Technische und organisatorische Maßnahmen
Maßnahmen nach Art. 32 DSGVO für die Torch-Plattform. Stand: 22. September 2026 · TORCHTECHNOLOGY LTD
1. Stand, Geltung und Aufbau
Stand dieses Dokuments: 22. September 2026. Maßgeblich ist stets die auf dieser Seite veröffentlichte Fassung; sie ist jederzeit abrufbar und wird bei Änderungen der Verarbeitung überarbeitet.
Dieses Dokument beschreibt die technischen und organisatorischen Maßnahmen, mit denen die TORCHTECHNOLOGY LTD die Sicherheit der Verarbeitung nach Art. 32 DSGVO gewährleistet. Es gilt für die Torch-Plattform und alle darüber bereitgestellten Produkte und ist Anlage zu unserem Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Vertragliche Grundlage ist Ziffer 20.5 unserer AGB. Angaben zu Zwecken, Rechtsgrundlagen, Empfängern und Speicherdauern enthält die Datenschutzerklärung; sie gehören dorthin und nicht in eine Maßnahmenübersicht.
Wir beschreiben die Maßnahmen nach Art und Wirkung und benennen dabei keine einzelnen Systeme, Konfigurationen oder Zugangswege. Diese Zurückhaltung ist selbst eine Schutzmaßnahme.
Die Gliederung folgt den Kategorien, die eine Prüfung erwartet: Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit, Verfahren zur regelmäßigen Überprüfung sowie Auftragskontrolle.
2. Vertraulichkeit — Zutrittskontrolle
Wir betreiben keine eigenen Rechenzentren. Die Verarbeitung findet ausschließlich in Rechenzentren spezialisierter Anbieter statt, die wir als Auftragsverarbeiter nach Art. 28 DSGVO verpflichtet haben. Die physische Sicherung dieser Standorte — Gebäudesicherung, Zutrittsberechtigungen, Überwachung — ist Gegenstand der mit ihnen geschlossenen Verträge.
Die Verarbeitungsorte sind vertraglich festgelegt und nicht dem Zufall überlassen: Datenbank, Authentifizierung und Dateispeicher in einer EU-Region in Frankfurt am Main, die Anwendungsdienste einschließlich der Server-Logfiles in einer EU-Region in Amsterdam (Datenschutz Ziff. 3 und 9).
Kundendaten und Ergebnisse werden ausschließlich in diesen Diensten verarbeitet und nicht auf lokale Datenträger zur Aufbewahrung übernommen.
3. Vertraulichkeit — Zugangskontrolle
Die Nutzung der Leistungen setzt ein Konto voraus. Ein Konto darf nur von der berechtigten Person oder Organisation genutzt werden; Nutzerzugänge sind personenbezogen und dürfen nicht von mehreren Personen gemeinsam verwendet werden. Für die Einhaltung durch die von ihm angelegten Nutzer ist der Kunde wie für eigenes Handeln verantwortlich (AGB Ziff. 3.3 und 3.5).
Anmeldung und Sitzungsverwaltung werden von einem Auftragsverarbeiter erbracht, dessen Instanzen auf eine EU-Region in Frankfurt am Main festgelegt sind (Datenschutz Ziff. 9).
Zugangsdaten sind vertraulich zu behandeln und vor dem Zugriff Dritter zu schützen; eine unbefugte Nutzung ist uns unverzüglich anzuzeigen (AGB Ziff. 3.4).
Das Umgehen oder Aushebeln von Sicherheitsvorkehrungen und Zugangskontrollen ist vertraglich untersagt (AGB Ziff. 16.3). Bei Verstößen reagieren wir abgestuft — vom Hinweis über die Sperrung einzelner Funktionen bis zur Sperrung des Kontos; der Kunde wird unter Angabe der Gründe in Textform informiert und erhält Gelegenheit zur Stellungnahme (AGB Ziff. 16.5 und 16.6).
4. Vertraulichkeit — Zugriffskontrolle
Eingaben und Ergebnisse verarbeiten wir ausschließlich zu den im Vertrag abschließend benannten Zwecken: Erbringung der Leistungen, Erzeugung der Ergebnisse, Sicherstellung des Betriebs, Fehlerbehebung und Erfüllung gesetzlicher Pflichten (AGB Ziff. 13.2).
Eine Nutzung von Eingaben oder Ergebnissen zum Training allgemeiner KI-Modelle findet nicht statt — weder unserer eigenen noch fremder. Dieselbe Zusage haben uns unsere KI-Auftragsverarbeiter vertraglich gegeben (AGB Ziff. 13.3, Datenschutz Ziff. 9).
Zur Verbesserung des Dienstes werten wir ausschließlich aggregierte Nutzungsstatistiken ohne Personen- und Kundenbezug aus (AGB Ziff. 13.3).
Beide Vertragsparteien sind zur Vertraulichkeit verpflichtet. Die Pflicht erfasst ausdrücklich auch Sicherheitsinformationen und gilt für die Dauer des Vertrages und fünf Jahre darüber hinaus (AGB Ziff. 15.5).
