Startseite / Ihre Infrastruktur, Ihre Regeln — Daten verlassen Ihren Perimeter nie.
Sicherheit & Bereitstellung

Ihre Infrastruktur, Ihre Regeln — Daten verlassen Ihren Perimeter nie.

CVS ist für Sicherheitsteams gebaut, die keine Blackbox freigeben. Mandantenfähiges RBAC, vier Bereitstellungsmodelle bis hin zum vollständigen Air-Gap und mehrschichtige Isolation geben Ihnen Ausführungshoheit — nicht nur ein Versprechen zur Datenresidenz.

Zugriffssteuerung

Mandantenfähiges RBAC mit SSO, vom Mandanten bis zu jedem Audit-Ereignis.

Der Zugriff in CVS folgt einer strengen Hierarchie: Mandant → Instanz → Workspace/Abteilung → Rolle → Nutzer → Berechtigung → Audit-Ereignis. Jeder Mandant ist von jedem anderen isoliert, und Instanzen partitionieren Wissen innerhalb eines Mandanten, sodass eine Abteilung stets nur sieht, wozu sie berechtigt ist.

Die Identität wird über Ihr bestehendes SSO per SAML oder OIDC abgewickelt, mit RBAC im Kern und optionalen ABAC-Richtlinien für attributbasierte Regeln. Jede Anfrage und jeder Zugriff auf Belege wird in einen manipulationssicheren Audit-Trail geschrieben — der Need-to-know-Standard in Software durchgesetzt, nicht in Richtliniendokumenten.

  • Hierarchie: Mandant → Instanz → Workspace/Abteilung → Rolle → Nutzer → Berechtigung → Audit-Ereignis
  • SSO per SAML oder OIDC; RBAC mit optionalen ABAC-Attributrichtlinien
  • Strenge Isolation pro Mandant und pro Instanz — kein mandantenübergreifendes Leck by Design
  • Der Audit-Trail erfasst jede Anfrage und jeden Belegzugriff für Compliance und Vorfallsanalyse
Mandantenfähiges RBAC mit SSO, vom Mandanten bis zu jedem Audit-Ereignis.. Der Zugriff in CVS folgt einer strengen Hierarchie: Mandant → Instanz → Workspace/Abteilung → Rolle → Nutzer → Berechtigung → Audit-Ereignis. Jeder Mandant ist von jedem anderen isoliert, und Instanzen partitionieren Wissen innerhalb eines Mandanten, sodass eine Abteilung stets nur sieht, wozu sie berechtigt ist.
Bereitstellung

Vier Bereitstellungsmodelle auf einem Kontrollgradienten.

CVS deckt das gesamte Spektrum vom schnellsten Start bis zur maximalen Kontrolle ab: CVS Cloud, Dedizierte Cloud, Self-Hosted und Air-Gap. Cloud bringt Sie in unter 48 Stunden live mit verwalteten Updates; die dedizierte Cloud bietet Single-Tenant-Isolation in Ihrer AWS-, Azure- oder GCP-Region mit Bring-Your-Own-Key-Verschlüsselung.

Self-Hosted läuft vollständig innerhalb Ihres Perimeters auf Docker Compose oder Kubernetes, mit lokalen LLMs über Ollama oder vLLM. Air-Gap geht weiter — null externe API-Aufrufe, keine Telemetrie, kein Phone-Home, mit Updates über physische Datenträger. Jede Stufe unterstützt dieselbe Compliance-Haltung: SOC 2, DSGVO sowie an HIPAA und BSI IT-Grundschutz ausgerichtete Kontrollen.

  • CVS Cloud, Dedizierte Cloud, Self-Hosted und Air-Gap — wählen Sie Ihren Punkt auf dem Kontrollgradienten
  • Self-Hosted auf Docker Compose oder Kubernetes mit lokalen LLMs über Ollama oder vLLM
  • Air-Gap: null externe Aufrufe, keine Telemetrie, Updates über gesicherte physische Datenträger
  • BYOK-Verschlüsselung, Single-Tenant-Dedizierte-Cloud sowie an SOC 2 / DSGVO / HIPAA ausgerichtete Kontrollen über jedes Modell hinweg
Vier Bereitstellungsmodelle auf einem Kontrollgradienten.. CVS deckt das gesamte Spektrum vom schnellsten Start bis zur maximalen Kontrolle ab: CVS Cloud, Dedizierte Cloud, Self-Hosted und Air-Gap. Cloud bringt Sie in unter 48 Stunden live mit verwalteten Updates; die dedizierte Cloud bietet Single-Tenant-Isolation in Ihrer AWS-, Azure- oder GCP-Region mit Bring-Your-Own-Key-Verschlüsselung.
Isolation

Mehrschichtige Datenisolation, durchgängig.

