CognitivaOS
Sicherheit & Daten

Was wir speichern,
wo, und wer es zurückfordern kann.

Diese Seite ist für die Menschen geschrieben, die uns absegnen müssen — ein Datenschutzbeauftragter, eine Syndikusanwältin, ein Betriebsrat. Nichts hier ist Wunschdenken; wo etwas noch nicht fertig ist, sagen wir das offen.

Speicherung und Schlüssel in der Region

Daten bleiben dort, wo sie entstehen.

EU
Dublin

Hosting ausschließlich in der EU mit einem EU-exklusiven Hardware-Sicherheitsmodul (HSM). In der EU entstandene Daten und Schlüssel verlassen die Region nie.

US
US-East

In den USA entstandene Daten werden in einer US-East-Region gespeichert und verschlüsselt.

GCC
VAE · Dubai

In der GCC-Region entstandene Daten werden vor Ort gespeichert und verschlüsselt, in Dubai.

IN
Indien · Mumbai

In Indien entstandene Daten werden vor Ort gespeichert und verschlüsselt, in Mumbai, im Einklang mit dem Digital Personal Data Protection Act, 2023.

Was wir erfassen

Wir erfassen das Ereignis, nicht den Inhalt.

Dass ein Liefergegenstand genehmigt wurde, von wem, wann, gegen welche Klausel. Nicht das Gespräch drumherum. Anhänge nur, wenn sie ausdrücklich mit einem vertraglichen Objekt verknüpft sind.

Drei Gründe, und nur einer ist rechtlicher Natur. Ein System, das erfasst, wie Menschen arbeiten, ist nach deutschem und österreichischem Recht ein Überwachungssystem und braucht eine Betriebsvereinbarung, bevor es aktiviert werden kann — eine eng gefasste Erfassung macht das verhandelbar. Eine zweckgebundene Erhebung hält unsere veröffentlichte Unternehmensführung wahr. Und ein Registrar, der alles einsammelt, was er sieht, ist nicht neutral — genau das ist die ganze Grundlage unserer Position.

Wir verkaufen oder lizenzieren keine Kundendaten, und es gibt keinen Zweitverwertungs-Ansatz auf unserer Roadmap, zu dem wir dich nicht zuerst gefragt hätten.

Aufbewahrung

Wir bewahren einen freigegebenen, ausstehenden, blockierten oder abgelaufenen Datensatz so lange auf, wie er für dich und deine Vertragspartner Beweiswert hat — in der Regel die Dauer der Vertragsbeziehung zuzüglich der gesetzlichen Verjährungsfrist, die im jeweiligen Auszahlungskorridor gilt. Sobald dieses Zeitfenster endet, werden die zugrunde liegenden Ereignisdaten gelöscht; die Tatsache, dass eine Prüfung stattgefunden hat, und ihr Ergebnis können aggregiert zur Sicherstellung der Auditkontinuität aufbewahrt werden.

Auskunft, Berichtigung und Widerspruch

Fordere deine Daten an. Korrigiere sie. Widersprich.

Dieser Anfrageweg ist heute live — kein Roadmap-Punkt, in keinem Markt, in dem wir tätig sind, Indien eingeschlossen. Wir verifizieren die Identität, bevor wir auf eine Anfrage reagieren, und sagen dir, woran du bist, statt dich schweigend warten zu lassen. Ein Self-Service-Portal folgt.

Haltung zum Betriebsrat — DACH

In Deutschland und Österreich ist ein System, das erfasst, wie Mitarbeitende arbeiten, nach lokalem Arbeitsrecht ein Überwachungssystem und braucht eine Betriebsvereinbarung, bevor es live geht. Weil wir das Ereignis erfassen und nicht das Gespräch drumherum, ist der Umfang dessen, was freigegeben werden muss, eng und spezifisch — wir stellen die Dokumentation zum Erfassungsumfang bereit, die dein Betriebsrat vor dem Rollout prüfen muss, und wir schalten nichts Weitergehendes frei, ohne dass diese Vereinbarung steht.

DPDP-Haltung — Indien

Indiens Digital Personal Data Protection Act, 2023 (DPDP Act) macht die Einwilligung zur Standardrechtsgrundlage für die Verarbeitung personenbezogener Daten und gibt betroffenen Personen (Data Principals) das Recht auf Auskunft, Berichtigung und Löschung ihrer Daten — der oben genannte Anfrageweg ist derselbe, der auch Indien abdeckt; wir haben dafür kein separates Portal gebaut.

Wir benennen speziell für Indien einen Grievance Officer, sobald unsere erste Indien-basierte Kohorte live geht, wie es das Gesetz verlangt, und jede Verletzung personenbezogener Daten, die in Indien entstandene Daten betrifft, wird dem Data Protection Board of India und den betroffenen Personen gemeldet — nicht nur intern protokolliert. Die grenzüberschreitende Übermittlung von in Indien entstandenen Daten folgt den behördlichen Regeln für den jeweiligen Zielkorridor, nicht unserer eigenen Risikobereitschaft.

Unterauftragsverarbeiter
  • Cloud-Infrastruktur und Datenbank — regionsgebunden je Korridor (EU, USA, VAE, Indien).
  • Zustellung transaktionaler E-Mails, für Bestätigungen und Kontobenachrichtigungen.
  • Zahlungsinfrastruktur, zur Bestätigung der Kontoinhaberschaft.

Eine aktuelle, namentliche Liste der Unterauftragsverarbeiter ist auf Anfrage unter contact@cognitiva.systems erhältlich.

Zertifizierungsstatus

Wir verfügen noch nicht über eine formale Sicherheitszertifizierung. Wir bauen zunächst das Kontrollset auf, das unsere erste Kohorte braucht, und veröffentlichen den Zertifizierungsstatus hier, sobald Audits abgeschlossen sind — nicht vorher.

Minderjährige

Die Verifizierung der Einwilligung von Erziehungsberechtigten im großen Maßstab bedeutet, Kinderdaten im großen Maßstab zu verarbeiten.

Das ist eine Verarbeitung mit hohem Risiko. Sie erfordert eine Datenschutz-Folgenabschätzung (DSFA), und wir schließen eine ab, bevor die Verifizierung der Einwilligung von Erziehungsberechtigten für die erste Kohorte live geht — wir sagen dir das lieber jetzt, als dass dein Datenschutzbeauftragter danach fragen muss.

Ist ein Minderjähriger beteiligt, verifizieren wir die Einwilligung der Erziehungsberechtigten, die Geschäftsfähigkeit und alle geltenden Bedingungen für Jugendarbeit direkt — nicht angenommen aus der E-Mail eines Elternteils.

Unternehmensführung

Wie wir für diese Seite zur Rechenschaft gezogen werden, ist auf Unternehmensführung beschrieben — unsere Aufsichtsstruktur, und wie unser Auftrag als Public Benefit Corporation damit zusammenhängt.

Hat dein Datenschutzbeauftragter eine offene Frage?

Wir antworten direkt — keine Ticket-Warteschlange.

Sprich mit uns
Sicherheit & Daten — Speicherung, Erfassungsumfang und Betroffenenrechte | Cognitiva