Startseite / TAOM™ Trust Center

TAOM™ Trust Center

Trust by Design

Vertrauen beginnt mit einer nachvollziehbaren Kette.

Nicht mit einem Siegel am Ende. Diese Seite zeigt, wo Ihre Daten liegen, welches Werkzeug sie anfasst, wer dabei handelt – und was davon sich später beweisen lässt.

TAOM · SchweizAnwendung, Datenbank, Dateien, Sicherungen, Mail
Agentenlauf · Frankfurtnur wenn ein Agent gestartet wird
ModellanbieterStandard USA · ab Enterprise wählbar
Herkunft und NachweisSiegel, Protokoll, Vertragsdokumentation

Daten

Der Normalfall beginnt in der Schweiz.

Anwendung, Datenbank, Dateiablage, Sicherungen und Mailversand liegen bei einem Schweizer Anbieter. Verlässt ein Ausschnitt Ihrer Daten dieses Gebiet, hat das einen benennbaren Grund – und Sie finden ihn im nächsten Kapitel.

Anbieter der Plattform ist die Traniva AG mit Sitz in Hittnau, Kanton Zürich. Der Betrieb läuft bei einem Schweizer Anbieter, dessen Rechenzentrum in Luzern steht.

Nach Angaben des Anbieters liegt das Rechenzentrum in der Zentralschweiz, die Daten bleiben durchgehend in der Schweiz. Die Mail-Gateways sind auf Rothenburg, Rümlang und Zürich verteilt, die Namensserver über das Schweizer Mittelland. Zutrittskontrolle, Überwachung, CO₂-Brandschutz und Rund-um-die-Uhr-Beobachtung der Systeme kommen hinzu.

Bereich Standort
Anwendung Schweiz
Datenbank Schweiz
Dateiablage Schweiz
Sicherungen Schweiz
Mailversand Schweiz
KI-Automatisierung n8n Cloud EU · Frankfurt
Sprachmodell OpenAI Anbieter
Alle Dienste im Einzelnen →
HOSTFACTORY

Hostfactory · Rechenzentrum Luzern

Infrastruktur des Anbieters ansehen →

Betriebs- und Verarbeitungsorte können je nach Produkt, Vertrag und Anbieter abweichen. Die für einen konkreten Enterprise-Vertrag massgeblichen Angaben werden vertraglich festgehalten.

Zwei Rechtsordnungen, ein Schutzniveau

Die Schweiz gehört nicht zur EU – für den Datenschutz ist das kein Nachteil, sondern eine zusätzliche Ebene.

Schweizer DSG

Das revidierte Datenschutzgesetz gilt unmittelbar, weil Anbieter und Betrieb in der Schweiz liegen.

EU-DSGVO

Für Kunden aus dem EU-Raum wird die Verarbeitung zusätzlich nach der Datenschutz-Grundverordnung geführt – so steht es in unseren Geschäftsbedingungen.

Angemessenheit

Die EU-Kommission stuft die Schweiz als Land mit angemessenem Datenschutzniveau ein. Eine Übermittlung in die Schweiz braucht deshalb keine zusätzlichen Garantien wie Standardvertragsklauseln.

Schweizer Plattformbetrieb

Die von Traniva eingesetzte Schweizer Hosting-Infrastruktur unterliegt Schweizer Recht. Für externe KI- oder Automatisierungsdienste gelten zusätzlich die für diese Anbieter und die jeweilige Vertragskonfiguration massgeblichen Rechts- und Übermittlungsmechanismen.

Rollen im Vertrag

Ob Traniva Verantwortlicher oder Auftragsverarbeiter ist, hängt von der Nutzung ab und wird bei Bedarf in einer eigenen Vereinbarung geregelt.

Was das nicht ersetzt

Ein Standort allein ist keine Compliance. Entscheidend bleiben Konfiguration, Berechtigungen und der Einsatzzusammenhang beim Kunden.