Wir verkaufen keine personenbezogenen Daten und nutzen Kundeninhalte nicht für Werbung (Datenschutz Ziff. 9). Als Referenz nennen wir einen Kunden nur nach vorheriger Zustimmung in Textform (AGB Ziff. 14.2).
5. Vertraulichkeit — Trennungskontrolle
Kundeninhalte werden dem Konto und dem Workspace des jeweiligen Kunden zugeordnet und in diesem Rahmen verarbeitet (Datenschutz Ziff. 9).
Verarbeitungen zu unterschiedlichen Zwecken bleiben getrennt. Die Reichweitenmessung unserer Website arbeitet ohne Cookies, speichert keine personenbezogenen Daten, verarbeitet ausschließlich auf Servern innerhalb der EU und wird nicht mit Kundeninhalten zusammengeführt (Datenschutz Ziff. 7 und 8). Auch Server-Logfiles werden nicht mit anderen Datenquellen zusammengeführt (Datenschutz Ziff. 3).
Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO sind von der Verarbeitung ausgenommen, soweit hierüber nicht zuvor gesondert eine Vereinbarung getroffen wurde (AGB Ziff. 20.4).
6. Integrität — Weitergabekontrolle
Jede Verbindung zu unserer Website und zu den Anwendungen ist transportverschlüsselt (TLS). Browser werden zusätzlich angewiesen, unsere Domain einschließlich aller Subdomains ausschließlich verschlüsselt aufzurufen (Datenschutz Ziff. 12).
Die Auslieferung ist durch Sicherheits-Header abgesichert: gegen das Einbetten unserer Seiten in fremde Websites, gegen die Fehlinterpretation von Inhaltstypen und gegen die Weitergabe vollständiger Adressinformationen an Dritte. Kamera-, Mikrofon- und Standortzugriff sind für unsere Seiten abgeschaltet.
Die Verarbeitung und Speicherung der Kundendaten erfolgt auf Infrastruktur innerhalb der Europäischen Union. Übermittlungen in Drittländer erfolgen ausschließlich auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien im Sinne der Art. 44 ff. DSGVO (AGB Ziff. 20.2).
Für die Text- und Bildgenerierung werden die dafür erforderlichen Inhalte an KI-Auftragsverarbeiter in den USA übermittelt. Grundlage sind die EU-Standardvertragsklauseln; eine standardmäßige Speicherung von Prompt-Inhalten findet nicht statt, und die Speicherung ist auf die Vertragslaufzeit begrenzt (Datenschutz Ziff. 9).
Vollständige Karten- oder Kontodaten erreichen uns nicht; die Zahlungsabwicklung läuft über einen in der Europäischen Union ansässigen Zahlungsdienstleister (Datenschutz Ziff. 6).
7. Integrität — Eingabekontrolle
Die Verarbeitung von Eingaben und Ergebnissen zur Erkennung, Untersuchung, Abwehr und Dokumentation von Missbrauch, Sicherheitsvorfällen und Rechtsverstößen ist vertraglich als eigener, abgegrenzter Zweck festgelegt. Sie endet mit Ablauf der gesetzlichen Aufbewahrungs- und Verjährungsfristen und umfasst ausdrücklich kein Training allgemeiner KI-Modelle (AGB Ziff. 14.6).
Zugriffe auf die Website werden in Server-Logfiles erfasst: Browsertyp und -version, Betriebssystem, Referrer-URL, Hostname des zugreifenden Geräts, Uhrzeit der Anfrage und IP-Adresse. Die Logfiles fallen in der EU-Region Amsterdam an, sind für die Auslieferung technisch erforderlich und werden nicht mit anderen Datenquellen zusammengeführt (Datenschutz Ziff. 3).
Zu jeder von unseren KI-Systemen erzeugten Version wird ein Herkunftsnachweis gespeichert, der den Inhalt als KI-generiert ausweist. Über die Veröffentlichung entscheidet in jedem Fall ein Mensch (Datenschutz Ziff. 13).
Liegen konkrete Anhaltspunkte für einen Rechtsverstoß vor, können wir betroffene Inhalte sperren oder entfernen; wir informieren den Kunden hierüber unverzüglich, soweit keine gesetzlichen Pflichten entgegenstehen (AGB Ziff. 13.5).
8. Verfügbarkeit und Belastbarkeit
Wir stellen die Plattform mit einer Verfügbarkeit von 99,0 % im Monatsmittel bereit. Angekündigte Wartungsfenster, Zeiten höherer Gewalt und Störungen aus dem Verantwortungsbereich des Kunden zählen nicht als Ausfallzeit (AGB Ziff. 17.1).
Planbare Wartungsarbeiten führen wir nach Möglichkeit in nutzungsschwachen Zeiten durch und kündigen sie mit angemessener Frist in der Anwendung oder per E-Mail an. Unaufschiebbare Maßnahmen zur Aufrechterhaltung der Betriebs- und Datensicherheit können wir ohne Vorankündigung durchführen (AGB Ziff. 17.2).
