Outecho

Sicherheit und Compliance

Prüfbar, nicht behauptet.

Alles, was Ihre Rechts- und Sicherheitsabteilung vor dem ersten Gespräch braucht: die technischen und organisatorischen Maßnahmen, die vollständige Liste der Unterauftragsverarbeiter und unsere Regeln für KI-gestützte Entwicklung. Den Datenschutzvertrag zeichnen wir auf Ihrem Papier.

Wir arbeiten auf Ihrem Papier.

Senden Sie uns Ihren Auftragsverarbeitungsvertrag und die Standardvertragsklauseln, wir prüfen und unterzeichnen sie. Unsere technischen und organisatorischen Maßnahmen, die Liste der Unterauftragsverarbeiter und die Richtlinie für KI-gestützte Entwicklung senden wir Ihnen noch heute. Anwendbares Recht und Gerichtsstand wählen Sie.

Alle drei Dokumente: v1.1, September 2026, in englischer Sprache. Wesentliche Änderungen werden versioniert und datiert; die jeweils aktuelle Fassung ist auf Anfrage erhältlich.

Wie der Zugriff kontrolliert wird.

Zusammenfassung des vollständigen Dokuments. Unsere Entwickler arbeiten in Ihren Systemen und mit Ihren Werkzeugen; Outecho hält keine Primärkopie Ihrer Produktionsdaten.

Zutritt
Gearbeitet wird aus dem Outecho-Büro in Sarajevo und aus den Home-Offices der Entwickler. Der Bürozugang ist über Zutrittskarten, gesicherte Türschlösser und eine überwachte Alarmanlage geregelt und auf Outecho-Personal beschränkt. Im Home-Office ist die Arbeit nur auf von Outecho gestellten oder von Outecho verwalteten Geräten erlaubt. Entwickler sind angewiesen, nicht in der Öffentlichkeit mit Client-Daten zu arbeiten und sich nicht ohne VPN aus öffentlichen WLANs zu verbinden.
Geräte
Alle Entwickler arbeiten auf von Outecho gestellten oder von Outecho verwalteten Geräten. Verwaltete Geräte sind in die Geräterichtlinie von Outecho eingebunden: geprüfte vollständige Festplattenverschlüsselung, automatische Bildschirmsperre nach 10 Minuten Inaktivität, aktiver Endpoint-Schutz und sichere Entfernung des Client-Materials zum Ende des Einsatzes. Betriebssysteme werden über automatische Sicherheitsupdates aktuell gehalten. Ein Gerät außerhalb dieser Richtlinie wird für Client-Arbeit nicht verwendet. Von Outecho gestellte Geräte werden vor jeder Neuvergabe sicher gelöscht; auf verwalteten Geräten werden Client-Material und Zugänge zum Ende des Einsatzes entfernt und die Entfernung bestätigt.
Systemzugang
Ausschließlich benannte Einzelkonten, geteilte Zugangsdaten gibt es nicht. Multi-Faktor-Authentifizierung ist auf Outecho-Konten erzwungen und auf jedem Client-System, das sie unterstützt. Zugangsdaten werden nie per E-Mail oder Chat geteilt.
Datenzugriff
Jeder Entwickler erhält nur die für seinen Einsatz erforderlichen Rechte. Die Vergabe erfolgt durch Sie, wird mindestens quartalsweise sowie bei jeder Änderung des Einsatzes überprüft und am letzten Arbeitstag des Einsatzes entzogen. Wir informieren Sie am selben Tag, damit die Rechte auch auf Ihrer Seite geschlossen werden können. Jede Überprüfung wird mit Datum und Ergebnis festgehalten; das Protokoll stellen wir Ihnen auf Anfrage bereit.
Übermittlung
Die Bedingungen für den Zugriff auf Ihre Systeme setzen Sie. Verlangen Sie ein VPN, einen Jump-Host, eine IP-Freigabeliste oder ein anderes Verfahren, halten Outecho und seine Entwickler sich daran. Ohne clientseitige Vorgabe erfolgen Verbindungen ausschließlich über verschlüsselte Kanäle. Client-Daten werden nur dort lokal gespeichert, wo es für die Arbeit nötig ist, und nie in privaten Cloud-Konten oder auf Wechseldatenträgern.
Protokollierung
Die Arbeit findet in Ihren Systemen statt, es gelten Ihre Protokollierung und Ihre Audit-Trails. Outecho führt zusätzlich Aufzeichnungen darüber, welcher Entwickler welchen Zugriff hatte und wann dieser erteilt und entzogen wurde, und stellt sie Ihnen auf Anfrage bereit.
Weisungskontrolle
Entwickler verarbeiten personenbezogene Daten ausschließlich nach Ihren dokumentierten Weisungen. Ein benannter Ansprechpartner bei Outecho, einer der Gründer, ist Eskalationspunkt für jede Frage zum Umfang einer Weisung und meldet Ihnen, wenn eine Weisung im Widerspruch zum Datenschutzrecht zu stehen scheint. Jeder Entwickler unterzeichnet vor dem ersten Zugriff eine Vertraulichkeitserklärung.
Verfügbarkeit
Outecho hält keine Primärkopien Ihrer Produktionsdaten; Verfügbarkeit und Backup Ihrer Systeme bleiben bei Ihnen. Was Outecho verantwortet, ist die Kontinuität der Person: Fällt ein Entwickler langfristig aus oder verlässt uns, stellen wir typischerweise innerhalb von 15 Werktagen einen geprüften Ersatz, mit Übergabe und Einarbeitung auf Kosten von Outecho.
Trennung
Ein Entwickler arbeitet pro Einsatz in den Systemen genau eines Clients. Vollzeiteinsätze sind exklusiv, eine geteilte Arbeitsumgebung zwischen Clients gibt es also nicht. Unterlagen und Aufzeichnungen auf Outecho-Seite werden pro Client getrennt geführt.
Personal
Entwickler stehen bei Outecho unter Vertrag und unterzeichnen vor Arbeitsbeginn Vertraulichkeits- und IP-Klauseln. Vor dem Einsatz erfolgen eine Hintergrundprüfung sowie Referenzgespräche mit früheren Auftraggebern. Alle Entwickler absolvieren jährlich eine Schulung zu Sicherheit und Datenschutz.

