website und SMTP. Passwörter werden gehasht (bcrypt).

Im Ruhezustand: nicht garantiert beim Shared Hosting. Volume-Verschlüsselung erfordert dedizierte Infrastruktur; sie kann konfiguriert und im Scoping kalkuliert werden.

07 — Welche Backups gibt es?

OVHcloud stellt Wiederherstellungspunkte nicht vertraglich garantiert bereit. LinkTec verfügt derzeit über keine dokumentierte unabhängige Backup-Richtlinie und gibt standardmäßig keine Wiederherstellungszeit vor. Ein eigener Plan kann pro Mission vereinbart werden.

08 — Was geschieht bei einem Vorfall?

Nach Bestätigung eines Vorfalls werden betroffene Zugriffe eingedämmt, relevante Nachweise gesichert und der Kunde unverzüglich informiert. Ein 24-Stunden-Ziel kann in den DPA aufgenommen werden. Die CNIL wird binnen 72 Stunden benachrichtigt, soweit Art. 33 DSGVO dies verlangt.

09 — Welche Dienstleister?

Vier für die Website: OVHcloud (Hosting, E-Mail), Stripe und PayPal (Zahlungen), jsDelivr (JavaScript-CDN). Arabische Seiten laden zusätzlich eine Schrift über Google Fonts. Vollständige Liste und Übermittlungen stehen unten.

10 — NDA und DPA?

NDA vor jedem Datenaustausch, auch vor einem Angebot; Ihr eigenes Muster wird akzeptiert. Ein DPA (Art. 28 DSGVO) wird abgeschlossen, sobald LinkTec personenbezogene Daten in Ihrem Auftrag verarbeitet.

Ein privater Dokumentenassistent, Schritt für Schritt.

Dies ist die typische Architektur eines Assistenten, der Fragen anhand der Dokumente eines Unternehmens beantwortet. Jede Stufe ist ein möglicher Ort für Datenabfluss, fehlerhafte Filterung oder mangelnde Nachprüfbarkeit — und damit eine konkrete Frage, die jedem Anbieter gestellt werden sollte, auch LinkTec.

  1. Quellen

    Dokumente, Datenbanken, E-Mails und Geschäftsanwendungen. Der Umfang wird schriftlich vereinbart; alles außerhalb dieses Umfangs wird nicht kopiert.

  2. Ingestion & Kontextualisierung

    Extraktion, Aufteilung und anschließend eine kurze Beschreibung, die jeden Abschnitt in seinem Quelldokument verortet — ohne diesen Kontext verliert ein Auszug Bedeutung.

  3. Hybrider Index

    Semantische Suche (Vektoren) und lexikalische Suche (exakte Begriffe, Referenzen, Codes), zusammengeführt. Der Index bleibt im vereinbarten Hosting-Rahmen.

  4. Zugriffskontrolle

    Berechtigungen werden bei der Suche gefiltert, nicht danach: Ein Abschnitt ohne Leseberechtigung gelangt nie in die Antwort.

  5. Modell

    Das Modell erhält nur die ausgewählten Abschnitte. Anbieter, Verarbeitungsregion und vertragliche Zusagen werden gemeinsam beim Scoping festgelegt.

  6. Quellenangaben & Prüfpfad

    Jede Antwort verweist auf die stützenden Passagen; der Pfad Anfrage → Quellen → Antwort ist exportierbar. Ohne ihn ist nichts prüfbar.

  7. Evaluation

    Ein Referenz-Fragensatz misst Quellentreue und Präzision der gefundenen Passagen. Jede Änderung wird durch Messwerte begründet, nicht durch Eindrücke.

  8. Auftragsende

    Rückgabe in offenen Formaten, danach Löschung der Arbeitskopien und des Index innerhalb von 30 Tagen nach Ihrer schriftlichen Abnahme.

Referenzarchitektur ≠ installierte Infrastruktur.

Dieses Schema beschreibt ein technisches Zielbild und die Scoping-Methode von LinkTec Labs. Es stellt keine bereits bei mehreren Kunden betriebene Installationsbasis dar; LinkTec leitet daraus keine gemessenen Ergebnisse ab. Eine reale Implementierung ist enger: Sie umfasst nur freigegebene Quellen und die beim Scoping gewählten Komponenten. Die genaue Architektur steht im Auftragsvertrag — nicht hier. Die technische Herleitung erläutert die Notiz Beyond RAG: the rise of Context Architecture.

Was vorhanden ist — und auf welcher Grundlage.

Drei Statusangaben ohne Ausnahme: Vorhanden bezeichnet eine heute wirksame Maßnahme, Konfigurierbar eine je Auftrag definierte und bepreiste Option, Nicht angeboten etwas, das nicht existiert und nicht angedeutet wird.

Hosting und Verarbeitung

Vorhanden

OVHcloud-Shared-Hosting (Apache/PHP) mit MySQL-Datenbank auf derselben Infrastruktur in Frankreich. Hochgeladene Kundenportal-Dokumente liegen ebenfalls dort; die Website-Verarbeitung erfolgt auf demselben Server.

