In Deutschland entwickelt · DSGVO-konform · KI-Verarbeitung in der EU

Proaktive KI, die für Sie arbeitet. DSGVO‑konform. Aus Deutschland.

Unverbindlich · 30 Minuten · Antwort innerhalb eines Werktags

AVV nach Art. 28 DSGVO EU-Verarbeitung (Frankfurt) Kein Training auf Ihren Daten Monatlich kündbar
AngeboteVerträge prüfenE-MailsRechercheBerichteFörderanträgeProtokolleStellenanzeigenDatenschutzCybersecurity
EU · Claude
Mahnung an Herrn Meyer, Bahnhofstr. 12 entwerfen
Anonymisiert, bevor etwas Ihr Haus verlässt
Herrn Meyer[NAME]
Bahnhofstr. 12[ADRESSE]

Sehr geehrter [NAME],

trotz Zahlungsfrist zum 15.08. ist die Rechnung Nr. 2043 noch offen. Wir bitten um Ausgleich bis zum 05.09.

Frag XDAB
KI-System. Inhalte gekennzeichnet (Art. 50 KI-VO).
Mehr entdecken
1.880vorkonfigurierte Startpunkte
EUVerarbeitung Frankfurt
0Training auf Ihren Daten
A+…FCybersecurity-Score (geplant)

Ein Zugang. Die besten Modelle und Ihre Werkzeuge.

Claude ChatGPT Gemini Gmail Microsoft 365 DATEV Claude ChatGPT Gemini Gmail Microsoft 365 DATEV
Modelle & Skills

Die besten Modelle. Vierzig fertige Fachaufgaben.

Ein Zugang, ein Vertrag, eine Rechnung. Wir trennen offen nach dem, was zählt: Bleiben Ihre Daten in der EU oder nicht.

Verarbeitung in der EU

Der Standardweg. Ihre Inhalte verlassen den europäischen Rechtsraum nicht.

Sechs Falter verschiedener Arten, Größen und Farben auf einem hellen Stein
Anthropic

Claude Fable 5

Die höchste verfügbare Leistung. Für die schwersten Fälle und lange Prüfläufe, die über viele Schritte tragen müssen.

Kontext
1 Mio.
Ausgabe
bis 128.000
EU-Profil
Ausbalancierter Stapel glatter Flusssteine
Anthropic

Claude Opus 5

Für die schwierigen Fälle: lange Akten, mehrstufige Prüfungen, juristische Einordnung.

Kontext
1 Mio.
Ausgabe
bis 128.000
EU-Profil
Aufgeschlagenes Buch mit gefächerten Seiten
Anthropic

Claude Sonnet 5

Der Alltagsmotor: schnell genug für laufende Arbeit, stark genug für Fachfragen.

Kontext
1 Mio.
Rolle
Standardmodell
EU-Profil
Drei kurze Bambushalme nebeneinander
Anthropic

Claude Haiku 4.5

Für Kurzes und Häufiges: Zusammenfassen, Sortieren, Vorprüfen. Sparsam im Verbrauch.

Kontext
200.000
Rolle
schnelle Aufgaben
EU-Profil

Kein Paragraf aus dem Gedächtnis. Welches Modell Sie wählen, entscheidet über Tempo und Tiefe – nicht darüber, ob eine Norm stimmt. Bei jeder Rechtsfrage prüft XDAB die genannten Vorschriften gegen die amtliche Fundstelle, über eine Websuche, die in Frankfurt läuft. Zwei unabhängige Bestätigungen je Norm, drei, wenn eine Frist, ein Schwellenwert oder ein Betrag daran hängt. Was sich nicht bestätigen lässt, wird als ungeprüft gekennzeichnet, statt behauptet zu werden.

Nur auf ausdrückliche Wahl, außerhalb der EU

Für die GPT-5.6-Familie gibt es bei unserem Anbieter kein EU-Profil. Für Berufsgeheimnisträger nach § 203 StGB nicht empfohlen.

Die Sonne im All, glühende Plasmaoberfläche
OpenAI

GPT-5.6 Sol

Spitzenmodell für komplexe berufliche Arbeit. Für Fälle, in denen Sie eine zweite, unabhängige Sicht wollen.

Kontext
1,05 Mio.
Verarbeitung USA
Die Erde aus dem Orbit, blauer Atmosphärensaum
OpenAI

GPT-5.6 Terra

Wiegt Leistung und Kosten gegeneinander ab. Für laufende Arbeit in Menge.

Kontext
1,05 Mio.
Rolle
Alltag, hohe Menge
Verarbeitung USA
Der Mond im All, Kraterlandschaft im Streiflicht
OpenAI

GPT-5.6 Luna

Auf kostenempfindliche Aufgaben zugeschnitten. Für sehr große Stückzahlen.

Kontext
1,05 Mio.
Rolle
Massenaufgaben
Verarbeitung USA

Offene Modelle als günstige Reserve: OpenAI stellt mit gpt-oss 120B und 20B offene Modelle bereit, die vollständig in Frankfurt laufen. Wir bieten sie derzeit nicht an, halten sie aber als günstige Möglichkeit für einfache Aufgaben in großer Menge vor.

Ebenfalls verfügbar, aber für uns ohne Nutzen oder nicht freigegeben: GPT-5.5 und GPT-5.4 als ältere Stufen sowie Daybreak Red und Blue, zwei Spezialmodelle für Sicherheitsforschung, die eine gesonderte Freigabe voraussetzen. GPT OSS Safeguard dient der Inhaltsprüfung, nicht der Fachar­beit.

Google Gemini bieten wir über diesen Weg nicht an: Das Modell ist bei unserem Anbieter nicht verfügbar. Wir nennen das lieber, als einen Zugang zu versprechen, den wir nicht haben.

Vierzig fertige Fachaufgaben

Kein leeres Eingabefeld. Jede Aufgabe bringt ihre Fachanweisung mit, arbeitet mit Maskierung und nennt ihre Fundstellen.