CVS isoliert Daten auf jeder Ebene des Anfragepfads: Nutzer/SSO authentifiziert den Aufrufer; das API-Gateway setzt die Richtlinien durch; die Mandanten- und Instanzgrenze partitioniert Wissen; verschlüsselte Speicher halten Daten at rest; und die Antwortgenerierung läuft gegen ein lokales oder ausdrücklich freigegebenes LLM-Backend. Jeder Schritt landet im Audit-Log.

In den Modi Self-Hosted und Air-Gap ist der Perimeter absolut — Daten, Modelle, Indizes, Antworten und Logs bleiben alle innerhalb Ihrer Umgebung, verschlüsselt mit AES-256 at rest und TLS 1.3 in transit. Das ist vollständige Ausführungshoheit, die Architektur hinter der Erfüllung von SOC 2, DSGVO und HIPAA statt eines Marketing-Abzeichens.

  • Anfragepfad: Nutzer/SSO → API-Gateway → Mandantengrenze → Instanzgrenze → verschlüsselte Speicher → freigegebenes LLM → Audit-Log
  • Antwortgenerierung ausschließlich gegen lokale (Ollama/vLLM) oder ausdrücklich freigegebene LLM-Backends
  • AES-256 at rest, TLS 1.3 in transit; Daten, Modelle, Indizes und Logs bleiben in Ihrem Perimeter
  • Architektur, die auf die Erfüllung der Kontrollanforderungen von SOC 2, DSGVO und HIPAA ausgelegt ist
Mehrschichtige Datenisolation, durchgängig.. CVS isoliert Daten auf jeder Ebene des Anfragepfads: Nutzer/SSO authentifiziert den Aufrufer; das API-Gateway setzt die Richtlinien durch; die Mandanten- und Instanzgrenze partitioniert Wissen; verschlüsselte Speicher halten Daten at rest; und die Antwortgenerierung läuft gegen ein lokales oder ausdrücklich freigegebenes LLM-Backend. Jeder Schritt landet im Audit-Log.
Geschlossener Perimeter

Ihre Infrastruktur. Ihre Regeln. Ihre Daten verlassen sie nie.

Keine „Data Residency“ — sondern vollständige Ausführungshoheit: Daten, Modelle, Indizes, Antworten und Audit-Trail bleiben innerhalb Ihres Perimeters. Null externe API-Aufrufe im Air-Gap-Modus.

Schnellstart

CVS Cloud

  • Einsatzbereit in unter 48 Stunden
  • Automatische Updates und Sicherheits-Patches
  • SLA 99,9 % mit Uptime-Monitoring
  • Daten im deutschen Rechenzentrum Ihrer Wahl
Ausgewogene Kontrolle

Dedizierte Cloud

  • Single-Tenant-Isolation — keine geteilten Ressourcen
  • Deutsche Cloud-Anbieter (IONOS, Open Telekom Cloud, SAP BTP)
  • Eigene Verschlüsselungsschlüssel (BYOK)
  • VPC Peering, SLA bis 99,99 %
Volle Kontrolle

Self-Hosted

  • Daten verlassen nie Ihr Rechenzentrum
  • Lokale LLMs über Ollama oder vLLM
  • Docker Compose oder Kubernetes
  • DSGVO und BSI IT-Grundschutz zu Ihren Bedingungen
Maximale Sicherheit

Air-Gap

  • Null externe API-Aufrufe — vollständig getrennt
  • Keine Telemetrie, kein Phone-Home
  • Updates über gesicherten Datenträger (USB/optisch)
  • Für BSI IT-Grundschutz und KRITIS-Anforderungen
EU AI ActDSGVOBSI IT-GrundschutzC5-TestatAES-256 / TLS 1.3Gaia-X-kompatibel

Holen Sie Ihr InfoSec-Team an den Tisch.

Wir gehen die Isolationsarchitektur, die Bereitstellungsoptionen und das Audit-Modell durch — und stellen einen air-gapped Proof of Concept innerhalb Ihres Perimeters auf.