Wie Kunden voneinander getrennt sind

Woran die Zugehörigkeit hängt

Nicht an einer Einstellung, die jemand pflegen muss. Mit dem Erwerb einer Team-Lizenz entsteht ein eigener Schlüssel für diese Organisation – automatisch, ohne Zutun.

Am Arbeitsbereich festgehalten

Jeder Arbeitsbereich trägt die Zugehörigkeit als eigene Angabe. Wechselt jemand die Organisation, wandern seine bisherigen Bereiche nicht mit – sie bleiben, wo sie hingehören.

Auch für Anwendungen

Ein Zugang zur Schnittstelle kann an dieselbe Zugehörigkeit gebunden werden. Ein Schlüssel für eine Organisation erreicht keinen Arbeitsbereich einer anderen, unabhängig davon, was er anfragt.

KI

KI ist ein zusätzlicher Weg – nicht der Speicherort Ihrer Arbeit.

Ihre Modelle liegen in der Schweiz. Erst wenn Sie einen Agenten starten, verlässt ein Ausschnitt diesen Weg: über die Automatisierungsschicht in Frankfurt zum Modellanbieter. Ohne Agentenlauf passiert das nicht.

Datenfluss

Was passiert bei einem Agentenlauf?

Nicht die gesamte Umgebung wird weitergegeben, sondern der für den konkreten Lauf benötigte Inhalt und Kontext.

TAOMArbeitsbereich · SchweizModell, Rolle, Kontext und Berechtigungen bleiben Ausgangspunkt.
Automatisierungn8n · FrankfurtServerseitige Orchestrierung. Zugangsdaten liegen nicht im Browser.
ModellanbieterStandard oder Enterprise-WahlVerarbeitung nach der für Lizenz und Vertrag geltenden Konfiguration.
Ohne AgentenlaufModellieren, importieren, ausarbeiten und exportieren ist ohne Modellaufruf möglich.
StandardAnbieter, Modell und Region folgen der Standardkonfiguration und den Bedingungen des Anbieters.
EnterpriseAnbieter, Hosting, Region und Aufbewahrung lassen sich vertraglich festlegen.
Was Sie eingeben – und was das ausserhalb von Enterprise bedeutet

Der Inhalt einer Anfrage stammt vom Nutzer. Was in einen Prompt geschrieben oder als Prozesstext übergeben wird, bestimmt allein die Organisation, die TAOM einsetzt – und es wird an den Modellanbieter übermittelt.

Traniva prüft diese Inhalte nicht auf personenbezogene Daten, Geschäftsgeheimnisse oder Rechte Dritter. Eine solche Prüfung wäre nur möglich, wenn wir mitlesen würden – und genau das tun wir nicht.

Unterhalb der Stufe Enterprise gilt die Standardkonfiguration: Anbieter, Modell und Verarbeitungsregion sind vorgegeben und nicht einzeln vereinbar. Für Inhalte, die Sie über einen Prompt preisgeben, gelten dann die Bedingungen dieses Anbieters.

Empfehlung: Ausserhalb von Enterprise keine personenbezogenen Daten, keine Geheimnisse und nichts, was einer besonderen Aufsicht unterliegt, in Prompts eingeben. Wer das braucht, wählt Enterprise – dort werden Anbieter, Hosting und Region vertraglich festgelegt, bis hin zum Betrieb in Ihrer eigenen Umgebung.

Wie die Anfrage läuft und was der Anbieter zusichert
  • Gesendet wird der Prozesstext und der zugehörige Kontext – nicht die gesamte Umgebung
  • Zweck Analyse, Erzeugung, Einordnung
  • Speicherung und Region richten sich nach dem Anbieter und dessen Vertrag

Nach den veröffentlichten Angaben von OpenAI werden Daten aus der Programmierschnittstelle standardmässig nicht zum Training der Modelle verwendet. Eingaben und Ergebnisse können für eine begrenzte Zeit zur Missbrauchserkennung aufbewahrt werden.