Bei Bedarf kann dediziertes Hosting mit isolierter Instanz, gewählter Region und verschlüsselten Volumes konfiguriert und beim Scoping bepreist werden.

Wer wie Zugriff hat

Vorhanden
  • Auftragsdaten sind nur für autorisierte Mitwirkende entsprechend ihrer Rolle und dem Erforderlichkeitsprinzip zugänglich.
  • Verschwiegenheitspflicht und Zugriffsbereich werden vor der Mitwirkung vertraglich festgelegt.
  • Kundenzugang per Benutzername und bcrypt-gehashtem Passwort mit E-Mail-Verifizierung.
  • Begrenzte Anmeldeversuche und CSRF-Schutz für Formulare.
  • Minimale Rechte: Kunden sehen nur eigene Projekte, Dokumente und Nachrichten.

Protokollierung

Vorhanden
  • Zeitstempel der letzten Anmeldung jedes Kontos.
  • Fehlgeschlagene Anmeldeversuche werden erfasst und nach erfolgreicher Anmeldung oder beim Bereinigen von Einträgen über 24 Stunden gelöscht.
  • HTTP-Zugriffslogs liegen beim Hoster nach dessen eigener Aufbewahrungsregel.

Ein detaillierter, exportierbarer Anwendungs-Prüfpfad — wer welches Dokument wann öffnete — kann im Auftrag konfiguriert werden.

Aufbewahrungsfristen

Vorhanden
  • Kontaktformular: 3 Jahre ab dem letzten Austausch.
  • Kundenportal: Dauer der Geschäftsbeziehung + 3 Jahre.
  • Rechnungen und Buchungsbelege: 10 Jahre (Art. L123-22, französisches Handelsgesetzbuch).
  • Fehlgeschlagene Anmeldungen: höchstens 24 Stunden; letzter Login mit dem Konto.
  • Auftragsdaten: Dauer des Auftrags + 30 Tage.

Danach werden Daten gelöscht oder anonymisiert. Dieselben Fristen nennt die Datenschutzerklärung.

Rückgabe und Löschung

Vertraglich

Jeder Auftragsvertrag enthält eine ausdrückliche Exit-Klausel:

  • Rückgabe von Ergebnissen und Quelldaten in offenen, wiederverwendbaren Formaten.
  • Löschung von Arbeitskopien, Indizes und Exporten binnen 30 Tagen nach schriftlicher Abnahme der Übergabe.
  • Schriftliche Löschbestätigung auf Anfrage.
  • Einzige Ausnahme: gesetzlich aufzubewahrende Unterlagen wie Rechnungen.

Erstellter Code wird nach vollständiger Zahlung übertragen; die Regel steht in den AGB.

Verschlüsselung

Teilweise — siehe Details
  • Bei Übertragung: HTTPS für die gesamte Website, HSTS und verschlüsseltes SMTP. Vorhanden
  • Passwörter: mit bcrypt gehasht, nie im Klartext gespeichert oder übertragen. Vorhanden
  • Im Ruhezustand: Shared Hosting garantiert keine Volume-Verschlüsselung. Konfigurierbar auf dedizierter Infrastruktur.
  • Ende-zu-Ende: nicht möglich, wenn der Server Daten verarbeiten muss. Nicht angeboten

Sicherheitsheader schützen vor Content-Type-Sniffing, Framing und Referrer-Leaks. Eine strengere Inhaltsrichtlinie befindet sich vor der Durchsetzung im Beobachtungsmodus.

Backups und Wiederherstellung

Hoster-Ebene — keine LinkTec-Zusage

OVHcloud stellt Wiederherstellungspunkte für Website und Datenbank bereit, bezeichnet sie jedoch als nicht vertraglich garantiert. LinkTec hat derzeit kein dokumentiertes unabhängiges Backup und veröffentlicht weder RPO noch RTO: Keines davon ist vertraglich zugesagt oder dokumentiert getestet.

Ein eigener Backup-Plan mit Frequenz, Aufbewahrung, Restore-Tests und Wiederherstellungszeit kann für einen entsprechenden Auftrag definiert und vereinbart werden.

Vorfallbehandlung

Vertraglich
  • Zentrale Kontaktadresse: contact@bn-linktec.fr, Betreff „Sicherheitsvorfall“.
  • Betroffene Kunden werden nach Bestätigung unverzüglich über Art, Umfang und Sofortmaßnahmen informiert. Ein 24-Stunden-Ziel kann im DPA vereinbart werden.
  • Meldung an die CNIL binnen 72 Stunden, soweit Art. 33 DSGVO dies verlangt, und an Betroffene bei hohem Risiko nach Art. 34.
  • Schriftlicher Abschlussbericht.

Wer eine Schwachstelle findet, kann sie melden: Hinweise in gutem Glauben werden beantwortet und führen nicht zu rechtlichen Schritten.

KI-Modelle und Indizes

Keine auf der Website

Öffentliche Website und Kundenportal rufen kein KI-Modell auf und enthalten keinen Vektorindex. Eingaben werden nicht an einen KI-Anbieter gesendet.