Wer sonst noch Daten sieht.

Die vollständige Liste. Formularanfragen werden per E-Mail übermittelt und in keiner Outecho-Datenbank gespeichert; Anfragen und die anschließende Korrespondenz liegen in der Microsoft-365-Umgebung von Outecho, die unten aufgeführt ist. Wir informieren Sie mindestens 30 Tage vor Aufnahme oder Austausch eines Unterauftragsverarbeiters; Sie können aus berechtigten Datenschutzgründen widersprechen.

  • ResendPlus Five Five, Inc.

    Transaktionaler E-Mail-Versand für die Formulare dieser Website. Name, Unternehmen, geschäftliche E-Mail-Adresse und Nachricht, nur zur Übermittlung. Outecho speichert diese Anfragen in keiner Datenbank.

    Ort
    USA
    Grundlage
    EU-US Data Privacy Framework (zertifiziert), zusätzlich SCC Modul 2 im Auftragsverarbeitungsvertrag von Resend
  • Google Ireland Limited

    Website-Analyse (Google Analytics), nur nach Ihrer Einwilligung. Gekürzte IP-Adresse, technische Zugriffsmerkmale, Nutzungsstatistik.

    Ort
    Irland (EU)
    Grundlage
    Innerhalb der EU; Weitergabe an Google LLC (USA) unter dem EU-US Data Privacy Framework
  • Cloudflare TurnstileCloudflare, Inc.

    Bot-Schutz der Formulare dieser Website. IP-Adresse, Browser-Kennung und Interaktionssignale. Wird nur auf Seiten mit Formularen geladen; keine Werbe- oder Tracking-Cookies, kein seitenübergreifendes Profil.

    Ort
    USA
    Grundlage
    EU-Standardvertragsklauseln, Modul 2, gemäß dem Auftragsverarbeitungsvertrag von Cloudflare
  • VercelVercel Inc.

    Hosting und Auslieferung der Website. Server-Logdaten: IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser-Kennung.

    Ort
    USA · Hosting-Region Washington, D.C. (iad1)
    Grundlage
    EU-Standardvertragsklauseln (Beschluss 2021/914), Modul 2, gemäß dem Auftragsverarbeitungsvertrag von Vercel
  • Microsoft 365Microsoft Ireland Operations Ltd

    Geschäftliche E-Mail und Zusammenarbeit an Dokumenten. Kontaktdaten und Korrespondenz.

    Ort
    EU
    Grundlage
    EU Data Boundary; Weitergaben in die USA unter dem EU-US Data Privacy Framework
  • Entwickler und Auftragnehmer von Outecho

    Erbringung der beauftragten Entwicklungsleistung in Ihren Systemen. Die Datenkategorien werden im Client-Vertrag festgelegt.

    Ort
    Bosnien und Herzegowina
    Grundlage
    Schriftliche Vertraulichkeits- und Datenschutzvereinbarungen mit Outecho; Transfermechanismus wie mit dem Client vereinbart

Registeradressen und Datenschutzkontakte der einzelnen Unterauftragsverarbeiter nennen wir auf Anfrage.

Was vertraglich zugesichert ist.

Meldefrist
Wir melden Ihnen jede Verletzung des Schutzes personenbezogener Daten, die Ihre Daten betrifft, innerhalb von 24 Stunden ab dem Zeitpunkt, zu dem wir davon Kenntnis erlangen.
Prüfung und Audit
Die Maßnahmen werden mindestens jährlich und bei jeder wesentlichen Änderung unserer Arbeitsweise überprüft. Audit-Anfragen und Sicherheitsfragen richten Sie an benjamin@outecho.com.
Vertraulichkeit
Jeder Entwickler unterzeichnet vor dem ersten Zugriff eine Vertraulichkeitserklärung.