Welche Einstellungen für Ihren Vertrag gelten, bestätigen wir schriftlich – wir behaupten das hier nicht pauschal.

Anbieter, Modell, Hosting und Verarbeitung sind nach Vereinbarung – auch ein Modell in Ihrer eigenen Umgebung oder ein Dienst, den Sie ohnehin einsetzen. So steht es auch in den Lizenzbedingungen.

Damit lässt sich die KI-Verarbeitung in dieselbe Rechtsordnung legen wie Ihre übrigen Daten.

Was das Modell daraus macht

Wie der jeweilige Modellanbieter Eingaben technisch verarbeitet und welche Aufbewahrungsregeln gelten, richtet sich nach dessen Dienst und der für TAOM vereinbarten Konfiguration. Traniva dokumentiert gegenüber dem Kunden, welcher Anbieter eingesetzt wird, welche Daten übermittelt werden und welche vertraglich bestätigten Eigenschaften für die konkrete Konfiguration gelten.

Bei den vorgegebenen Modellen unterhalb der Stufe Enterprise gelten deshalb dessen Vertrags- und Verarbeitungsbedingungen. Was daraus folgt – auch datenschutzrechtlich – hängt an diesen Bedingungen und den jeweils anwendbaren Vorschriften, nicht an einer Zusage von Traniva.

Was Traniva zusagen kann: welcher Anbieter eingesetzt wird, was übermittelt wird und dass Zugangsdaten serverseitig bleiben. Bei Enterprise-Konfigurationen können Anbieter, Modell, Hosting, Verarbeitungsregion und Aufbewahrungsmodus zusätzlich vertraglich festgelegt werden – bis hin zum Betrieb des Modells in Ihrer eigenen Umgebung.

Kontrolle

Ein Agent bekommt Befugnisse. Keine Blankovollmacht.

Identität, Befugnis, Handlung, menschliche Freigabe – in dieser Reihenfolge. Eine Maschine kann handeln, aber nicht verantworten.

Jeder Agent bekommt eine festgelegte organisatorische Rolle – dieselben Angaben, die auch ein Arbeitsplatz hätte.

Zuständigkeit

Wofür ist der Agent verantwortlich?

Fähigkeit

Was kann er ausführen?

Wissenszugang

Welche Informationen darf er verwenden?

Werkzeuge

Auf welche Systeme darf er zugreifen?

Befugnis

Was darf er selbst entscheiden?

Freigabe und Ergebnis

Was braucht menschliche Freigabe, und welche Artefakte darf er erzeugen oder ändern?

Bei Menschen

Identität → Rolle → Berechtigung → Handlung

Bei Agenten

Agentenidentität → Rolle → Befugnis → Handlung → Nachweis

Selbstständig

Der Agent handelt innerhalb klar gesetzter Grenzen ohne Rückfrage.

Mit Freigabe

Der Agent analysiert oder schlägt vor – ein Mensch gibt frei.

Nie

Die Handlung ist dem Agenten nicht erlaubt.

Beantwortbar bleiben muss: Wer hat gehandelt, in welcher Rolle, mit welchen Rechten, an welchem Objekt, wann und mit welchem Ergebnis.

Wer trägt wofür Verantwortung

TAOM

Die bereitgestellte Plattform und die dokumentierten Funktionen.

KI-Anbieter

Die eigenen Dienste nach den jeweiligen Vertragsbedingungen.

Kunde

Prozesse, Berechtigungen, Einsatzzusammenhang und fachliche Freigaben.

Benutzer

Die eigenen berechtigten Handlungen.

Agent

Trägt keine rechtliche Verantwortung. Seine Befugnisse sind organisatorisch festgelegt.

Und deshalb

Freigabe liegt nie beim Agenten – sonst wäre niemand mehr zuständig.

