Fünf Fragen, die Sie jedem Anbieter auf Ihrer Auswahlliste stellen sollten
Auch uns. Unsere Antworten stehen unten, die unbequemen zuerst. Sie würden sie ohnehin herausfinden. Hier geht es für beide Seiten schneller.
Neun Fragen, an einer Stelle beantwortet
Diese Fragen stellt die Beschaffung oder die Datenschutzprüfung jedem Anbieter, ungefähr in dieser Reihenfolge. Vier der neun Antworten unten lauten Nein, und eine ist eine Zusage mit fester Frist. Diese vier sind zugleich die nützlichsten Zeilen dieser Seite. Wenn ein Anbieter alle neun Fragen mit Ja beantwortet, ist er entweder größer als wir oder er rät. Was davon zutrifft, erfahren Sie dann während der Prüfung und nicht vorher.
| Frage der Prüfung | Heutige Antwort | Wo Sie es prüfen können |
|---|---|---|
| Ist der Auftragsverarbeiter selbst nach ISO 27001 zertifiziert? | Nein. Das Rechenzentrum ist zertifiziert. Unser Unternehmen besitzt derzeit kein Zertifikat. | Zertifizierung |
| Wer sind die Unterauftragsverarbeiter, und wo sitzen sie? | Sie sind namentlich aufgeführt, mit Standort und den Daten, mit denen sie in Berührung kommen. | Unterauftragsverarbeiter |
| Gibt es einen Auftragsverarbeitungsvertrag nach Artikel 28? | Ja. Wir unterzeichnen ihn und senden ihn spätestens zwei Arbeitstage nach Ihrer Anfrage zurück. Auf dieser Website steht noch keine Vertragsvorlage bereit. Das ist eine Lücke, keine Vorgabe: Sie erhalten die aktuelle Fassung, unterzeichnet für Ihren Fall. | Vertrag anfordern |
| Gibt es einen Penetrationstest oder Prüfbericht durch Dritte? | Nein. Wir haben keinen beauftragt. Eine gegenteilige Behauptung wäre in dieser Branche die am leichtesten zu widerlegende Aussage. | Die Dokumentverarbeitung in anonym.plus hält unsere Infrastruktur aus Ihrem Verarbeitungsweg heraus. |
| Gibt es für den gehosteten Dienst eine Verfügbarkeitsvereinbarung? | Nein. Eine zugesicherte Dienstgüte wird weder angeboten noch stillschweigend zugesagt. | Einmal aktiviert, hängt die Dokumentverarbeitung in anonym.plus von keinem unserer Dienste ab. |
| Wie läuft die Meldung eines Sicherheitsvorfalls ab? | Nicht veröffentlicht. Fragen Sie uns. Sie erhalten die aktuelle Antwort schriftlich statt einer Seite, die einmal verfasst und danach nicht mehr überarbeitet wurde. | Nachfragen |
| Wie ist die Haftung geregelt? | In den veröffentlichten Nutzungsbedingungen, einschließlich der Haftungsbegrenzungen. Sie ist nicht in einem Bestellformular versteckt. | Nutzungsbedingungen |
| Was geschieht mit uns, wenn Sie nicht mehr da sind? | Lokal: Die Lizenz ist unbefristet, und die Installation funktioniert weiter, ohne dass einer unserer Server benötigt wird. Gehostet: Der Dienst endet. Ein Verfahren für den Ausstieg ist noch nicht dokumentiert. | anonym.plus |
| Wo wird der Text tatsächlich verarbeitet? | Bei anonym.legal in Falkenstein, Deutschland, bei Hetzner. Bei anonym.plus auf Ihrer eigenen Hardware, und die Verarbeitung stellt keine Netzwerkanfrage. | Sicherheit |
Diese Tabelle beschreibt ehrlich den Stand vom 26. September 2026. Wenn aus einem der vier Nein ein Ja wird, ändern wir es zuerst hier und nicht in einem Verkaufsgespräch.
