Unsere Rechenzentren: ISO-27001-zertifiziert in Bayern und Sachsen
Verdacloud betreibt alle Server in ISO-27001-zertifizierten Rechenzentren in Bayern und Sachsen. Ihre Daten werden in Deutschland gespeichert und verarbeitet; auf unserer Ebene sichern wir sie mit einem abgestimmten Konzept aus Zugriffskontrolle, Monitoring, Backups und Verschlüsselung ab, vertraglich geregelt über einen Auftragsverarbeitungsvertrag nach DSGVO.
Rechenzentren in Deutschland: Standorte und Zertifizierung
Unsere Infrastruktur verteilt sich auf Rechenzentren in zwei Bundesländern, Bayern und Sachsen. Beide Standorte sind nach ISO/IEC 27001 zertifiziert, dem internationalen Standard für Informationssicherheits-Managementsysteme.
Was die Zertifizierung bedeutet:
- Der Betrieb folgt einem dokumentierten Managementsystem für Informationssicherheit.
- Risiken werden systematisch bewertet und mit definierten Maßnahmen behandelt.
- Die Wirksamkeit wird regelmäßig durch unabhängige Auditoren geprüft.
- Prozesse für Zugangsschutz, Vorfallbehandlung und Geheimhaltung sind festgelegt.
Die Zertifizierung betrifft die physische Infrastruktur und den Rechenzentrumsbetrieb. Für alles, was auf den Servern läuft, sind wir verantwortlich; wie wir diese Verantwortung wahrnehmen, beschreiben die folgenden Abschnitte.
Warum Datenhaltung in Deutschland zählt
Für viele Unternehmen ist der Speicherort von Daten keine Formalie, sondern eine Voraussetzung. Berufsgeheimnisträger wie Kanzleien, Arztpraxen und Steuerberater, Unternehmen mit sensiblen Personaldaten sowie Organisationen mit strengen Kundenvorgaben müssen nachweisen können, wo und von wem ihre Daten verarbeitet werden.
Mit Verdacloud ergeben sich klare Verhältnisse:
- Speicherort: Ihre Daten und Backups liegen in Rechenzentren in Deutschland.
- Anbieter: Verdacloud ist eine Marke der Gnann Verwaltung GmbH, eines deutschen Unternehmens ohne US-Muttergesellschaft.
- Rechtsrahmen: Die Verarbeitung unterliegt deutschem und europäischem Recht, insbesondere der DSGVO.
Der US CLOUD Act kann US-Anbieter verpflichten, Daten auch dann herauszugeben, wenn sie in europäischen Rechenzentren liegen. Bei einem deutschen Anbieter mit Datenhaltung in Deutschland stellt sich diese Frage für Ihre Datenschutzbewertung in dieser Form nicht. Einen ausführlichen Vergleich finden Sie unter Verdacloud vs. AWS.
Unser Sicherheitskonzept auf Server-Ebene
Ein zertifiziertes Rechenzentrum ist die Grundlage. Ebenso wichtig ist, wie Server, Betriebssystem und Anwendungen abgesichert werden. Diese Ebene verantworten wir als Managed-Service-Anbieter.
Dedizierte Server statt geteilter Ressourcen
Managed KI-Server laufen auf dedizierter Hardware, die ausschließlich Ihnen zugeordnet ist. Ihre KI-Modelle und Daten teilen sich dort weder GPU noch Arbeitsspeicher mit anderen Kunden. Das reduziert Angriffsflächen und vereinfacht die Dokumentation.
Zugriffskontrolle
- Administrativer Zugriff nur für autorisierte Mitarbeitende von Verdacloud, nach dem Prinzip der minimalen Rechte
- Zugriff ausschließlich über gesicherte, verschlüsselte Verbindungen
- Firewall-Regeln, die nur die tatsächlich benötigten Dienste freigeben
- Auf Wunsch Anbindung an Ihr Identitätsmanagement per Single Sign-on
Monitoring und Updates
Wir überwachen Verfügbarkeit, GPU-Auslastung, Speicher und Dienste kontinuierlich und werden bei Auffälligkeiten proaktiv alarmiert. Sicherheitsupdates für Betriebssystem, Treiber und Laufzeitumgebung spielen wir geplant und dokumentiert ein. Mehr dazu im Beitrag Monitoring und Observability für KI-Workloads.
Backups
Backups erfolgen nach einer mit Ihnen abgestimmten Strategie: Umfang, Häufigkeit und Aufbewahrungsdauer richten sich nach Ihren Anforderungen und Löschfristen. Auch die Sicherungen verbleiben in Deutschland.
Verschlüsselung
Datenübertragungen erfolgen verschlüsselt. Die Verschlüsselung gespeicherter Daten, etwa von Datenträgern, Datenbanken oder Backups, legen wir nach Absprache mit Ihnen fest, abgestimmt auf Schutzbedarf und Anwendungsfall.
Hintergründe zur Absicherung von GPU-Infrastruktur lesen Sie im Artikel KI-Server-Sicherheit.
DSGVO und Auftragsverarbeitung
Wenn wir Server für Sie betreiben, verarbeiten wir Daten in Ihrem Auftrag. Grundlage ist ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Er regelt unter anderem:
- Gegenstand, Art und Zweck der Verarbeitung
- die technischen und organisatorischen Maßnahmen (TOM)
- den Einsatz von Unterauftragsverarbeitern
- Ihre Weisungs- und Kontrollrechte
- Löschung und Rückgabe der Daten nach Vertragsende
Zusammen mit dedizierten Ressourcen und Datenhaltung in Deutschland ergibt sich eine DSGVO-konforme Architektur, die Ihr Datenschutzbeauftragter gut bewerten kann. Die technischen und organisatorischen Maßnahmen stellen wir Ihnen im Rahmen des Angebots zur Verfügung.
Was auf dieser Infrastruktur läuft
In unseren Rechenzentren betreiben wir Managed KI-Server mit NVIDIA-GPUs, Local LLM und Secure Gateway sowie Secure Cloud RAG für die Wissenssuche in Unternehmensdokumenten. Wenn Sie vorab klären möchten, welche Infrastruktur-Strategie zu Ihren regulierten Daten passt, unterstützt Sie unsere Schwestermarke VerdaGen.ai.