Keine KI in kritischen Anwendungen regulierter Branchen

Der Entwurf des europäischen Annex 22 zu künstlicher Intelligenz beschränkt deren Einsatz in GMP-kritischen Anwendungen auf statische, deterministische Modelle. TAOM nutzt Sprachmodelle und ist für solche Anwendungen ausdrücklich nicht bestimmt.

Die Prozessmodellierung selbst ist davon nicht betroffen. Wo TAOM in einem regulierten Umfeld eingesetzt wird, bleibt die KI-gestützte Ausarbeitung ein Vorschlag, der Ihren bestehenden Freigabeweg durchläuft – und genau so ist sie gebaut.

Nachweise

Nicht nur sicher arbeiten. Später erklären können, was passiert ist.

Vertrauen entsteht nicht durch Behauptung, sondern dadurch, dass sich etwas nachprüfen lässt – auch ohne Zugang zu TAOM.

Jede Datei und jedes Dokument trägt eine Herkunft, die sich ohne Zugang zu TAOM prüfen lässt. Das ist der Unterschied zwischen einer Zusage und einem Beleg.

Herkunftssiegel am Modell

Jede erzeugte Datei trägt Ursprung, Fassung, Zeitpunkt, Lizenzstand und KI-Kennzeichen – über eine Prüfsumme nach SHA-256 mit geheimem Schlüssel (HMAC) gegen Veränderungen prüfbar. Eine fremde Herkunft wird nie übernommen.

Belegsiegel auf Dokumenten

Rechnung, Lizenzdokument, Auftragsbearbeitung, Zertifikat und Vertragsdokumentation tragen Nummer, Siegel und QR-Code – prüfbar unter taom.ai/beleg, ohne Zugang zu TAOM.

Vier Zustände

  • Von Menschen erstellt
  • AI GENERATED – von TAOM AI erzeugt
  • AI MODIFIED – bestehendes Artefakt in TAOM bearbeitet
  • Importiert (unbekannt) – fremde Datei, deren Herkunft TAOM nicht behauptet

Was am Artefakt geführt wird

  • Quelle
  • Zeitstempel
  • TAOM-Fassung
  • KI-Kennzeichen
  • Bearbeitungsverlauf
  • Lizenzstatus
  • Version

Zertifizierung und Herkunft ansehen →

Stand je Merkmal – im Einsatz, teils organisatorisch, geplant

Was hier steht, ist nachweisbar. Was noch nicht nachweisbar ist, steht als geplant da – nicht als Zusage.

Bereich Stand
Verschlüsselte Übertragung im Einsatz
Zugangsdaten serverseitig, nie im Browser im Einsatz
Identitäten und Berechtigungen im Einsatz
Mandantentrennung im Einsatz
Protokollierung – Betriebsprotokoll, Vorgabe 30 Tage, je Umgebung einstellbar im Einsatz
Verschlüsselte Ablage teils organisatorisch
Sicherung und Wiederherstellung im Einsatz
Netzwerkschutz im Einsatz
Aktualisierung und Fehlerbehandlung teils organisatorisch

„Teils organisatorisch“ heisst: Die technische Grundlage steht, der Nachweis hängt zusätzlich an einem Vorgehen beim Kunden – wer prüft, wann und wogegen.

Wobei TAOM unterstützen kann – und wobei nicht

Wobei TAOM unterstützen kann

  • Datenschutz
  • KI-Steuerung
  • Internes Kontrollsystem
  • Prozessdokumentation im GxP-Umfeld
  • Prüfbarkeit
  • Nachvollziehbarkeit
  • Unternehmenssteuerung

Was das nicht heisst

Ob ein konkreter Einsatz einer bestimmten Regulierung vollständig entspricht, hängt von Konfiguration, Prozess, organisatorischen Massnahmen und dem regulatorischen Umfeld ab.

