Region Europäische Union
PostgreSQL-Datenbank, managed von Supabase in EU-Region. Keine Primärspeicherung ausserhalb der Europäischen Union. Automatische Sicherungen und Verfügbarkeits-Replika werden ebenfalls in der EU gehalten.
Brifay ist darauf ausgelegt, ein Sicherheits-Review ohne blinden Fleck zu bestehen: Hosting in der Europäischen Union, AES-256-Verschlüsselung im Transit und im Ruhezustand, strikte Multi-Tenant-Isolation, granulare Berechtigungen, exportierbares Audit-Log, und eine französische Mistral-KI, die nie von Ihren Daten lernt.eine europäische Mistral-KI, die nie von Ihren Daten lernt.ein KI-Assistent, der nie von Ihren Daten lernt.
Brifay hostet Ihre Instandhaltungsdaten in der EU, AES-256-verschlüsselt und multi-tenant-isoliert, mit exportierbarem Audit-Log. Der KI-Assistent Brio verwendet Ihre Daten niemals zum Training eines Modells und bleibt je Rolle deaktivierbar. DSGVO-Konformität by design: Auskunft, Löschung, Datenübertragbarkeit und Widerspruch über die Oberfläche; Datenschutzbeauftragter unter [email protected].
Brifay hostet Ihre Instandhaltungsdaten in Frankreich und in der EU, AES-256-verschlüsselt und multi-tenant-isoliert, mit exportierbarem Audit-Log. Die KI Brio wird von Mistral, einem französischen Modell, betrieben und verwendet Ihre Daten niemals weiter. DSGVO-Konformität by design: Auskunft, Löschung, Datenübertragbarkeit, Widerspruch über die Oberfläche; Datenschutzbeauftragter unter [email protected].
Brifay hostet Ihre Instandhaltungsdaten in der Europäischen Union, AES-256-verschlüsselt und multi-tenant-isoliert, mit exportierbarem Audit-Log. Die KI Brio wird von Mistral, einem europäischen Modell, betrieben und verwendet Ihre Daten niemals weiter. DSGVO-Konformität by design: Auskunft, Löschung, Datenübertragbarkeit, Widerspruch über die Oberfläche; Datenschutzbeauftragter unter [email protected].
Hosting & Infrastruktur
Das technische Fundament ist dokumentiert, nicht angedeutet. Hier ist, Baustein für Baustein, die Infrastruktur, die Ihre Meldungen, Anlagen, Wartungspläne und Anhänge hostet.
PostgreSQL-Datenbank, managed von Supabase in EU-Region. Keine Primärspeicherung ausserhalb der Europäischen Union. Automatische Sicherungen und Verfügbarkeits-Replika werden ebenfalls in der EU gehalten.
Daten im Ruhezustand AES-256-verschlüsselt, im Transit zwingend über TLS 1.3 (HSTS aktiv). Verschlüsselungsschlüssel werden vom Hoster verwaltet, ausserhalb der Anwendungsinstanz. Anhänge (Fotos, PDF) folgen derselben Richtlinie.
Jede Organisation ist auf PostgreSQL-Row-Level-Security-Ebene (RLS) isoliert. Eine fehlerhafte Abfrage kann keine Daten eines anderen Tenants offenbaren — die Datenbank selbst verweigert den Zugriff. Richtlinie bei jedem Release per Fuzzing getestet.
Tägliche Snapshots, je nach Plan 7 bis 30 Tage aufbewahrt, punktgenau wiederherstellbar (Point-in-Time-Recovery auf 2 Minuten genau in den Tarifen Pro und Business). Wiederherstellung monatlich vom Betriebsteam getestet.
Eingehender Verkehr von Cloudflare gefiltert, mit EU-prioritärem Routing. Aktives Bot-Management, Rate Limiting pro IP, Schutz vor SQL-Injection und XSS. Keine Abhängigkeit von einem CDN, das einer aussereuropäischen Gerichtsbarkeit unterliegt, für kritische Ressourcen.
Anwendungsfehler von Sentry erfasst (EU-Region), Infrastrukturlogs 30 Tage aufbewahrt. Verfahren zur Meldung von Sicherheitsvorfällen innerhalb von 72 Stunden gemäss Artikel 33 DSGVO, mitgeteilt an die zuständige Aufsichtsbehörde und betroffene Organisationen.
KI-Richtlinie
Brifay basiert auf Mistral, einem französischen Modell, in der EU gehostet. Kein verstecktes Umschalten auf OpenAI, Anthropic oder Google. Kein Training auf Ihren Daten. Und Deaktivierung auf Rollenebene.Brifay basiert auf Mistral, einem europäischen Modell, in der EU gehostet. Kein verstecktes Umschalten auf OpenAI, Anthropic oder Google. Kein Training auf Ihren Daten. Und Deaktivierung auf Rollenebene.Der Brifay-Assistent verwendet Ihre Daten niemals zum Training eines Modells. Deaktivierbar auf Organisations- und Rollenebene.