Sie entscheiden, was erlaubt ist.

Zusammenfassung der Richtlinie. Hat Ihr Unternehmen eine eigene KI-Richtlinie, gilt diese und unsere tritt zurück. Stellen Sie eigene Werkzeuge und Konten bereit, nutzen unsere Entwickler diese vorrangig.

Ihre Wahl
Vor Arbeitsbeginn wählen Sie eines von drei Regimen: erlaubt, erlaubt mit Einschränkungen (Sie benennen ausgeschlossene Werkzeuge, Repositories oder Daten) oder nicht erlaubt (kein KI-Assistent im Einsatz). Wir halten Ihre Wahl fest und wenden sie an.
Freigegebene Werkzeuge
Claude Code, GitHub Copilot, Cursor und ChatGPT, jeweils nur auf Geschäfts-, Enterprise- oder API-Konten mit deaktiviertem Training und abgeschlossenem Auftragsverarbeitungsvertrag. Private und kostenlose Konten sind für Client-Arbeit ausgeschlossen. Kontostufe, Konfiguration und Vertragsstatus wurden für jedes Werkzeug mit Stand September 2026 bestätigt und werden auf Anfrage erneut bestätigt. Ein Werkzeug wird erst dann für Client-Arbeit eingesetzt, wenn es auf der genannten Kontostufe und Konfiguration läuft. Ein neues Werkzeug kommt nur nach demselben Verfahren hinzu wie ein Unterauftragsverarbeiter: 30 Tage Vorlauf und Widerspruchsrecht.
Was nie übermittelt wird
Zugangsdaten, Schlüssel, Token und Konfigurationen, die sie enthalten. Personenbezogene Daten Ihrer Kunden, Mitarbeitenden oder Nutzer. Alles, was Sie als vertraulich oder gesperrt gekennzeichnet haben. Vollständige proprietäre Repositories, sofern die Bedingungen eines Werkzeugs ein Training darauf nicht ausschließen.
Menschliche Prüfung
Jede KI-gestützte Ausgabe wird gelesen, verstanden und getestet, bevor sie in Ihre Codebasis gelangt. Die Verantwortung für den Code liegt unverändert beim Entwickler, so als wäre er von Hand geschrieben. Nichts wird ungeprüft committet, und KI-Unterstützung ist keine Entschuldigung für einen Fehler.
Agenten und MCP
Agentische Werkzeuge, die ein Repository lesen, Befehle ausführen oder externe Dienste aufrufen können, behandeln wir als höhere Risikoklasse als reine Code-Vervollständigung. Einsatz nur mit Ihrem Wissen, begrenzt auf die dafür nötigen Repositories und Befehle, und nie mit Zugangsdaten, die über den Einsatz hinausgehen. Verbindungen zu externen Diensten legen wir Ihnen offen.
Open Source
Vor der Verwendung wird die Lizenz jeder Komponente geprüft, ob von Hand ausgewählt oder von einem Werkzeug vorgeschlagen. Copyleft-Lizenzen der GPL- und AGPL-Familie gelangen ohne Ihre vorherige schriftliche Freigabe nicht in eine proprietäre Codebasis. Die verwendeten Komponenten legen wir auf Anfrage offen.
Pro Client festgehalten
Die client-spezifische KI-Konfiguration, also das gewählte Regime, ausgeschlossene Werkzeuge, Repositories oder Daten und die eingesetzte Werkzeugliste, wird in der Konditionsübersicht festgehalten, die Sie vor Tag eins erhalten. Jede Änderung daran wird schriftlich vereinbart, und die Übersicht wird neu ausgestellt.
Rechte und Zusicherungen
Outecho sichert zu, dass kein vertrauliches Client-Material an ein Werkzeug übermittelt wurde, dessen Bedingungen ein Training darauf erlauben, und dass die KI-gestützten Teile der Arbeitsergebnisse geprüft und frei von bekannten Rechtskonflikten Dritter geliefert werden. Alle Rechte an den Arbeitsergebnissen gehen an Sie über, unabhängig davon, ob eine Passage von Hand oder mit KI-Unterstützung entstanden ist.

Etwas, das hier nicht steht?

Die vollständigen Dokumente senden wir auf Anfrage. Ihren Auftragsverarbeitungsvertrag und Ihre Standardvertragsklauseln prüfen und zeichnen wir. Sicherheitskontakt: benjamin@outecho.com.

Unterlagen anfordern

Ein Senior-Entwickler in Ihrem Team. In 2 Wochen.

Kein Risiko: Die ersten zwei Wochen sind kostenlos. Monatlich kündbar.