Whitepaper · Compliance
Wie AxiomSeal EU AI Act, Schweizer DSG (nDSG) und GDPR adressiert — mit fälschungssicherer Versiegelung, Audit-Trail und Hosting in der Schweiz. Stand August 2026.
AxiomSeal ist ein KI-Gedächtnis, das jede Erinnerung durch 18 Validierungstests prüft, in Gold/Silber/Bronze einstuft und in eine fälschungssichere SHA-512-Kette versiegelt. Ergebnis: Was einmal geprüft und gespeichert ist, kann nicht unbemerkt nachträglich verändert werden. 38 MCP-Tools stehen für Claude, Cursor und weitere Clients bereit.
Live-Beweis der Fälschungssicherheit ohne Login: app.axiomseal.com/proof
Art. 12 (Record-Keeping): Automatische Protokollierung über eon_validate plus Audit-Log-Export — ausgelegt auf die Nachvollziehbarkeit, die Art. 12 erwartet. Bi-temporale Abfragen erlauben „Was war am Datum X wahr?“ ohne Historienverlust.
Fristen (Stand August 2026): Der Digital Omnibus — VO (EU) 2026/1744, in Kraft seit 27. Juli 2026 — hat die Hochrisiko-Pflichten der Art. 8–27 (inkl. Art. 12) vom 2. August 2026 auf den 2. Dezember 2027 verschoben; für KI als Sicherheitsbauteil regulierter Produkte (Anhang I) auf den 2. August 2028. Die Transparenzpflichten nach Art. 50 gelten bereits seit August 2026. Die harmonisierte Norm zum Logging (prEN 18229-1) ist noch nicht im Amtsblatt zitiert; als Verfügbarkeitsziel nennt CEN-CENELEC Q4 2026. Wer jetzt protokolliert, ist vorbereitet, bevor die Norm greift.
Art. 50 (Transparenz): Validierungs-Verdikte und Provenienz sind exportierbar. Von KI erzeugte oder bewertete Inhalte sind als Ergebnis automatisierter Verarbeitung gekennzeichnet (KI-Transparenzhinweis in der Anwendung).
Auftragsverarbeitung gemäss Art. 28 EU-DSGVO und Art. 9 Schweizer DSG — geregelt im Data Processing Agreement (DPA). Betroffenenrechte (Auskunft, Berichtigung, Löschung, Portabilität) werden über das Kundenportal unterstützt (JSON-Export).
Alle Kerndaten werden auf Servern in der Schweiz (St. Gallen) verarbeitet und gespeichert. Es findet keine regelmässige Übermittlung personenbezogener Daten in Drittländer statt — ausser im Rahmen der unten genannten Sub-Auftragsverarbeiter auf Schrems-II-konformer Basis.
| Verarbeiter | Zweck | Ort | Garantien |
|---|---|---|---|
| Stripe Payments Europe / Stripe Inc. | Zahlungsabwicklung | Irland / USA | Swiss-US DPF, EU-US DPF, SCCs, PCI DSS L1 |
| Anthropic PBC | KI-Modell (nur bei aktiver Nutzung) | USA | SCCs, Zero Data Retention, kein Training mit Kundendaten |
| Telegram FZ-LLC | Bot-Benachrichtigungen (Opt-in) | VAE / global | Nur auf Veranlassung des Kunden, jederzeit trennbar |
| Google LLC (Gmail SMTP) | Transaktions-E-Mails | USA | Swiss-US DPF, EU-US DPF, SCCs |
Jede Memory erhält beim Schreiben einen kryptografischen SHA-512-Hash, verkettet mit dem vorherigen Eintrag. Wird ein Eintrag nachträglich verändert, stimmt der Hash nicht mehr — die Kette bricht an genau dieser Stelle und in allem, was danach kommt. Das macht Manipulation sofort erkennbar und ist der Unterschied zu KI-Gedächtnissen, die nur Text speichern.
Dieses Dokument fasst bestehende Produkt- und Vertragsangaben zusammen und ersetzt keine Rechtsberatung. Verbindlich sind DPA, AGB und Datenschutzerklärung. Keine ISO-27001-Zertifizierung behauptet.