Datensicherung und Wiederherstellung sind vertraglich als eigener Verarbeitungszweck festgelegt (AGB Ziff. 14.6).
Die Wahrung der Vertraulichkeit und Sicherheit der vom Kunden gespeicherten Daten sowie die Beachtung der Pflichten aus dem Auftragsverarbeitungsvertrag sind als wesentliche Vertragspflichten ausgewiesen (AGB Ziff. 18.3).
Unabhängig davon bleibt der Kunde gehalten, ihm wichtige Daten regelmäßig auch außerhalb der Plattform zu sichern (AGB Ziff. 18.6).
9. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
Für Hinweise auf Schwachstellen betreiben wir einen veröffentlichten Meldeweg, hinterlegt nach RFC 9116 unter /.well-known/security.txt. Jede Meldung bestätigen wir innerhalb von fünf Werktagen und halten die meldende Person bis zur Behebung auf dem Laufenden; Umfang und Regeln des Verfahrens sind auf unserer Seite zu Sicherheit & Datenschutz beschrieben.
Die Liste unserer Auftragsverarbeiter führen wir mit Stand-Datum und ziehen sie nach, sobald ein Anbieter hinzukommt oder ersetzt wird (Datenschutz Ziff. 11).
Anpassungen der Leistungen, die aus Erfordernissen der IT-Sicherheit folgen, sind vertraglich ausdrücklich vorgesehen und erfolgen ohne Mehrkosten für den Kunden (AGB Ziff. 17.4).
Diese Maßnahmenübersicht wird bei Änderungen der Verarbeitung oder der eingesetzten Auftragsverarbeiter überarbeitet; das Stand-Datum am Kopf dieser Seite weist die jeweils geltende Fassung aus.
Zum Stand unabhängiger Prüfungen und Zertifizierungen informiert unsere Seite zu Sicherheit & Datenschutz. Sicherheitsfragebögen beantworten wir direkt und vollständig.
10. Auftragskontrolle
Soweit wir personenbezogene Daten im Auftrag unserer Kunden verarbeiten, wird der von uns bereitgestellte Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit Vertragsschluss automatisch Bestandteil des Vertrages. Er liegt im Konto und wird mit der Vertragsbestätigung als Dokument bereitgestellt; eine unterzeichnete Fassung stellen wir auf Anforderung zur Verfügung (AGB Ziff. 20.3).
Der Auftragsverarbeitungsvertrag geht den AGB vor, soweit es um die Verarbeitung personenbezogener Daten im Auftrag geht. Die Rechte des Auftraggebers auf Weisung, Auskunft und Kontrolle sowie die Pflichten bei einer Verletzung des Schutzes personenbezogener Daten richten sich nach diesem Vertrag (AGB Ziff. 20.3).
Unterauftragsverarbeiter setzen wir nur unter Weitergabe der uns treffenden Pflichten ein. Die vollständige Liste mit Verarbeitungsland und Übermittlungsgarantie steht in Ziffer 11 der Datenschutzerklärung; Geschäftskunden erhalten den Auftragsverarbeitungsvertrag einschließlich dieser Weitergabeverpflichtungen auf Anforderung.
Für die Rechtmäßigkeit der Übermittlung personenbezogener Daten an uns und für das Vorliegen einer Rechtsgrundlage ist der Auftraggeber verantwortlich (AGB Ziff. 20.4).
11. Löschung, Rückgabe und Aufbewahrung
Nach Vertragsende stehen Eingaben und Ergebnisse 30 Tage lang zum Export in einem gängigen Format bereit. Nach Ablauf dieser Frist werden die Daten nach Maßgabe unserer Datenschutzerklärung und der gesetzlichen Aufbewahrungspflichten gelöscht (AGB Ziff. 19.5).
Das über das Vertragsende hinaus fortbestehende Verarbeitungsrecht ist abschließend begrenzt auf Betrieb und Datensicherung, die Abwehr und Dokumentation von Sicherheitsvorfällen, die Erfüllung gesetzlicher Pflichten und die Verteidigung von Rechtsansprüchen. Es endet mit Ablauf der gesetzlichen Aufbewahrungs- und Verjährungsfristen (AGB Ziff. 14.6).
Die Rechte betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch setzen wir nach Maßgabe der Datenschutzerklärung um (Datenschutz Ziff. 14).
12. Kontakt
Auftragsverarbeitungsvertrag, Sicherheitsfragebögen und Rückfragen zu diesen Maßnahmen: hello@torchtechnology.de.
Meldungen zu Schwachstellen: hello@torchtechnology.de. Das Verfahren ist auf unserer Seite zu Sicherheit & Datenschutz beschrieben.
TORCHTECHNOLOGY LTD, 25 Martiou 27, D. Michael Tower, Flat/Office 105A, Egkomi, 2408 Nicosia, Republik Zypern. Registernummer HE 496008.