Datenschutz 8
  • AVV-Generator
  • Verzeichnis (VVT)
  • Folgenabschätzung (DSFA)
  • TOM-Check
  • Löschkonzept
  • Drittland-Transfer
  • Betroffenenrechte
  • Schnellcheck
Cybersicherheit 6
  • NIS2-Schnellcheck
  • BSI-Grundschutz-Mapping
  • AI-Act-Klassifikation
  • DORA-IKT-Check
  • Breach-Report
  • Cyber-Scan-Auswertung
Personal 6
  • BEM-Eingliederung
  • Bewerber-Vorfilter
  • Kündigung-Vorprüfung
  • Betriebsrat-Anhörung
  • Arbeitszeugnis
  • Lohnpfändung
Kaufmännisch 6
  • Angebot schreiben
  • Rechnungstext
  • Mahnung
  • Tabelle auswerten
  • Stellenanzeige
  • Optionen abwägen
Alltag 6
  • E-Mail entwerfen
  • Protokoll & Aufgaben
  • Zusammenfassen
  • Übersetzen
  • Text schärfen
  • Dokument befragen
Finanz & Compliance 4
  • GwG-Mittelherkunft
  • EU-Sanktions-Screening
  • LkSG-Lieferanten-Risiko
  • HinSchG-Intake
Schutz & Aufbereitung 4
  • Anonymisieren
  • Fristen finden
  • Verständlich machen
  • Unterlagen aufbereiten

Diese vier bietet im deutschen Markt sonst kaum jemand als fertige Aufgabe an.

Marken und Logos der genannten Anbieter dienen ausschließlich der Beschreibung der angebundenen Dienste. Es besteht keine Partnerschaft, Zertifizierung oder Empfehlung durch diese Anbieter. Die Bildmarken sind eigene Gestaltungen von XDAB.

Das Produkt

So sieht Ihr Arbeitsplatz aus.

Keine Mockups, echte Bildschirmaufnahmen des XDAB‑Workspace, am Desktop und unterwegs.

XDAB-Workspace am Desktop: Begrüßung, sieben Arbeitsmodi und Eingabefeld mit Modellwahl
Warum XDAB

XDAB statt US‑KI‑Tool direkt.

Die gleiche KI‑Leistung, aber mit vollständiger DSGVO‑Kette, PII‑Schutz und Datenschutzberatung statt blankem API‑Zugang.

Kriterium XDAB US‑KI‑Tool direkt
EU‑Verarbeitung (Frankfurt) Bedrock / Azure EU US‑Drittland
PII‑Maskierung vor Cloud‑Aufruf Muster-Erkennung
AVV‑Kette nach Art. 28 KMU → XDAB → Provider selbst zu klären
Kein Training auf Ihren Daten vertraglich zugesichert tarifabhängig
Compliance‑Killswitch (Art. 38 Abs. 6)
Datenschutzberatung inklusive externer DSB
Cybersecurity‑Scanner & Agent TLS, DNS, Endpoint

Anthropic, OpenAI, AWS und Microsoft sind nach ISO/IEC 27001 zertifiziert und SOC 2 Type II auditiert, die EU‑Verarbeitung erfolgt über Bedrock Frankfurt bzw. Azure OpenAI EU.

Pakete & Preise

Klare Preise. Monatlich kündbar.

Software im Abo oder persönliches DSB-Mandat, eine Frage entscheidet, welcher Weg passt.

Lernen wir Ihren Betrieb kennen.

Kostenlose Erstberatung, in 30 Minuten zeigen wir Ihnen, was XDAB für Sie erledigen kann. Unverbindlich, ohne Anmeldung.

Oder direkt per E-Mail: kontakt@xdab-ki.de
Die Plattform

Eine Plattform.
Vier souveräne Bausteine.

Vier Bausteine, ein Partner, gemacht für den deutschen Mittelstand.

Modelle Opus 5, Sonnet 5, Fable 5, Haiku – über einen Zugang, in der EU verarbeitet. optional außerhalb der EU
/0.1

KI‑Workspace

Fragen, schreiben, analysieren, mit den besten Modellen. Namen und Kundendaten werden maskiert, bevor etwas Ihr Haus verlässt.

Die besten Modelle Automatischer Datenschutz Export in Ihre Formate
/0.2

Experten‑Agenten

Beschreiben Sie Ihre Aufgabe, der Lotse stellt das passende Fachteam zusammen, von der Arztpraxis bis zur Kanzlei.

Experten‑Lotse 47 Fachgebiete × 40 Branchen Arbeitet im Hintergrund weiter
/0.3

Cybersecurity

Geplant ab Livegang: Wir prüfen Website und Geräte von außen wie von innen, mit einer klaren Note von A+ bis F, ohne Fachchinesisch.

Website‑Check mit Note Geräte im Blick Klare To‑dos
/0.4

Datenschutz‑Beratung

Echte Menschen statt Hotline: Audits, Verarbeitungsverzeichnis und Schulungen für Ihr Team.

Persönliche Beratung Audits & VVT Pflicht‑Schulungen (Art. 4)
Nach Abteilung

Was XDAB in Ihrer Abteilung übernimmt

Vierzig fertige Fachaufgaben, sortiert nach dem Schreibtisch, auf dem sie landen. Jede läuft im selben Arbeitsplatz, mit Maskierung vor jeder Übermittlung und Verarbeitung in der EU.

Allgemein

Was jeden Tag anfällt, in jeder Abteilung. Der Teil, der nie im Projektplan steht und trotzdem die meiste Zeit frisst.

  • E‑Mail entwerfen Betreff und Text getrennt, im eigenen Ton
  • Protokoll & Aufgaben aus Notizen, mit Wer und Bis wann
  • Zusammenfassen langes Dokument auf das Wesentliche
  • Dokument befragen Antwort mit Fundstelle statt Suchen
  • Text schärfen kürzen und klären, Inhalt bleibt
  • Übersetzen Fachbegriffe bleiben Fachbegriffe

Marketing & Vertrieb

Vom Erstkontakt bis zum Angebot. Schneller antworten, ohne dass es nach Textbaustein klingt.