Zur EU-KI-Verordnung: TAOM stellt Mechanismen für Transparenz, Nachvollziehbarkeit, menschliche Aufsicht und Dokumentation bereit – Herkunft, Rollen, Befugnisgrenzen, Protokolle und Versionierung. Eine Zertifizierung nach der Verordnung besteht nicht.

Governance und Compliance ansehen →

Für regulierte Branchen

Unsere Nachweiskette orientiert sich an den Erwartungen an computergestützte Systeme in regulierten Umgebungen: Zeitstempel in koordinierter Weltzeit, unveränderbare Verkettung über Prüfsummen und Zuordnung zum auslösenden Konto über eine nicht sprechende Kennung – nachvollziehbar im Haus, anonym ausserhalb.

Löschungen sind vollständig erfasst. Die Erfassung des Anlegens und Änderns wird derzeit ergänzt; der Stand ist im Auditbericht ausgewiesen.

Enterprise

Wenn Standard nicht reicht, wird die Datenverarbeitung Teil des Vertrags.

Fünf Wege zu mehr Souveränität. Welcher gilt, wird je Vorhaben geprüft, technisch freigegeben und schriftlich bestätigt – nichts davon gilt automatisch.

EU ProcessingVerarbeitung in vereinbarter europäischer Region, sofern für die Dienste verfügbar
Zero Data Retentionkeine dauerhafte Aufbewahrung von Anfrage und Antwort beim entsprechend konfigurierten Modellanbieter nach Abschluss der Verarbeitung
Customer Model / BYOMkundeneigener Anbieter oder bestehender Vertrag
Private Model Hostingdediziertes oder kundeneigenes Hosting, auch ohne Aufruf nach aussen
Custom Data Flowindividuell definierter Verarbeitungspfad
StandardProgrammierschnittstelle des Anbieters · kein Training · anbieterseitige Aufbewahrung nach den geltenden Bedingungen
Enterprise EUvereinbarte Region für Verarbeitung und Datenhaltung
Enterprise ZDRZero Data Retention · sofern technisch freigeschaltet

Standardkonfiguration: keine ZDR-Zusage. Enterprise: ZDR nach Vereinbarung und technischer Freigabe möglich. Verfügbarkeit und Umfang werden für Anbieter, Modell, Endpunkt und Region geprüft und im Enterprise-Vertrag dokumentiert.

Was Traniva je Enterprise-Konfiguration dokumentiert
  • den eingesetzten Modellanbieter
  • die verwendeten beziehungsweise zugelassenen Modelle und Endpunkte
  • den Verarbeitungsort beziehungsweise die Region
  • den aktivierten Aufbewahrungsmodus
  • die vertraglich zugesicherten Eigenschaften

Möglich sind unter anderem ein Modell in Ihrer eigenen Umgebung ohne Aufruf nach aussen, ein Schweizer Anbieter für die Modellverarbeitung, offene Modelle wie das an der ETH Zürich und der EPFL entwickelte Apertus oder Ihr bestehender Vertrag mit einem Anbieter, den Sie ohnehin einsetzen. TAOM ist dafür ausgelegt, das Modell auszutauschen – es ist eine Komponente, keine Voraussetzung.

Was Zero Data Retention bedeutet →

Dokumente

Alles, was Einkauf und Datenschutz brauchen – an einem Ort.

Für eine Sicherheitsprüfung brauchen Sie Unterlagen, nicht Versprechen. Verträge sind die Beweisstufe dessen, was oben beschrieben ist – hier liegen sie zusammen, mit Fassungsnummer und Stand.

Nachweise, die man finden muss

Ein Nachweis nützt nur, wenn er im Prüfungsfall auffindbar ist. Weil Prüfpflicht, Risiko, Kontrolle und Testergebnis am Prozessschritt stehen, lässt sich über alle Modelle hinweg fragen: Wo fehlt noch etwas – bevor jemand anders danach fragt?