Brifay basiert auf Mistral, einem in Frankreich entwickelten und gehosteten KI-Modell. Die Inferenz läuft auf europäischen Endpunkten. Kein dem CLOUD Act unterworfener Anbieter wird für die KI-Funktionen des Produkts herangezogen.
Brifay basiert auf Mistral, einem in der Europäischen Union entwickelten und gehosteten KI-Modell. Die Inferenz läuft auf europäischen Endpunkten. Kein dem CLOUD Act unterworfener Anbieter wird für die KI-Funktionen des Produkts herangezogen.
Der KI-Assistent von Brifay führt seine Inferenz auf dedizierten Endpunkten aus, vom Konsumentenmarkt isoliert, und verwendet Ihre Prompts nicht zur Nachtrainierung eines Foundation-Modells.
Die von Brio gesendeten Prompts (Meldungserstellung, Kategorievorschlag, Kostenschätzung, Morgenbriefing) werden niemals zum Training eines Modells verwendet, weder intern noch bei Dritten. Explizite Vertragsklausel und im Verarbeitungsverzeichnis nachgehalten.
Die KI kann von einem Administrator für die gesamte Organisation oder für eine ganze Rolle über die Berechtigungsmatrix deaktiviert werden. Eine Rolle mit deaktivierter KI sendet keinen Inferenzaufruf: null Daten gesendet, null Brio verbraucht.
Jedes KI-Szenario ist dokumentiert: welche Daten ans Modell gesendet werden, welches Ergebnis erwartet wird, welche Aufbewahrungsdauer für die Inferenzspuren gilt. Einsehbar auf der Seite Künstliche Intelligenz, bei jedem neu ausgelieferten Brio aktualisiert.
Regulatorische Quelle: Der europäische AI Act (Verordnung 2024/1689) schreibt ab August 2026 Transparenz für allgemeine KI-Systeme vor. Brifay dokumentiert sein Modell, sein Hosting, seine Nutzungsrichtlinie und seine Inferenzpunkte bereits — die Nachverfolgbarkeit steht vor der Verpflichtung.
DSGVO Artikel für Artikel
Die DSGVO ist kein Versprechen: Sie ist eine Liste operationaler Rechte. So lässt sich jedes Recht konkret in Brifay umsetzen.
Referenz: Verordnung (EU) 2016/679. Um ein Recht ausserhalb der Oberfläche auszuüben oder eine DPO-Frage zu stellen, schreiben Sie an [email protected]. Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde möglich, falls die Antwort nicht zufriedenstellt.
Berechtigungen & Audit
Ein System, das nicht protokolliert, ist ein System, das im Audit durchfällt. Brifay wendet ab der Rollenerstellung das Prinzip der minimalen Berechtigung an und hält für jede sensible Aktion eine auswertbare Spur bereit.
Mehr als dreissig atomare Berechtigungen: Anlage lesen, Meldung schreiben, Vorbeugung validieren, Lager verwalten, Daten exportieren, Audit-Log einsehen, KI konfigurieren. Über die sechs Standardrollen hinaus in eigenen Rollen kombinierbar.
Jede sensible Aktion ist nachvollziehbar: Nutzer-ID, UTC-Zeitstempel, IP-Adresse, Aktionstyp, betroffene Ressource, alter und neuer Wert, wenn relevant. CSV-Export über die Admin-Oberfläche, Standardaufbewahrung 12 Monate, bis zu 5 Jahre für regulierte Branchen konfigurierbar (Gesundheit, Verteidigung, Energie).
Jede Admin-Anmeldung wird protokolliert. Aktionen mit hoher Wirkung (Nutzerlöschung, Planwechsel, RBAC-Änderung, KI-Konfiguration) erzeugen einen dedizierten Audit-Eintrag, einsetzbar als Antwort auf eine Aufsichtsprüfung oder ein ISO-27001-Review.
Zwei-Faktor-Authentifizierung via TOTP verfügbar (Google Authenticator, Authy, 1Password). Organisationsrichtlinie zur Erzwingung der 2FA für Admin-Rollen. Sitzungen können aus der Admin-Konsole aus der Ferne ungültig gemacht werden.
Ausrichtung: Die Zugriffs- und Protokollierungspraktiken von Brifay sind an den Controls der ISO/IEC 27001:2022 (A.5.15, A.8.15, A.8.16) und den Empfehlungen der Datenschutzaufsichtsbehörden zur Nachverfolgbarkeit ausgerichtet.