  • Angebot schreiben Leistungsbeschreibung aus Stichworten
  • Verständlich machen Fachtext in Kundensprache
  • Optionen abwägen Varianten gegenüberstellen, ohne zu entscheiden
  • Text schärfen für Website, Angebot, Anschreiben
  • E‑Mail entwerfen Nachfassen, Absage, Terminvorschlag

Personal

Der heikelste Bereich, weil fast jeder Vorgang Personendaten trägt. Deshalb bereitet XDAB vor und entscheidet nie.

  • Stellenanzeige Ausschreibung, die passende Bewerbungen bringt
  • Bewerber‑Vorfilter Kriterien‑Checkliste, keine Rangfolge
  • Arbeitszeugnis Entwurf nach Zeugnissprache
  • BEM‑Eingliederung Ablauf nach § 167 SGB IX strukturieren
  • Kündigung‑Vorprüfung Fristen und Formfehler sichtbar machen
  • Betriebsrat‑Anhörung Anhörung nach § 102 BetrVG vorbereiten
  • Lohnpfändung pfändbaren Anteil nachvollziehbar rechnen

Finanzen

Zahlen prüfen, Texte formulieren, Pflichten einhalten. Jede Rechnung wird im Rechenweg gezeigt, nicht nur im Ergebnis.

  • Rechnungstext prüffest formuliert, § 14 UStG im Blick
  • Mahnung Zahlungserinnerung bis Mahnung, drei Stufen
  • Tabelle auswerten CSV oder Excel, mit nachvollziehbarem Rechenweg
  • GwG‑Mittelherkunft Plausibilität nach §§ 10, 15 GwG strukturieren
  • EU‑Sanktions‑Screening Pre‑Deal‑Prüfung gegen EU-, UN- und OFAC-Listen

Betrieb

Was läuft, muss laufen. Sicherheitslage, Lieferkette und Fristen an einer Stelle, in verständlichen Worten statt in Fachchinesisch.

  • Cyber‑Scan‑Auswertung Befund mit Note von A+ bis F, klare To‑dos
  • NIS2‑Schnellcheck Betroffenheit nach § 28 BSIG einordnen
  • BSI‑Grundschutz‑Mapping Maßnahmen den Bausteinen zuordnen
  • LkSG‑Lieferanten‑Risiko Sorgfaltspflichten je Lieferant bewerten
  • Fristen finden Termine aus Schriftstücken herausziehen
  • Unterlagen aufbereiten Akten für Termin und Audit strukturieren

Entwicklung

Technische Vorhaben rechtlich einordnen, bevor sie gebaut werden. Spart die Schleife, in der ein fertiges Feature wieder zurückgebaut wird.

  • AI‑Act‑Klassifikation Risikostufe je Funktion nach VO (EU) 2024/1689
  • TOM‑Check technische Maßnahmen gegen Art. 32 DSGVO prüfen
  • Drittland‑Transfer Übermittlung prüfen, EU‑Pfad belegen
  • DORA‑IKT‑Check für Finanzdienstleister und ihre Zulieferer
  • Dokument befragen Spezifikationen und Normtexte durchsuchen
  • Tabelle auswerten Messwerte und Protokolle auswerten

Leitung

Die Nachweispflichten, die am Ende auf einem Schreibtisch landen. XDAB bereitet die Unterlagen vor, unterschreiben müssen Sie.

  • Datenschutz‑Schnellcheck Standortbestimmung in wenigen Minuten
  • Verzeichnis (VVT) Verarbeitungen nach Art. 30 erfassen
  • Folgenabschätzung (DSFA) Art. 35, für uns dreifach einschlägig
  • AVV‑Generator Auftragsverarbeitung nach Art. 28 aufsetzen
  • Löschkonzept Fristen je Datenart festlegen
  • Breach‑Report Meldung nach Art. 33 und 34 vorbereiten
  • HinSchG‑Intake Hinweise kategorisieren, Fristen im Blick

Alle Aufgaben laufen über denselben Zugang und dieselbe Maskierung. Was rechtliche Wirkung entfalten kann, bleibt Entscheidungsvorbereitung: Die Entscheidung trifft immer ein Mensch.

Der Workspace

Ein Terminal. Fünf Werkzeuge.
Alles DSGVO-konform aus Frankfurt.

Chat, Experten-Agenten, PII-Schutz, Cybersecurity und Wissensbasis, nahtlos verbunden in einer Oberfläche. Klicken Sie sich durch.

01. Multi-Model-KI

Fragen Sie. Die besten Modelle antworten.

Claude im EU-Pfad. GPT-5.6 optional außerhalb der EU. Alle im selben Eingabefeld. Sie wechseln das Modell mit einem Klick, XDAB kümmert sich um den Rest.

  • Modellwechsel mit einem Klick
  • Belegte Quellen statt Blackbox
  • Liest Ihnen Ergebnisse auf Wunsch vor
Ihr XDAB-Arbeitsplatz · Chat
Claude Opus 5 ChatGPT Gemini
DW
Fasse die neuen Pflichten aus dem EU AI Act für KMU zusammen.
KMU mit Hochrisiko-KI müssen ab 2026 Risikomanagement, Daten-Governance und menschliche Aufsicht nachweisen. Transparenzpflichten gelten früher…
EU-Quelle · Frankfurt3 Belege
Nachricht an XDAB…
02, 47 Fachgebiete, 40 Branchen

Spezialisierte Agenten plus Lotse, der den richtigen findet.

Vom Datenschutz-Audit bis zur Fördermittel-Recherche: 1.880 vorkonfigurierte Experten-Agenten stehen bereit. Der Lotse wählt den passenden, Sie starten per Klick.

  • Läuft im Hintergrund weiter
  • Auto-Speicherung als PDF/Word/Excel
Ihr XDAB-Arbeitsplatz · Agenten
Lotse-Empfehlung für „DSGVO-Audit“
DSläuft
Datenschutz-Auditor
VVbereit
VVT-Generator
Verarbeitungsverzeichnis
TObereit
TOM-Prüfer
Art. 32 Maßnahmen
FMfertig
Fördermittel-Scout
Bericht gespeichert
2 Berichte automatisch in Ablage gespeichert
03. PII-Maskierung

Kontaktdaten verlassen Ihr Haus nicht im Klartext.