Das Merkmalsverzeichnis ansehen →

Welche Nachweise es gibt und was sie sagen
Nachweis Was er sagt Stand
Personenzertifizierung Drei Stufen – Modeller, Agenten, Infrastruktur – je mit prüfbarer Nummer im Einsatz
KI-Herkunft am Artefakt Von Menschen erstellt, KI-erzeugt, KI-bearbeitet oder importiert im Einsatz
Gültigkeitssiegel am Modell Am Modell hinterlegt und über die Nummer prüfbar im Einsatz
Belegsiegel auf Dokumenten Rechnung, Lizenzdokument, Auftragsbearbeitung und Zertifikat – prüfbar unter taom.ai/beleg im Einsatz
Vertragsdokumentation Der Wortlaut der Verträge zum Zeitpunkt des Kaufs, mit Fassungsnummern und Zustimmungszeitpunkten im Einsatz
Von Menschen geprüft Freigabe über ein Ticket im Liefersystem; Statusänderungen melden sich über unsere eigene Atlassian-App an das Modell zurück im Einsatz
Methodenkonform Modell folgt den TAOM-Regeln: Rollen als Bahnen, Fragen an Verzweigungen, TAOM-Formen teils organisatorisch
Externe Sicherheitszertifizierung Prüfung durch eine unabhängige Stelle geplant

Kein Feld bleibt leer. Wo eine Zuordnung fehlt, steht ein Wert, der das ausdrücklich sagt – nicht ein Wert, der eine Zuordnung vortäuscht. Ein Prozessschritt ohne zugeordneten Bereich trägt den Vermerk „nicht zugeordnet“, nicht einen beliebigen Bereich. Auch im Protokoll wird festgehalten, woher eine Angabe stammt: ob sie am Element hinterlegt war, aus einem angebundenen System übernommen oder von einer Regel erkannt wurde. Wer später eine Zahl prüft, soll nicht raten müssen, wie sie zustande kam.

Was in Sicherheitsprüfungen gefragt wird
Werden Kundendaten zum Training öffentlicher Modelle genutzt?

In der aktuellen TAOM-Standardkonfiguration werden Inhalte der Programmierschnittstelle nach den veröffentlichten Bedingungen des eingesetzten Modellanbieters nicht zum Training verwendet. Bei abweichenden Enterprise-Konfigurationen richtet sich dies nach dem vereinbarten Anbieter und Betriebsmodell. Die für den Kunden geltende Konfiguration wird schriftlich dokumentiert.

Wo werden Daten gespeichert?

Je nach Betriebs- und Vertragsmodell. Die massgebliche Region wird im Enterprise-Vertrag festgehalten.

Kann TAOM ohne KI genutzt werden?

Ja. Process Studio lässt sich vollständig ohne Agentenlauf verwenden – modellieren, importieren, anreichern und exportieren gehen ohne einen einzigen Aufruf.

Kann ein Agent selbstständig entscheiden?

Nur innerhalb ausdrücklich festgelegter Grenzen. Prüfung, Validierung und Freigabe bleiben beim Menschen.

Ist TAOM nach der EU-KI-Verordnung zertifiziert?

Nein. TAOM stellt Mechanismen bereit, die Transparenz, Nachvollziehbarkeit, menschliche Aufsicht und Dokumentation unterstützen. Eine externe Zertifizierung besteht nicht.

Ist TAOM GxP-validiert?

Nicht pauschal. Ob ein konkreter Einsatz validiert ist, hängt vom System- und Prozesszusammenhang beim Kunden ab.

Prüfen statt glauben

Vertrauen Sie nicht der Behauptung. Prüfen Sie, worauf sie beruht.

TAOM soll nachvollziehbar machen, wie Daten, Menschen, Agenten, Modelle, Entscheidungen und Artefakte zusammenwirken. Brauchen Sie zusätzliche Unterlagen für Sicherheitsprüfung, Einkauf, Datenschutz oder Compliance, stellen wir sie für Ihren konkreten Einsatz zusammen.