Twin

Twins Datenrichtlinie
SICHER UNDVERLÄSSLICH

Fördermittelprofis arbeiten mit sensiblen Daten: Projektpläne, Finanzkennzahlen, strategische Entscheidungen. Von Kunden oder aus der eigenen Organisation. KI auf diese Daten anzuwenden erfordert eine Infrastruktur, die der Verantwortung des Berufs gerecht wird.

Auf dieser Seite steht, wie Twin damit umgeht. Keine Marketingversprechen, sondern konkrete Entscheidungen und Zertifizierungen.

ISO 27001
zertifiziert
ISO 27001
AIC4NL
Teilnehmer
AIC4NL
EU-Hosting
Helsinki
Kapitel 1

Wo Ihre Daten liegen

Alle Kerndaten von Twin laufen auf einem Hetzner-Cluster in Helsinki, Finnland. Keine amerikanische Cloud, keine Übermittlung außerhalb der EU, es sei denn, Sie entscheiden sich selbst dafür.

EU-Hosting bei Hetzner Helsinki

Anwendungs- und API-Server, Datenbanken, Kundendateien und das lokal gehostete LLM (siehe Kapitel 2) laufen in einem europäischen Cluster unter europäischem Recht.

ISO-27001-zertifiziert

Twin ist nach ISO 27001 zertifiziert. Hetzner selbst erfüllt ISO 27001, ISO 27018 und SOC 2. Zusammen ergibt das eine Audit-Basis, die der Einkauf ohne Umstände akzeptiert.

Verschlüsselung bei Übertragung und Speicherung

TLS auf allen externen Verbindungen, Verschlüsselung ruhender Daten in Datenbanken und Dateispeicher, Schlüsselverwaltung unter Kontrolle von Twin und strikte rollenbasierte Zugriffsrechte.

Kapitel 2

Wo Ihr Sprachmodell läuft, entscheiden Sie

Modellqualität, Datensouveränität und Zero Data Retention lassen sich nicht alle drei gleichzeitig maximieren. Unten steht die Abwägung ausdrücklich, pro Organisation konfigurierbar.

A

Stärkste Modelle, weltweit

Kunden, die maximale Ergebnisqualität und Schlussfolgerungsvermögen benötigen.

  • Modelle von OpenAI, Anthropic und Google, meist wenige Wochen nach ihrer Veröffentlichung
  • Die Verarbeitung kann außerhalb der EU stattfinden, unter DPF und Standardvertragsklauseln
  • Training mit Ihren Daten ist vertraglich ausgeschlossen
B

In Europa gehostet

Kunden, die die gesamte Datenverarbeitung innerhalb der EU halten möchten.

  • Europäische Anbieter wie Mistral oder EU-Deployments der großen Modelle
  • Die gesamte Verarbeitungskette bleibt innerhalb der EU, ohne Übermittlung in Drittländer
  • Ein neues Modell kommt hier in der Regel einige Monate später an als bei Option A
  • Training mit Ihren Daten ist vertraglich ausgeschlossen
  • AVV und Liste der Unterauftragsverarbeiter decken jede Partei in der Kette ab
C

Auf Twin-Infrastruktur in Finnland

Kunden mit den höchsten Anforderungen an Datensouveränität, z. B. Gesundheitswesen oder öffentliche Hand.

  • Open-Source-Modell auf demselben Twin-Cluster in Helsinki
  • Prompts und Antworten bleiben innerhalb unserer eigenen Infrastruktur
  • Zero Data Retention, technisch erzwungen auf unserer Hardware
  • Bei langen, komplexen Abschnitten ist das Schlussfolgerungsvermögen spürbar schwächer als bei Option A

Kombinieren ist möglich. Kunden mit strengen Datenanforderungen wählen oft Option C für sensible Phasen (Verarbeitung sensibler Daten, Entwurfstexte) und Option A oder B für allgemeine Aufgaben (Zusammenfassen öffentlicher Förderprogramme, Sprachkorrektur).