Bevor eine Anfrage Ihr Haus verlässt, erkennt XDAB feste Muster. E-Mail-Adressen, IBAN, Telefonnummern, Geburtsdaten, Steuer-IDs, Kennzeichen, und ersetzt sie durch Platzhalter wie [EMAIL] oder [IBAN]. Freie Personennamen erkennt die Vorschau noch nicht zuverlässig; die Namenserkennung ist in Arbeit.

  • Feste Muster: E-Mail, IBAN, Telefon, Geburtsdatum, Steuer-ID
  • Audit-Log ohne Prompt-Inhalte
Ihr XDAB-Arbeitsplatz · PII-Schutz
Vorher, lokalNachher, an Cloud
Klartext

Der Mandant Thomas Berger aus Braunschweig meldet einen Vorfall. Kontakt: t.berger@firma.de

Maskiert

Der Mandant [NAME] aus [ORT] meldet einen Vorfall. Kontakt: [EMAIL]

3 Entitäten maskiertvor Cloud-Aufruf
04. Security-Scanner in Entwicklung

Ein echter Sicherheits-Check, mit Schulnote.

Geplanter Funktionsumfang, verfügbar ab Livegang.

XDAB prüft Ihre Website und Ihre Domain auf die Punkte, die Angreifer zuerst suchen, und fasst alles in einer Note von A+ bis F zusammen.

  • Konkrete Befunde, keine Pauschalwerte
  • Wiederholbar, dokumentiert, exportierbar
Ihr XDAB-Arbeitsplatz · Cybersecurity
kunde-mittelstand.de
B
TLS 1.3 · HSTS aktivstark
SPF · DKIM · DMARCgesetzt
CSP-Header fehltoffen
DNSSEC nicht aktivoffen
Vollbericht als PDF exportieren
05. RAG-Wissensbasis

Ihre Dokumente werden zur durchsuchbaren Wissensbasis.

Laden Sie Verträge, Richtlinien und Handbücher hoch. XDAB findet die passende Stelle, nicht nur den Dateinamen. Fragen Sie einfach in Ihren eigenen Worten.

  • Versteht die Frage, nicht nur Stichworte
  • Jede Antwort mit Fundstelle belegt
Ihr XDAB-Arbeitsplatz · Wissensbasis
Dokument hierher ziehen · PDF, DOCX, XLSX AVV-Vorlage.pdf hochgeladen
AVV-Vorlage.pdf0.94

… nach Beendigung löscht der Auftragsverarbeiter sämtliche Daten binnen 30 Tagen …

Löschkonzept.docx0.88

… Fristen richten sich nach Art. 17 DSGVO sowie handelsrechtlichen Vorgaben …

Nur bei XDAB

Systeme, die es woanders nicht gibt.

Ein Blick in den echten Arbeitsplatz, echte Screenshots, keine Konzeptbilder.

XDAB Experten-Team: 73 Fach-Spezialisten zur parallelen Auswahl
Experten‑TeamBis zu 73 Fach‑Spezialisten arbeiten parallel, eine abgestimmte Antwort statt vieler Einzelmeinungen.
XDAB Kosten-Killer: Kostenkontrolle für jede KI-Anfrage
Kosten‑KillerSie sehen jede KI‑Ausgabe, bevor sie entsteht. Budget‑Wächter statt böser Überraschung.
XDAB Tier-Router: automatische Modellwahl nach Aufgabe
Tier‑RouterWählt automatisch das günstigste Modell, das Ihre Aufgabe wirklich schafft.
XDAB Concierge: eingebaute Hilfe direkt im Arbeitsplatz
ConciergeErklärt den Arbeitsplatz direkt in der App und führt Sie zum richtigen Werkzeug.
XDAB Audit: Recht- und Security-Prüfung im Arbeitsplatz
Recht- & Security-AuditPrüft Verträge und Websites auf rechtliche und technische Risiken, mit belegten Befunden.
XDAB Modellkatalog: transparente Übersicht der verfügbaren KI-Modelle
ModellkatalogAlle Modelle offen nebeneinander statt Blackbox.
Technische TiefeWie eine Anfrage abläuft & wie Ihre Dokumente zur Wissensbasis werden
Datenfluss · Ende zu Ende

Wie eine Anfrage abläuft

Vom Tippen im Workspace bis zur fertigen Antwort, das KI-Modell sieht erkannte Muster nur maskiert. Jede erkannte personenbezogene Angabe wird maskiert, bevor sie das EU-Gateway verlässt.

1

Eingabe im Workspace

Sie formulieren Ihre Anfrage, ganz normal, im Klartext. Lokal im Browser: Noch verlässt nichts das Haus.

2

PII-Scan & Maskierung

Muster-Erkennung (deutsch) erkennen Namen, Orte, Kontaktdaten, und ersetzen sie durch Platzhalter.

3

EU-Gateway Frankfurt

Nur die maskierte Anfrage läuft über AWS Bedrock in Frankfurt. Kein US-Drittland im EU-Pfad.

4

KI-Modell verarbeitet

Das gewählte Modell rechnet ausschließlich mit maskierten Daten. Kein Training auf API-Inhalten.

5

Antwort (maskiert)

Das Modell antwortet mit denselben Platzhaltern. PII bleibt außerhalb der EU-Infrastruktur unbekannt.

6

Rück-Ersetzung lokal

Im Workspace werden [NAME] & [ORT] wieder zu „Dr. Müller, Hannover“ aufgelöst, nur für die berechtigte Person sichtbar.

Erkannte Muster erreichen das Modell nur maskiert
AVV-Kette Art. 28. KMU → XDAB → Provider
Kein Training auf API-Daten
Wissensbasis · Vektordatenbank

Ihre Dokumente werden zum
Wissen der KI. DSGVO-konform in der EU

Ihre Dateien werden als Vektoren (pgvector) gespeichert. Die KI greift gezielt darauf zu und antwortet mit belegten Quellen, ausschließlich in Frankfurt verarbeitet.

1

Hochladen & Einbetten

PDF, Word, Excel, E-Mails. Texte werden in Chunks zerlegt und per Embedding-Modell (Bedrock-EU) in Vektoren überführt.

2

Vektordatenbank (pgvector)

Speicherung als durchsuchbare Vektoren in der EU. Ähnlichkeitssuche findet die relevanten Passagen, nicht nur Stichwort, sondern Bedeutung.