So genau formuliert, dass es einer Prüfung standhält
Die Verarbeitung auf der gehosteten Plattform findet bei Hetzner Online GmbH in Falkenstein, Deutschland, statt. Dieser Standort ist nach ISO/IEC 27001 zertifiziert. Das Zertifikat umfasst die physische und betriebliche Sicherheit des Rechenzentrums.
Auf die Abgrenzung kommt es an. Das Zertifikat gilt für den Standort, nicht für unser Unternehmen. Anbieter schreiben häufig „ISO 27001 certified“, ohne Hetzner oder den tatsächlichen Inhaber des Rechenzentrumszertifikats zu nennen. Den Rest soll der Leser selbst folgern. Das klingt gut, bis ein Prüfer im Verzeichnis nachsieht, den Anbieter dort nicht findet und die Bewertung abbricht. Nicht weil die Sicherheit unzureichend war, sondern weil der Satz es war.
Deshalb hier die genau abgegrenzte Formulierung:
Die Verarbeitung findet bei Hetzner Online GmbH in Falkenstein, Deutschland, statt. Der Standort ist nach ISO/IEC 27001 zertifiziert. Der Auftragsverarbeiter, Voltage Brothers Infrastruktur UG (haftungsbeschränkt), besitzt selbst kein Zertifikat nach ISO/IEC 27001. Seine technischen und organisatorischen Maßnahmen sind unter anonymize.solutions/evidence.html#security beschrieben.
Der weitere Weg. Unser Unternehmen besitzt derzeit kein eigenes Zertifikat. Wir veröffentlichen keinen Zieltermin. Ein verfehlter Zertifizierungstermin wäre schlechter als gar kein Termin: Gerade dieses Versprechen würde ein Käufer überprüfen.
Wenn Ihre Vorgaben heute ausnahmslos einen zertifizierten Auftragsverarbeiter verlangen, ist das eine tatsächliche Einschränkung. Wir werden nicht versuchen, sie wegzureden. Der Weg, der dann noch funktioniert, ist anonym.plus: Die Verarbeitung findet auf Hardware innerhalb einer Sicherheitsumgebung statt, die Sie bereits selbst zertifiziert haben.
Schutzmaßnahmen nach Produkt und Datenfluss
Für beide Produkte gilt keine einheitliche Sicherheitsbeschreibung. Das eine überträgt Text über ein Netzwerk, das andere nicht.
anonym.legal – gehostet
- Die Übertragung ist mit TLS gesichert.
- Verschlüsselungsschlüssel werden auf Ihrem Gerät mit Argon2id abgeleitet. Von Ihnen gespeicherte eigene Muster werden im Browser verschlüsselt. Der Server speichert nur den verschlüsselten Inhalt.
- Text wird im Arbeitsspeicher verarbeitet und nicht zum Training verwendet. Verschlüsselt gespeichert wird er nur, wenn Sie den Verlauf einschalten, oder als Token-Zuordnung für umkehrbare Anonymisierung: standardmäßig 24 Stunden, bei Wahl einer dauerhaften Speicherung bis zu 30 Tage.
- Die Anmeldung ist nicht Zero-Knowledge: Das Passwort wird derzeit bei der Anmeldung weiterhin übertragen.
- Die Verarbeitungsart für umkehrbare Verschlüsselung verwendet AES im CBC-Modus ohne Authentifizierungstag. Deren Schlüssel gelangt zum Server, der bei diesem Vorgang den Klartext sieht. „Zero-Knowledge“ gilt dafür nicht.
anonym.plus – lokal
- Keine Übertragung von Dokumenten: Die Verarbeitung stellt keine Netzwerkanfrage, die abgefangen werden könnte. Online gehen nur die einmalige Aktivierung, eine Prüfung auf Aktualisierungen (standardmäßig an, abschaltbar), die Aktualisierungen, die Sie installieren, eine Abfrage neuer Sprachmodelle beim Start und die Modelle, die Sie herunterladen.
