Alles auf dieser Seite wird aus denselben Listen und Einstellungen erzeugt, mit denen die Software arbeitet, und ändert sich mit ihnen. Es ist eine Übersicht: Verbindlich sind die Datenschutzerklärung und Ziffer 12 der AGB.
Beim Erstellen eines Arbeitsbereichs wählen Sie, wo seine KI arbeitet: Standard- oder EU-Hosting. Eine Inhaberin oder ein Inhaber kann das auf der Sicherheitsseite weiter einschränken, für den ganzen Arbeitsbereich oder pro Abteilung.
Jedes Modell, das Ihr Arbeitsbereich zulässt, auch Anbieter in den USA. Ein neues Team startet mit Claude (Anthropic PBC, USA).
Europäische Rechenzentren: die EU, dazu die Schweiz und Norwegen, wo die EU-Zone eines Anbieters sie einschliesst.
KI-Verarbeitung nur über diese Wege, soweit der Anbieter auf unserem Deployment aktiviert ist:
Websuche, Bild- und Videoerzeugung und Cloud-Embeddings haben keinen EU-Weg; ein EU-gehosteter Arbeitsbereich nutzt sie deshalb nicht, und die Wissensdatenbank verwendet einen lokalen Embedder.
Bei beiden Optionen liegen Anwendung, Datenbank und Ihre Dateien hier:
Jedes Unternehmen, das Ihre Daten in unserem Auftrag bearbeiten kann, mit dem Land der Bearbeitung und der Rechtsgrundlage der Bekanntgabe. Die Datenschutzerklärung enthält dieselbe Liste mit einer Beschreibung zu jedem Eintrag.
Listenversion 2026-09-23, in Kraft ab 2026-10-26 für Arbeitsbereiche, die vorher erstellt wurden.
Zwei EU-residente Modellanbieter für EU-gehostete Arbeitsbereiche hinzugefügt: die europäische Datenresidenz-Region von OpenAI (eu.api.openai.com — OpenAI ist bereits aufgeführt; Verarbeitung und Speicherung in Europa) und die EU-Multi-Region von Google Cloud Vertex AI (Gemini und Claude Fable, ML-Verarbeitung in EU-Mitgliedstaaten). Keiner von beiden bearbeitet etwas für einen Arbeitsbereich, der ihre Modelle nicht nutzt. In derselben Fassung nennt jeder Eintrag den Staat der Bearbeitung und die Grundlage der Bekanntgabe, und die Plattform-Auftragsbearbeiter (Render, Neon, Cloudflare R2 und Edge, Resend, Stripe, Sentry) — in der Datenschutzerklärung bereits genannt — sind Teil der versionierten Liste. Zwei Standorte wurden berichtigt, nicht geändert: Have I Been Pwned wird aus Australien betrieben (es erhält ein fünfstelliges Hash-Präfix, keine Personendaten), und die Video-Engine Seedance verarbeitet in Johor, Malaysia.
Wir kündigen mindestens 30 Tage im Voraus an, bevor wir einen Auftragsbearbeiter hinzufügen oder ersetzen, und Sie können widersprechen (AGB Ziffer 12(d)).
Ob Ihr Unternehmen Vorenq nutzen darf, hängt von den Geheimhaltungsregeln Ihres Berufs ab. Die kurze Antwort pro Beruf:
Die ganze Antwort mit den Gesetzesartikeln, pro Beruf
Das ist eine Orientierung, keine Rechtsberatung. Über den Einzelfall entscheiden Ihr Berufsverband, eine Datenschutzberaterin oder ein Anwalt.
Sie sind Verantwortliche, wir sind Ihre Auftragsbearbeiterin (DSG Art. 9). Ziffer 12 der AGB ist der Auftragsbearbeitungsvertrag: Mit der Annahme der AGB kommt er zustande, eine separate Unterschrift verlangt das Schweizer Recht nicht.
Diese Mechanismen sind in das Produkt eingebaut und werden bei jedem Release von unseren automatisierten Tests geprüft. Es sind unsere eigenen technischen Prüfungen; eine externe Prüfstelle hat sie nicht beurteilt.
Die API-Tokens und Anmeldungen, die Ihre Mitarbeitenden für verbundene Werkzeuge nutzen, werden verschlüsselt gespeichert (AES-256-GCM), jeweils an ihren Arbeitsbereich und Connector gebunden, und nur auf dem Server entschlüsselt, wenn ein Connector läuft.
Konten können einen Code aus einer Authenticator-App verlangen, mit Wiederherstellungscodes. Das Authenticator-Geheimnis selbst wird verschlüsselt gespeichert.
Ein Postfach verbinden, den Arbeitsbereich exportieren, jemanden zur Inhaberin oder zum Inhaber machen oder Geld ausgeben verlangt das Passwort erneut, wenn die letzte Anmeldung mehr als 15 Minuten zurückliegt.
Ein neues Passwort wird gegen eine lokale Liste häufiger Passwörter und gegen öffentliche Leak-Daten geprüft. Gesendet werden nur fünf Zeichen eines Hashwerts, nie das Passwort.
Aktionen, die Ihre Freigaberegeln erfassen, warten auf einen Menschen, und jede Freigabe und Entscheidung wird im Audit-Log des Arbeitsbereichs festgehalten.
Wo ein Connector es unterstützt, wird eine Änderung in einem anderen System aus diesem System zurückgelesen, bevor ein Lauf sie als erledigt meldet. Ein fehlgeschlagenes Zurücklesen wird als unbestätigt gemeldet, nie als Erfolg.
Inhalte von Personen ausserhalb Ihres Unternehmens, etwa eingehende E-Mails und Webseiten, werden als fremd verfasst gekennzeichnet, bevor ein Mitarbeitender sie liest, und der Lauf, der sie gelesen hat, wird markiert.
Nachrichten, die ein KI-Mitarbeitender über die eingebauten Kanäle in Ihrem Namen sendet, beginnen mit einem Hinweis, dass KI sie für Ihr Unternehmen verfasst hat; öffentliche Beiträge tragen eine KI-Kennzeichnung. Der Hinweis lässt sich nicht ausschalten.
Aufbewahrungsfristen und Ihre weiteren Rechte stehen in der Datenschutzerklärung.
Sie haben ein Sicherheitsproblem gefunden oder etwas Schädliches von einem Vorenq-Mitarbeitenden erhalten? Nutzen Sie die Meldeseite, ohne Konto, oder schreiben Sie an abuse@momentumq.com.