Kapitel 3

Was wir mit Ihren Daten nicht tun

Ein häufiges Missverständnis ist, dass Twin mit den Daten der Nutzer „Modelle trainiert“. Das tun wir nicht. Hier steht, was wir tun und was nicht.

Was wir nicht tun

Twin führt kein Fine-Tuning mit Ihren Daten durch. Modellgewichte werden nicht auf Basis dessen angepasst, was eine Organisation in Twin eingibt, und Antragstexte von Organisation A werden in keiner Form genutzt, um generische Modellverbesserungen zu erzeugen, die auch bei anderen Organisationen landen.

Ihre Daten werden auch nicht für Marketing, Produktentwicklung oder Verfeinerung bei anderen Organisationen eingesetzt.

Was wir tun

Pro Antrag geben wir dem Modell Kontext mit: Ihre Schreibrichtlinien, frühere Beispiele und Projektdokumente. Diese Inhalte bleiben innerhalb Ihrer Organisation, gelten nur für diesen einen Antrag und fließen nicht in Modellgewichte ein.

Produktverbesserung erfolgt auf Basis anonymisierter Nutzungsdaten und freiwillig geteilter Rückmeldungen. Die Mandantentrennung ist auf jeder Ebene der Anwendung erzwungen und wird regelmäßig geprüft.

Kapitel 4

Wie Sie prüfungsbereit bleiben

Bei Stichprobe, internem ISO-Audit oder externem Verwendungsnachweis müssen Sie den gesamten Verlauf vorlegen können. Twin liefert das standardmäßig.

Audit-Trail standardmäßig

Jede Änderung, jeder KI-Aufruf und jeder Export wird in ISO-27001-konformen Protokollen festgehalten. Wer hat was getan, wann, mit welchem Prompt, auf Basis welcher Quellen.

Aufbewahrung in Phasen

Automatisierte Bereinigung in zwei Phasen. Soft Delete nach 90 Tagen für Workflow-Läufe, Hard Delete 365 Tage nach dem Soft Delete. DSGVO-Anfragen werden innerhalb von 30 Tagen ausgeführt.

Eigentum bleibt bei Ihnen

Antragstexte, Expertenanweisungen, eigene Vorlagen und Beispiele in Ihrer Wissensdatenbank sind und bleiben Eigentum Ihrer Organisation. Bei Vertragsende exportierbar.

Kapitel 5

Zugriff durch Twin-Mitarbeitende

Twin-Mitarbeitende haben ausschließlich Zugriff auf Ihre Daten, um Supportanfragen zu beantworten, und nur, wenn eine Frage ohne diese Einsicht nicht beantwortet werden kann.

Alle Handlungen werden in Aktivitätsprotokollen festgehalten und sind auf Anfrage pro Mitarbeitendem nachvollziehbar. Der Zugriff ist rollenbasiert und auf das beschränkt, was die Rolle erfordert, und alle Twin-Mitarbeitenden sind vertraglich zur Geheimhaltung verpflichtet.

Für Einkauf und Compliance

Das Einkaufspaket

Für die POC- oder Vertragsphase senden wir auf Anfrage einen gebündelten Satz Dokumente zu. Eine E-Mail, alles auf einmal.

Auftragsverarbeitungsvertrag (AVV) mit Anlage zu Unterauftragsverarbeitern
ISO-27001-Zertifikat
Aktuelle Pentest-Zusammenfassung
SSO und SAML (Entra ID, Okta)
SLA mit Verfügbarkeit, Reaktionsstufen und Eskalation
RBAC-Matrix und Exportformate des Audit-Trails
Incident-Response-Verfahren
Datenexport und Exit-Verfahren

Zugesendet innerhalb eines Werktags. AVV, ISO-27001-Zertifikat und Liste der Unterauftragsverarbeiter sofort, Pentest-Zusammenfassung nach kurzem NDA-Austausch.

Paketinhalt aktualisiert Mai 2026

Fragen, die hier nicht beantwortet sind?

Wir besprechen gern Ihren konkreten Compliance-Kontext in einem kurzen Gespräch.