Für einen Auftrag werden Modellanbieter, Vektordatenbank und Verarbeitungsregion gemeinsam beim Scoping gewählt. Die Nichtverwendung Ihrer Daten zum Modelltraining ist ein vertragliches Auswahlkriterium: Die Zusage des Anbieters wird geprüft und dem Vertrag beigefügt. LinkTec übernimmt keine Garantie anstelle des Anbieters.

NDA, DPA und Vertragsrahmen

Sofort verfügbar
  • NDA vor dem ersten Datenaustausch, auch in der Angebotsphase. Kundeneigene Muster werden grundsätzlich akzeptiert.
  • DPA (Auftragsverarbeitungsvertrag, Art. 28 DSGVO), sobald ein Auftrag personenbezogene Daten umfasst: Zwecke, Fristen, weitere Auftragsverarbeiter und Datenverbleib am Vertragsende.
  • Verzeichnis von Verarbeitungstätigkeiten intern, soweit die Verarbeitung dies erfordert; keine Zertifizierung wird behauptet.
  • Keine weiteren Auftragsverarbeiter ohne vorherige Information.

Diese Zusagen gelten für alle von BN-LinkTec eingesetzten Mitwirkenden. Verantwortlichkeiten, Verschwiegenheitspflichten und Zugriffsbedingungen werden entsprechend dem tatsächlichen Umfang des Auftrags formalisiert.

Wer sonst überhaupt etwas sieht.

Diese Liste basiert auf den im Code geprüften, tatsächlich von der Website aufgerufenen Diensten. Kein Analysewerkzeug, Werbepixel, Tag Manager, Fremd-Chat, keine externe Karte und kein iframe werden geladen.

Aktive Auftragsverarbeiter am 26. Juli 2026 — Website und Kundenportal.
Auftragsverarbeiter Tatsächliche Rolle Standort Außerhalb der EU
OVHcloud SAS Hosting von Website, Datenbank und SMTP-E-Mail Frankreich Nein
Stripe Payments Europe Ltd Kartenzahlungen; Bankdaten laufen nicht über LinkTec-Server Dublin, Irland An Stripe Inc. (USA), abgesichert durch Standardvertragsklauseln
PayPal (Europe) S.à r.l. PayPal-Zahlungen Luxembourg An PayPal Inc. (USA), abgesichert durch Standardvertragsklauseln
jsDelivr (CDN) Auslieferung der Animationsbibliothek der Website Global verteilte Knoten Möglich — IP-Adresse und Anfrage-Metadaten; SCC im jsDelivr-DPA
Google Fonts Arabische Schrift IBM Plex Sans Arabic nur auf /ar/-Seiten. FR-, EN- und DE-Schriften werden lokal gehostet Google Irland / USA Auf arabischen Seiten möglich — IP-Adresse und Anfrage-Metadaten; EU–US DPF und SCC soweit erforderlich
Was diese Liste nicht abdeckt.

Im Auftrag eingesetzte Werkzeuge wie Modellanbieter, Vektordatenbank oder Automatisierungsplattform hängen vom Projekt ab, werden beim Scoping vereinbart und im jeweiligen DPA benannt. Keines ist standardmäßig aktiv. Die Liste und die Datenschutzerklärung werden bei jeder Ergänzung der Website gemeinsam aktualisiert.

Was LinkTec nicht verspricht.

Folgende Aussagen erhebt LinkTec nicht. Die Begrenzung ist überprüfbar und erleichtert den Vergleich mit anderen Anbietern.

Keine Zertifizierung

Keine ISO 27001, SecNumCloud-, HDS- oder „Sovereign Cloud“-Zertifizierung. Derzeit besteht kein externes Audit. Beschrieben werden Maßnahmen, keine Selbstzertifizierung.

Kein „Zero Access“

Der Hoster hat architekturbedingt technischen Zugriff; für den Auftrag autorisierte Personen können auf die für ihre Verantwortlichkeiten erforderlichen Daten zugreifen. Eine „Zero Access“-Aussage wäre bei einer Webarchitektur falsch.

Keine Ende-zu-Ende-Verschlüsselung

Der Server muss Daten zur Verarbeitung lesen können. Verschlüsselung umfasst die Übertragung und optional Volumes auf dedizierter Infrastruktur.

Keine Verfügbarkeitszusage

Standardmäßig werden weder Verfügbarkeitsquote noch Wiederherstellungszeit garantiert. Ein SLA kann für einen passenden Auftrag vereinbart werden.

Keine Garantie anstelle von Anbietern

Die Nichtverwendung Ihrer Daten zum Modelltraining ist die Zusage des gewählten Anbieters. LinkTec prüft und dokumentiert sie, ersetzt den Anbieter aber nicht.

Die Nachweise im Dossier.

Nächster Schritt

Eine Frage bleibt unbeantwortet?

Senden Sie Ihren Sicherheitsfragebogen oder Ihr NDA-Muster. Die schriftliche Antwort folgt innerhalb von zwei Arbeitstagen.