- Dokumentinhalte erreichen unsere Server nie. Daher können Dritte solche Inhalte auch nicht bei uns anfordern. Beim Lizenzkauf und bei der Aktivierung entstehen jedoch ein Konto und ein Geräteeintrag auf unserem Lizenzserver.
- Die macOS-Version ist nicht von Apple notarisiert. Gatekeeper blockiert einen einfachen Download, bis der Nutzer ihn erlaubt. Außerdem ist noch nicht bestätigt, dass ein früherer Fehler bei der Einrichtung des Tresors unter macOS behoben wurde.
- Keine Schnittstelle für Stapelverarbeitung, Befehlszeile oder Webhooks.
Wir veröffentlichen weder einen Penetrationstest oder Prüfbericht durch Dritte noch einen Genauigkeitswert für die Erkennung in Prozent. Beides ließe sich leicht andeuten. Beides würde der Frage „Kann ich das sehen?“ nicht standhalten.
Wer sonst mit den Daten in Berührung kommt
Diese Angaben beschränken sich auf die beiden Datenschutzerklärungen: die von anonym.legal für das gehostete Produkt und unsere für diese Website. Wenn ein Verarbeiter hier nicht genannt wird, ist er dort nicht dokumentiert. Das bedeutet nicht, dass wir sicher sind, dass es keinen gibt.
| Verarbeiter | Aufgabe | Standort |
|---|---|---|
| Hetzner Online GmbH | anonym.legal: Hosting und Verarbeitung. Diese Website: Hosting, Schriftarten, Serverprotokolle | Falkenstein, Deutschland |
| Stripe | anonym.legal: Zahlungsabwicklung | EU / USA, Standarddatenschutzklauseln |
| PayPal | anonym.legal: Zahlungsabwicklung | EU / USA, Standarddatenschutzklauseln |
| Microsoft 365 | Diese Website: E-Mail für Nachrichten an uns | EU / USA, EU-US-Datenschutzrahmen und Standarddatenschutzklauseln |
| Google reCAPTCHA | Diese Website: Prüfung auf unerwünschte Nachrichten beim Absenden des Kontaktformulars, nur nach Einwilligung | EU / USA, EU-US-Datenschutzrahmen |
Datenschutzerklärung dieser Website · Datenschutzerklärung von anonym.legal.
So erhalten Sie einen unterzeichneten Vertrag
Ein Vertrag nach Artikel 28 der Datenschutz-Grundverordnung (DSGVO) legt fest, was wir als Auftragsverarbeiter mit personenbezogenen Daten tun dürfen, die Sie uns senden. Er regelt Gegenstand und Dauer, Art und Zweck der Verarbeitung, Kategorien betroffener Personen, Ihre Weisungen, Vertraulichkeit, Sicherheitsmaßnahmen, Regeln für Unterauftragsverarbeiter, Unterstützung bei Anfragen betroffener Personen, Löschung oder Rückgabe am Ende und Prüfungsrechte.
Vertragspartner ist die Voltage Brothers Infrastruktur UG (haftungsbeschränkt), Europaallee 6, 66113 Saarbrücken, Deutschland.
Hier steht keine Vertragsvorlage zum Herunterladen bereit, weil wir keine veröffentlicht haben. Sie erhalten auf Anfrage einen Auftragsverarbeitungsvertrag (AVV), der für Ihren konkreten Fall unterzeichnet und spätestens zwei Arbeitstage nach der Anfrage zurückgesendet wird. Das ist eine Zusage, kein unverbindliches Ziel. Deshalb steht sie hier schriftlich, damit Sie uns daran messen können.
Wenn Sie anonym.plus statt der gehosteten Plattform prüfen, benötigen Sie möglicherweise überhaupt keinen AVV: Verlässt der Text Ihren Rechner nie, verarbeiten wir ihn nicht.
Stellen Sie die sechste Frage
Wenn Ihnen etwas hier zu bequem klingt, fragen Sie genau danach. Wir beantworten es lieber jetzt, als dass es erst bei Ihrer Prüfung auftaucht.