3

Antwort mit Quellen (RAG)

Die KI zitiert die Fundstellen aus Ihren eigenen Dokumenten. Jede Aussage bleibt nachprüfbar und belegbar.

Ihr XDAB-Arbeitsplatz · Wissensbasis
Dokumente
PDF
AVV_Muster_2026.pdfindexiert · 142 Chunks
DOC
IT-Richtlinie.docxindexiert · 88 Chunks
XLS
Lieferanten.xlsxeinbetten · 61%
Embedding-Lauf61%
pgvector · Bedrock-EU Frankfurt
Wer ist Auftragsverarbeiter laut AVV?
3 Treffer aus Ihrer Wissensbasis
AVV_Muster_2026.pdf0.94

…der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich gemäß Art. 28 DSGVO und Weisung…

IT-Richtlinie.docx0.88

…Sub-Auftragsverarbeiter sind nur nach schriftlicher Genehmigung zulässig, Kette dokumentiert…

AVV_Muster_2026.pdf0.81

…Löschkonzept nach Vertragsende, Rückgabe der Datenträger

Konnektoren zu Ihrer vorhandenen Software, in Vorbereitung
DATEV / Lexware
Microsoft 365
SharePoint
Google Workspace
E-Mail / IMAP
Cloud-Speicher
Eigene DB
n8n-Automation
EU-Verarbeitung Frankfurt Embeddings & Vektordatenbank bleiben in der EU. Kein Training auf Ihren Daten. PII-Maskierung vor jedem Cloud-Aufruf.
Wissensgraph · Graph-RAG

Ihre Akten als Wissensgraph,
durchsuchbar nach Bedeutung

Für Berufsgeheimnisträger bieten wir eine zweite, streng lokale Wissensbasis. Jedes Dokument wird zu einem Vektor, die Suche findet nach Bedeutung statt nach Stichwort, und jede Verbindung bleibt nachvollziehbar. Nichts verlässt die EU. Probieren Sie die Suche aus.

72
Sachgebiete

Einbettung · Auszug
Vektorsuche und Graph zugleich. Jedes Dokument bekommt eine Einbettung, die Suche vergleicht Bedeutungen statt Wörter. Der Graph zeigt zusätzlich, warum zwei Akten zusammenhängen.
Streng lokal. Einbettungen werden auf unserem Server berechnet, kein fremdes Modell sieht Ihre Ablage. Nur mit Ihrer Freigabe läuft ein Deutungs-Durchgang über unser EU-Modell in Frankfurt.
Zwei Wissensbasen, ein Arbeitsplatz. Kanzlei und Praxis wählen die lokale Spur (§ 203, nichts verlässt die EU); andere nutzen die Cloud-gestützte. Sie entscheiden je Mandant.
Datenschutz im Detail

DSGVO ist bei uns Architektur – kein Haftungsausschluss im Kleingedruckten.

Derselbe Pfad bei jeder Anfrage: EU-Verarbeitung in Frankfurt, PII-Maskierung vor dem Cloud-Aufruf, AVV-Kette nach Art. 28 DSGVO.

EU-Verarbeitung in Frankfurt, kein US-Drittland im EU-Pfad

Daten werden im EU-Standard-Pfad (Bedrock-EU, AWS-Region Frankfurt) verarbeitet. Personenbezogene Daten werden dabei bereits vor dem Cloud-Aufruf automatisiert maskiert. Der Webserver, der diese Seiten ausliefert, steht heute noch außerhalb der EU, er verarbeitet keine Kundendaten und zieht vor dem Livegang um. Die KI-Verarbeitung läuft davon unabhängig bereits in Frankfurt. Besonders sensible Aufgaben lassen sich zusätzlich vollständig lokal auf einem EU-Modell ausführen.

EU-only Default Kein Training auf API-Daten Audit-Log ohne Prompt-Inhalte

Anbieter-Zertifizierungen

Belegbare Standards unserer Sub-Auftragsverarbeiter im EU-Pfad.

Anbieter Rolle Zertifizierungen
AnthropicClaude KI-Modell ISO/IEC 27001 SOC 2 Type II
OpenAIChatGPT KI-Modell ISO/IEC 27001 SOC 2 Type II
AWSBedrock, Frankfurt EU-Gateway ISO 27001 ISO 27017 ISO 27018 SOC 2
Microsoft AzureAzure OpenAI EU T2-Routing ISO 27001 ISO 27017 ISO 27018 SOC 2

Anthropic und OpenAI sind nach ISO/IEC 27001 zertifiziert und SOC 2 Type II auditiert; AWS und Azure zusätzlich nach ISO 27017/27018.

Schutzmechanismen im Überblick

Acht technische und organisatorische Maßnahmen, die ineinandergreifen.

PII-Maskierung vor dem Cloud-Aufruf

Feste Muster für E-Mail, IBAN, Telefon, Geburtsdatum, Steuer-ID und Kennzeichen werden erkannt und ersetzt, bevor eine Anfrage das Gateway verlässt. Eine Namenserkennung (NER) ist in Arbeit. Modelle sehen Platzhalter, keine Klarnamen.

AVV-Kette nach Art. 28 DSGVO

Lückenlose Auftragsverarbeitung: KMU → XDAB (Auftragsverarbeiter) → Provider (Sub-AV). Vertraglich abgesichert, dokumentiert, prüfbar.

Kein Training auf API-Daten

Ihre Inhalte werden nicht zum Trainieren von Modellen verwendet. Vertraglich zugesichert über die gesamte Anbieterkette im EU-Pfad.

Audit-Log ohne Prompt-Inhalte

Protokolliert werden Zeitpunkt, Modell und Routing-Stufe, nicht der Inhalt Ihrer Eingaben. Nachvollziehbarkeit ohne neue Datenrisiken.

3-Stufen-Routing, transparent steuerbar

T1
Bedrock-EU Standard. EU-Frankfurt, kein US-Drittland.
T2
Azure OpenAI EU Nur auf ausdrückliche Wahl, Verarbeitung außerhalb der EU.
T3
BYOK Opt-in, nur mit ausdrücklicher Warnung.