Auftragsverarbeiter und Übermittlungen
Brifay stützt sich auf eine begrenzte Anzahl technischer Auftragsverarbeiter, alle dokumentiert. Um divergierende Quellen zu vermeiden, lebt die Liste in der Datenschutzerklärung — eine einzige Datei, bei jeder Änderung aktualisiert.
Die Seite Datenschutzerklärung veröffentlicht drei vollständige Tabellen:
Jede Zeile nennt die Rolle, das Hosting-Land, die Rechtsgrundlage der Übermittlung und den signierten AVV. Für die verbleibenden Übermittlungen ausserhalb der EU sind Standardvertragsklauseln und Zusatzmassnahmen vorhanden, gemäss Schrems-II-Urteil des EuGH (16. Juli 2020).
Häufige Fragen
Die Fragen, die uns am häufigsten im CIO-, CISO- oder DPO-Review gestellt werden. Ohne Umschweife.
Nein. Brifay basiert auf Mistral AI, einem europäischen Modell, gehostet in der Europäischen Union. Keine Kundendaten werden an OpenAI, Anthropic, Google oder einen anderen dem US-CLOUD-Act unterworfenen Anbieter übertragen. Die Brios (KI-Aufrufe) werden auf europäischen Inferenzpunkten ausgeführt, und Brifay verwendet Ihre Daten niemals zum Training eines Modells, weder intern noch bei Dritten.
Ja. Die Brifay-Architektur wendet die DSGVO ab der Konzeption an: Datenminimierung, dokumentierte Rechtsgrundlage für jede Verarbeitung, aktuell gehaltenes Verzeichnis, in der Anwendung implementierte Rechte auf Auskunft, Berichtigung, Löschung, Datenübertragbarkeit und Widerspruch. Der Datenschutzbeauftragte ist unter [email protected] erreichbar. Die vollständige Richtlinie und die Liste der Auftragsverarbeiter werden auf /de/privacy.html veröffentlicht.
Ein Organisationsadministrator kann einen Nutzer löschen und seine personenbezogenen Daten in wenigen Klicks über die Oberfläche entfernen. Für eine vollständige Kontolöschung (Art. 17 DSGVO) ist das öffentliche Verfahren auf /de/delete-account.html dokumentiert. Jede externe Anfrage an [email protected] wird innerhalb von maximal 30 Tagen bearbeitet, gemäss gesetzlicher Frist.
Ja. Der Zugriff auf Brio wird pro Rolle verwaltet: Sie aktivieren oder deaktivieren den KI-Assistenten je Rolle (Administrator, Manager, Techniker…). Auf zwei Ebenen steuerbar — auf Organisationsebene (Admin) und auf Rollenebene (RBAC). Eine Rolle mit deaktivierter KI sendet keinen Inferenzaufruf: keine Daten werden ans Modell gesendet, kein Brio verbraucht. Diese Granularität erfüllt strengste interne KI-Richtlinien.
Brifay basiert auf Supabase (managed PostgreSQL) in einer Region der Europäischen Union. Netzwerkinfrastruktur, CDN und Anti-DDoS werden von Cloudflare mit EU-prioritärem Routing betrieben. Die Mistral-KI-Modelle sind ebenfalls in der EU gehostet. Die vollständige und namentliche Liste der technischen Auftragsverarbeiter wird auf der Seite /de/privacy.html veröffentlicht und bei jeder Änderung aktualisiert.
Nein für die Speicherung und die KI-Verarbeitung: Datenbank, Sicherungen und KI-Inferenzen bleiben in der EU. Einige technische Auftragsverarbeiter (Anti-Bot, Analytics, Observability) können Metadaten ausserhalb der EU unter Standardvertragsklauseln und mit dem Schrems-II-Urteil konformen Zusatzmassnahmen verarbeiten. Die Details pro Auftragsverarbeiter finden sich in der Datenschutzerklärung.
Ja. Alle sensiblen Aktionen (Lesen, Schreiben, Löschen, Berechtigungswechsel, Export, Admin-Anmeldung) werden mit Zeitstempel, Nutzer-ID und IP-Adresse protokolliert. Das Log ist über die Admin-Oberfläche einsehbar und als CSV exportierbar. Die Standardaufbewahrung beträgt zwölf Monate, für regulierte Branchen länger konfigurierbar.
Erstellen Sie ein Free-Konto, importieren Sie einige Anlagen, öffnen Sie das Audit-Log, deaktivieren Sie die KI für eine Rolle, exportieren Sie einen Nutzer als JSON. Das Review dauert dreissig Minuten — und das Ergebnis halten Sie in der Hand. Für DPO-Fragen schreiben Sie an [email protected].