Sicherheit & Datenschutz
Sicherheit und Datenschutz für europäische Research-Daten.
Cauliflower ist für Research-Teams gebaut, die kontrollierten Zugriff, DSGVO-konforme Datenverarbeitung und verlässliche Enterprise-Optionen brauchen. Das Hosting ist by design in der EU.
Datenhosting & DSGVO
EU-gehostet by design.
Gebaut in Hamburg und vollständig in der EU gehostet. Ihre Research-Daten werden in europäischen Rechenzentren nach DSGVO verarbeitet. Die Verarbeitung von Kundendaten bleibt in der EU.
Die gesamte Infrastruktur läuft in EU-Rechenzentren. Gebaut in Hamburg, gehostet in Frankfurt und Dublin.
Datenverarbeitung, die von Anfang bis Ende auf DSGVO-Anforderungen ausgerichtet ist.
Wir schließen mit jedem Kunden einen Auftragsverarbeitungsvertrag.
EU-Regionen: Frankfurt, Deutschland (eu-central-1) und Dublin, Irland (eu-west-1). Kundendaten werden in der EU verarbeitet.
Infrastruktur & Betrieb
Wie die Plattform betrieben wird.
Betrieb, Verschlüsselung und Auslieferung im Detail – für Security-Reviews und Einkaufsprüfungen.
PostgreSQL 16.x auf Amazon RDS im Multi-AZ-Betrieb. Speicher auf EBS GP3, verschlüsselt mit AWS KMS unter einem Customer Managed Key – Datenbank, Snapshots und Backups eingeschlossen. Sicherheitspatches werden in definierten Wartungsfenstern eingespielt.
Die Datenbank ist ausschließlich in privaten Subnetzen erreichbar, ohne öffentliche IP-Adressen und ohne Routing über ein Internet Gateway. Freigaben erfolgen über Security Groups statt CIDR-Bereichen; administrativer Zugriff ausschließlich über AWS Systems Manager Session Manager.
TLS 1.3 als Standard für alle externen und internen Verbindungen, TLS 1.2 als Mindestanforderung. Ältere Protokollversionen sind deaktiviert. Datenbankverbindungen laufen ausschließlich TLS-verschlüsselt mit Zertifikatsprüfung.
Zugangsdaten, API-Keys und Zertifikate liegen im AWS Secrets Manager mit automatisierter Rotation. Die Einbindung erfolgt zur Laufzeit – Secrets stehen weder in Repositories noch in Container-Images oder Konfigurationsdateien.
Deployment und Sicherheitsprüfung
Automatisierte, Terraform-basierte CI/CD-Pipeline. Infrastrukturänderungen erfolgen ausschließlich versioniert über Code, ohne manuellen Zugriff auf Produktivsysteme. Vier Prüfungen laufen im Deployment mit; Findings ab Schweregrad „hoch“ brechen den Build ab.
Behebungsfristen in Produktivsystemen
- Kritisch24 Stunden
- Hoch7 Tage
- Mittel30 Tage
Zugriff & Governance
Steuern Sie, wer Insights sehen, bearbeiten und teilen kann.
Geben Sie jedem Teammitglied die passende Zugriffsebene über Dashboards, öffentliche Links und PowerPoint-Exporte hinweg. So behalten Sie die Kontrolle darüber, was das Team verlässt.
Laden Sie das ganze Team ein, vergeben Sie Rollen und Seats für den Workspace und ändern Sie beides jederzeit.
Enterprise-Sicherheit
Enterprise-Optionen für regulierte Teams.
Für Teams mit strengen IT-, Einkaufs- und Compliance-Anforderungen: Single Sign-on, isolierte Umgebungen und die operativen Garantien, die Enterprise-Käufer erwarten.
Single Sign-on (SSO)
Die Anmeldung über Ihren Identity Provider wird grundsätzlich unterstützt. Den konkreten Ablauf stimmen wir im Angebot ab.
Private Tenant
Eine dedizierte, isolierte Umgebung für Ihre Organisation, getrennt von geteilter Infrastruktur.