Art. 38 Abs. 6 Killswitch

Interessenkonflikte ausgeschlossen: Ein DSB-Mandat (A) ist nicht mit KI- oder Security-Leistungen (C/D) kombinierbar, technisch erzwungen.

„Der Auftragsverarbeiter nimmt keinen weiteren Auftragsverarbeiter ohne vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen in Anspruch.“
Art. 28 Abs. 2 DSGVO Genau diese Genehmigungskette bilden wir vertraglich ab. KMU als Verantwortlicher, XDAB als Auftragsverarbeiter, Provider als Sub-AV.
TransparenzWer Ihre Daten verarbeitet, vollständige Sub-Prozessor-Liste
Auftragsverarbeitung & Transparenz

Wer Ihre Daten verarbeitet, offengelegt

XDAB ist Ihr Auftragsverarbeiter nach Art. 28 DSGVO und verarbeitet ausschließlich auf Ihre Weisung. Die Verarbeitungskette legen wir vollständig offen, das ist Vertrauenssache.

Unsere Rolle

Auftragsverarbeiter nach Art. 28 DSGVO, weisungsgebunden. Den vollständigen AV-Vertrag (AVV) inkl. Sub-Prozessor-Liste und TOMs stellen wir auf Anfrage binnen 5 Werktagen bereit.

Meldung von Datenpannen

Bei einer Datenschutzverletzung informieren wir Sie unverzüglich, spätestens binnen 24 Stunden nach Kenntnis, strenger als die gesetzliche 72-Stunden-Frist.

Sub-Prozessoren ändern

Neue Sub-Auftragsverarbeiter teilen wir Ihnen rechtzeitig mit. Sie haben ein Einspruchsrecht nach Art. 28 Abs. 2 DSGVO.

Sub-ProzessorRegionZweckAbsicherung
AWS. Amazon BedrockEU · Frankfurt (eu-central-1)KI-Inferenz (Claude). StandardpfadEU-Region, AVV/DPA, EU-US DPF + SCC
SearXNG (selbst betrieben)EU · FrankfurtDSGVO-konforme WebsucheEigenbetrieb, keine Drittweitergabe
Web-Hostingderzeit Brasilien · EU-Umzug vor LivegangAuslieferung dieser WebsiteAVV; dieser Webserver steht heute noch außerhalb der EU und liefert ausschließlich diese Seiten aus, es werden dort keine Kundendaten verarbeitet. Die KI-Verarbeitung läuft davon unabhängig in Frankfurt.
in VorbereitungEU · ParisEU-natives Modell / OrchestrierungEU-nativ, kein Drittlandtransfer
OpenAI / Azure OpenAI optional · Opt-inAzure EU-Datenzone / USAGPT-Modelle nur auf ausdrücklichen WunschEinwilligung + DPF/SCC + PII-Maskierung

EU-Standardpfad: Im Standard verarbeitet XDAB ausschließlich in der EU (Bedrock-EU Frankfurt), kein Drittlandtransfer. US-Modelle (z. B. GPT) sind nur als bewusstes Opt-in mit Einwilligung verfügbar. Das ist der Unterschied zu Anbietern, die standardmäßig pseudonymisiert in die USA übermitteln. Stand-Entwurf, die verbindliche Fassung inkl. vollständiger Sub-Prozessor-Liste erhalten Sie im AVV über kontakt@xdab-ki.de.

In EntwicklungScanner und Endpoint-Agent werden derzeit gebaut und stehen mit dem Livegang bereit. Was hier beschrieben ist, ist der geplante Funktionsumfang, noch keine abrufbare Leistung.

Cybersecurity im Detail

Zwei Säulen, ein Lagebild: Außen-Scan und Endpoint-Agent

Wir prüfen Ihre Angriffsfläche von außen wie von innen. Website und Domain nach OWASP-Maßstab, Endgeräte auf Verschlüsselung und Patch-Stand.

01
Außen-Perspektive

Website- & Domain-Scan

Ein nicht-invasiver Scan Ihrer öffentlich erreichbaren Domain. Keine Logins, keine Exploits, nur das, was ein Angreifer ohnehin sieht.

TLS & Cipher
Protokoll-Enumeration (TLS 1.0–1.3), aktive Cipher-Suiten, schwache/veraltete Verfahren, Zertifikatskette & Ablauf.
OWASP Security-Header
HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy.
DNS-Sicherheit
SPF, DKIM, DMARC gegen Mail-Spoofing, plus DNSSEC und CAA für manipulationssichere Auflösung.
security.txt (RFC 9116)
Prüfung auf einen standardkonformen Kontaktkanal für Sicherheitsmeldungen. Pflicht für professionelle Disclosure.
Cookie-Sicherheit
Secure-, HttpOnly- und SameSite-Flags je Cookie. Schutz vor Session-Diebstahl und CSRF.
Mixed-Content & SRI
Unsichere HTTP-Ressourcen auf HTTPS-Seiten und fehlende Subresource-Integrity bei externen Skripten.
XDAB Security-Scan · Bericht
A
www.musterfirma-gmbh.de
Mozilla-Observatory-Score
92/100
TLS 1.3 erzwungen Stark
HSTS + CSP gesetzt Aktiv
Referrer-Policy Schwach
SPF / DKIM / DMARC 3/3
security.txt (RFC 9116) Fehlt
Cookies: Secure + SameSite OK
02
Innen-Perspektive

Desktop-Agent (Endpoint)

Ein schlanker Agent auf Ihren Endgeräten meldet sicherheitsrelevante Telemetrie, ohne Inhalte, ohne Tastatur-Mitschnitt. Datensparsam by design.

Software-Inventar
Vollständige Liste installierter Programme und Versionen je Gerät, die Basis für jede Schwachstellen-Bewertung.
Verschlüsselungsstatus
BitLocker / FileVault aktiv? Wir erkennen unverschlüsselte Datenträger, bevor ein verlorenes Notebook zur Meldung wird.
Patch-Monitoring
Abgleich gegen bekannte Schwachstellen (CVE). Fehlende Updates und End-of-Life-Software werden priorisiert gemeldet.
Pseudonyme Hostnames
Geräte erscheinen als stabile Pseudonyme. Die Zuordnung zur Person bleibt bei Ihnen, nicht bei uns.
XDAB Endpoint-Monitor
Endpoint-Flotte
18 sicher 4 Updates 1 kritisch
host-4f1a verschlüsselt · aktuell OK
host-9c30 3 Patches offen Patch
host-b82e Datenträger offen Kritisch
host-1d77 verschlüsselt · aktuell OK
host-7a05 EOL-Software erkannt Prüfen
Beide Scans laufen DSGVO-konform in der EU. Der Außen-Scan ist nicht-invasiv, der Endpoint-Agent erhebt ausschließlich sicherheitsrelevante Telemetrie, keine Inhalte, keine Prompts, kein US-Drittland im Datenpfad.
Pakete & Preise

Zwei Wege. Ein Partner.

Eine Frage entscheidet, welcher Weg zu Ihnen passt, der Rest ist ein Festpreis.

Sollen wir Ihr benannter Datenschutzbeauftragter werden?

Beides zusammen geht bewusst nicht: Als Ihr DSB dürften wir unsere eigene KI- und Security-Technik bei Ihnen nicht kontrollieren (Art. 38 Abs. 6 DSGVO, keine Selbstkontrolle). Warum, steht hier ↓

Linie 1 · Plattform

Software im Abo, geplantes Angebot

Drei Stufen, jede enthält die vorherige.Unverbindliche Planwerte pro Monat, noch nicht buchbar. Gemäß § 19 UStG wird keine Umsatzsteuer erhoben und ausgewiesen. Geplant monatlich kündbar. Das Angebot richtet sich an Unternehmen (B2B).

Linie 2 · Mandat

Ihr externer Datenschutzbeauftragter

Persönlich, formal benannt, der Aufsichtsbehörde gemeldet. Start immer mit einem persönlichen Erstgespräch, gesetzlich vorgesehen.

Warum gibt es Mandat und Plattform nicht zusammen?

Ein Datenschutzbeauftragter darf nicht kontrollieren, was er selbst betreibt (Art. 38 Abs. 6 DSGVO. Interessenkonflikt). Deshalb betreiben wir für Mandats-Kunden keine eigene KI- oder Security-Technik. Wenn Sie beides brauchen: Plattform von uns, DSB von einem unabhängigen Partner, wir vermitteln und arbeiten sauber zusammen. Kurz anfragen.

Linie 3 · Projekte

Webseiten, Web-Apps & Managed KI-Server

Kein Abo, sondern Projektgeschäft: Festpreis nach Angebot, Betrieb auf Wunsch inklusive.

Webseiten & Web-Apps

Moderne, datenschutzkonforme Websites und Progressive Web Apps, von Anfang an rechtssicher umgesetzt, inklusive Beratung zu E-Rechnung und revisionssicherer Archivierung.

Projekt anfragen

Software-on-Demand & Betrieb

Ihre KI-Modelle auf dedizierten EU-Servern oder lokal bei Ihnen, vollständig betrieben, gewartet und überwacht. Für Berufsgeheimnisträger die abgeschottete Variante.

Projekt anfragen
KlartextWas die Bausteine bedeuten & wie viel KI in einem Paket steckt
Klartext

Was die Bausteine bedeuten

KI-Workspace
DSGVO-konformer KI-Arbeitsplatz mit Gateway, PII-Maskierung vor jedem Cloud-Aufruf, Experten-Agenten, Wissensbasis und Exporten.
Datenschutz-Beratung
Audits, Verarbeitungsverzeichnis (VVT), technisch-organisatorische Maßnahmen (TOMs), Datenschutz-Folgenabschätzung (DSFA), ohne formale DSB-Benennung.
Cybersecurity in Entwicklung
Website-/Domain-Scans (TLS, OWASP-Header, DNS) und Endpoint-Monitoring: Software-Inventar, Verschlüsselungsstatus, Schwachstellen.
KI-Schulung
Kompetenzschulung nach Art. 4 EU AI Act mit Teilnahme-Zertifikat. Pflicht für jeden Betrieb, der KI einsetzt.
DSB-Mandat
Formale Benennung als externer Datenschutzbeauftragter inklusive Meldung an die Aufsichtsbehörde. Ansprechpartner für Betroffene und Behörden.
Token einfach erklärt

Wie viel KI steckt in einem Paket?

KI rechnet in „Token". Damit Sie genau wissen, was Sie bekommen, hier alles ohne Fachchinesisch.

1
Was ist ein Token?

Ein Token ist ein Wortbaustein. Faustregel: 1.000 Token ≈ 750 Wörter ≈ 1,5 DIN-A4-Seiten. Sie zahlen nichts pro Token, die Mengen sind im Paket enthalten.

2
Wie viel ist enthalten?

Workspace: 3 Mio. Token / Monat. Komplett: 7 Mio. Token / Monat. Richtwerte (Fair Use), frei aufteilbar auf alle Nutzer Ihres Unternehmens.

3
Reicht das?

Eine normale Frage kostet ~1.000–3.000 Token, eine ausführliche Agenten-Analyse ~20.000–60.000. 3 Mio. ≈ ~3.000 kurze oder ~1.500 längere Fragen, oder ~75 ausführliche Analysen im Monat, genug für ein Team, das täglich damit arbeitet.

4
Und wenn sie leer sind?

Kein harter Stopp: Sie können auf das lokale EU-Modell (ohne Aufpreis) umsteigen oder ein Token-Paket dazubuchen. Die Premium-Modelle stehen im Folgemonat wieder bereit.

Was 3 Mio. Token im Monat bedeuten (Stufe Workspace)
~3.000
~400
~75
Wer dahinter steht

Das Team hinter XDAB. Compliance, die hält.

DW
David Wolkoff
Technik & Plattform

Baut den Workspace, das EU-Gateway, die Agenten und die Cybersecurity-Scanner.

SM
Simon
Datenschutzbeauftragter (DSB)

Externer DSB, Datenschutz-Audits, VVT, TOMs, DSFA, rechtssicher nach DSGVO.

XDAB UG (haftungsbeschränkt) i. Gr. · David Wolkoff · Braunschweig

Einsatzbereiche

Wo XDAB konkret arbeitet.