On-Premise
Betreiben Sie Cauliflower in Ihrer eigenen Infrastruktur, wenn Daten auf Ihren Systemen bleiben müssen.
Individuelle Integrationen
Verbinden Sie Cauliflower über API und individuelle Konnektoren mit Ihrem Daten-Stack.
Dedizierter TAM + SLA
Ein benannter Technical Account Manager und ein vertragliches Service-Level-Agreement.
KI & Datenverarbeitung
KI, verankert in Ihrem Research-Kontext.
Der Agent antwortet aus Ihrem Research-Modell und Ihren Dashboards, nicht aus dem offenen Web. Jede Antwort verweist zurück auf die exakte Quelle.
Das Vertrauen ist bei den 18–34-Jährigen seit Welle 2 um 8 Punkte gesunken. Die Preiswahrnehmung ist der wichtigste Treiber.
Brand Tracker 2026 → Chart „Vertrauen nach Welle“, gefiltert auf Alter 18–34.
Antworten kommen aus Ihrem Research-Modell und Ihren Dashboards, nicht aus dem offenen Web.
Jede Antwort nennt Basisgröße, Filter und den exakten Chart, aus dem sie stammt.
Erkenntnisse leben im Research-Modell, nicht in einem getrennten Chat-Log.
KI läuft auf OpenAI-Modellen über Microsoft Azure in einer EU-Region. Die Verarbeitung bleibt in der EU.
Ihre Research-Daten werden nicht zum Training von Cauliflower-Modellen oder der Foundation-Modelle genutzt, auf denen Cauliflower läuft.
Wo die Modelle rechnen
Die Inferenz externer Modelle läuft ausschließlich über den Microsoft Azure OpenAI Service in der Region Sweden Central, als Data Zone Deployment EU – die Verarbeitung bleibt damit innerhalb der EU-Datenzone. Vertraglich ausgeschlossen ist die Nutzung Ihrer Daten für das Training oder die Verbesserung von Modellen. Cauliflower-eigene Modelle laufen in derselben AWS-Umgebung wie die Plattform; dabei verlassen Daten die eigene Infrastruktur nicht.
Wo KI wirkt
Transparenz darüber, was automatisch entsteht.
An vier Stellen arbeitet Cauliflower mit KI. Hier steht, an welchen – und was dabei in Ihrer Hand bleibt.
Stellt Befragten gezielte Nachfragen, während die Befragung noch offen ist.
Ordnet offene Antworten Ihrem Codeplan zu, erkennt Sentiment und fasst Themen zusammen. Der Codeplan bleibt bei Ihnen.
Formuliert einen Takeaway zum Chart vor. Sie bearbeiten, übernehmen oder verwerfen ihn.
Antwortet aus Ihrem Research-Modell, nicht aus dem offenen Web. Jede Antwort verweist auf ihre Quelle.
Sicherheitsdokumente
Sicherheitsdokumente auf Anfrage verfügbar.
Alles, was Einkauf und IT für die Prüfung brauchen. Auf Anfrage unter NDA. Sagen Sie uns, was Sie benötigen, und wir senden es Ihnen zu.
DPA / AVV
Unser Standard-Auftragsverarbeitungsvertrag, unterschriftsbereit.
TOMs
Technische und organisatorische Maßnahmen zum Schutz Ihrer Daten.
NDA
Gegenseitige Geheimhaltungsvereinbarung, bevor wir sensible Details teilen.
Security-One-Pager
Eine kompakte Zusammenfassung unserer Sicherheitslage für die schnelle Prüfung.
Subprozessoren
Die aktuelle Liste der Subprozessoren und was jeder verarbeitet.
Security kontaktieren
Fragen von IT, Security oder Einkauf? Sprechen Sie direkt mit unserem Team.
Sicherheitsdetails für Einkauf oder IT?
Fordern Sie unsere Dokumente an oder buchen Sie eine Demo. Wir führen Ihr Team im Detail durch Hosting, Zugriff und Datenverarbeitung.
EU-gehostet · DSGVO-konform · Antwort innerhalb von 2 Werktagen