Von der ersten Bestandsaufnahme bis zum laufenden Betrieb, abgestimmt auf Branche, Risiko und Datenschutzbedarf.

  • 01 Datenschutz‑Audit & VVT
    Bestandsaufnahme, Verarbeitungsverzeichnis, Risikobewertung
  • 02 KI‑Integration mit PII‑Schutz
    Anonymisierung per Muster-Erkennung vor jedem Cloud‑Aufruf
  • 03 NIS2 & Cybersecurity
    Scanner und Endpoint‑Agent in Entwicklung; Härtungs‑Empfehlungen ab sofort
  • 04 Externer Datenschutzbeauftragter
    Mandat, laufende Betreuung, Behördenkontakt
  • 05 KI‑Schulungen (Art. 4 EU AI Act)
    Pflichtschulung zur KI‑Kompetenz für Ihr Team
  • 06 Branchen‑Experten
    Arztpraxis, Kanzlei, Handwerk, Steuerberatung u. v. m.
Fragerunde

Sagen Sie uns, was Sie brauchen

Sieben kurze Fragen, am Ende erstellen wir Ihnen daraus eine fertige E-Mail mit Ihren Angaben. Keine Anmeldung, keine Verbindung zu Ihren Systemen. Sie senden selbst ab.

01 In welcher Branche sind Sie tätig?
02 Wie viele Mitarbeiter haben Sie?
03 Was möchten Sie vor allem erreichen? (Mehrfachauswahl)
04 Haben Sie eine DSB-Pflicht bzw. einen Datenschutzbeauftragten?
05 Verarbeiten Sie besonders sensible Daten?
Hinweis: Den Orchestra-Vollzugriff (automatischer Konnektor-Zugriff) bieten wir aus Gründen des Berufsgeheimnisses (§203 StGB) nicht für Kanzleien, Praxen, Steuerberater & Pflege an, für diese Berufe gibt es eine abgeschottete lokale Variante.
06 Welche Tools nutzen Sie heute? (Mehrfachauswahl, optional)
07 Wie können wir Sie erreichen?
Öffnet Ihr E-Mail-Programm mit Ihren Antworten. Sie prüfen und senden selbst ab. Es werden keine Daten an uns übertragen, bevor Sie senden.
FAQ

Häufige Fragen

Nein. Alle eingebundenen Anbieter trainieren nicht auf API-Daten. Die Verarbeitung läuft über eine vertragliche AVV-Kette nach Art. 28 DSGVO, die KI-Verarbeitung erfolgt in der EU (Frankfurt). Sensible Inhalte werden zusätzlich vor jedem Cloud-Aufruf maskiert.

In der EU, primär in Frankfurt (AWS Bedrock, EU-Region). Personenbezogene Daten werden vor dem Versand an ein Cloud-Modell automatisch maskiert. Besonders sensible Aufgaben laufen vollständig lokal auf einem EU-Modell, ohne die Cloud zu verlassen.

Claude (Opus 5, Sonnet 5, Fable 5, Haiku 4.5) im EU-Pfad, GPT-5.6 optional, über einen einzigen, DSGVO-konform gerouteten Zugang. Sie wählen das Modell pro Aufgabe; das System routet sensible Inhalte automatisch sicher.

Vier klare Preise: Schulung 49 €, Basis 99 €, Workspace 379 €, Komplett 549 €. Alle Preise pro Monat, monatlich kündbar, Token inklusive (siehe „Token einfach erklärt"). Das DSB-Mandat (169/269 €) startet per Erstgespräch, gesetzlich vorgesehen.

Nein. Der Workspace läuft im Browser, es ist nichts zu installieren, außer optional dem Cybersecurity-Agent für PC-Scans. Vorkonfigurierte Experten-Agenten übernehmen die Fachaufgaben.

DSGVO-Konformität (AVV, EU-Verarbeitung, PII-Maskierung), Experten-Agenten für Ihre Branche, eine durchsuchbare Wissensbasis (RAG), Konnektoren (in Vorbereitung) zu DATEV/Microsoft 365/Google und ein Audit-Log ohne Prompt-Inhalte. Ein Zugang statt vieler Einzel-Abos.

Orchestra ist der proaktive Assistent im Workspace: Er plant mehrstufige Aufgaben, liest auf Wunsch und mit Freigabe Konnektoren (E-Mail, Kalender …) nur lesend und bereitet fertige Entwürfe vor. Er sendet oder ändert nichts automatisch, jeder schreibende oder sendende Schritt muss von Ihnen freigegeben werden („Assist & Approve"). Verarbeitung in Frankfurt, PII-Maskierung vor jedem Cloud-Aufruf, Audit-Protokoll ohne Inhalte. Nicht für Berufsgeheimnisträger nach §203 StGB (siehe unten).

Den Orchestra-Vollzugriff (automatischer Konnektor-Zugriff auf E-Mail, Kalender & Co.) bieten wir bewusst nicht für Berufsgeheimnisträger nach §203 StGB an, also nicht für Anwälte, Ärzte, Steuerberater, Notare oder Pflege. Ein bloßer Auftragsverarbeitungsvertrag deckt das Berufsgeheimnis nicht ab. Für diese Berufe gibt es eine abgeschottete, lokale EU-Variante ohne automatischen Konnektor-Zugriff: sensible Verarbeitung bleibt lokal, nichts wird automatisch gesendet (Versand immer durch einen Menschen freigegeben). Sprechen Sie uns für die passende Konfiguration an.

Self-Service-Pakete: kurzfristig nach Anfrage und Auftragsbestätigung. Pakete mit formalem DSB-Mandat: nach einem persönlichen Erstgespräch. Module lassen sich später monatlich anpassen.

Ihre Frage ist nicht dabei? Schreiben Sie uns direkt.

Unternehmen in Gründung. XDAB ist noch kein eingetragenes Unternehmen. Diese Seite informiert über das geplante Angebot; es werden noch keine Verträge geschlossen, keine Kundendaten verarbeitet und keine Leistungen erbracht. Genannte Preise sind unverbindliche Planwerte. Näheres im Impressum.