CMP42 // VERTRAUEN // SICHERHEITÜBERBLICK · 3 VERTIEFUNGEN
// Vertrauen · Überblick

IHR KONTEXT.
IHRE ENTSCHEIDUNG.

CMP42 verwaltet die sensibelsten Daten eines Unternehmens: mit wem es arbeitet, was gesagt wurde, was es weiß. Deshalb ist Vertrauen Teil der Architektur, nicht einer Richtlinienseite. DSGVO-nativ, EU-gehostet, kein Tracking, self-hostable — und jeder Schreibvorgang zuordenbar.

// Warum das bei Agents wichtiger ist

AGENTS SIND SCHNELL.
VERTRAUEN MUSS MITHALTEN.

Ein CRM, durch das sich Menschen klicken, scheitert langsam: hier ein falsches Feld, dort eine veraltete Pipeline. Ein CRM, in dem Agents lesen und schreiben, scheitert in Maschinengeschwindigkeit. Wenn ein Agent aus Ihrem Graphen hundert Follow-ups entwirft, müssen Sie genau wissen, was er gelesen und geschrieben hat und wer es freigegeben hat — und dass die Daten nie die Orte verlassen haben, die Sie gewählt haben.

Deshalb behandelt CMP42 Vertrauen als eine Reihe struktureller Eigenschaften statt als Checkliste. Wir erheben standardmäßig weniger. Wir protokollieren jeden Schreibvorgang. Wir halten Ihre Daten dort, wo Sie es entscheiden — in unserer Managed-Variante in der EU oder vollständig in Ihrer eigenen Umgebung.

// Nachvollziehbarkeit in der Praxis

PRÜFEN SIE EINEN AGENT WIE EINEN GIT-BRANCH.

Sicherheitsprüfungen von KI-Workflows scheitern meist an einer Frage: Was genau hat der Agent getan? In CMP42 steht die Antwort im Datenmodell — nicht in einer Logdatei, die jemand vergessen hat aufzubewahren.

Alle Zugänge — MCP-Tools, REST und GraphQL — teilen dasselbe Berechtigungsmodell und denselben Audit-Trail. Es gibt keine Hintertür, die die Zuordnung umgeht.

  • Versionierte Objekte. Jede Änderung an einem Kontakt, Deal, Dokument oder einer Notiz erzeugt eine neue, einsehbare Version.
  • Zugeordnete Schreibvorgänge. Jeder Schreibvorgang hält fest, ob ein Mensch oder ein Agent ihn erzeugt hat.
  • Human-in-the-loop-Freigabe-Hooks. Ein Process-Schritt kann verlangen, dass ein Mensch zustimmt, bevor der Schreibvorgang eines Agents wirksam wird.
  • Wiederholbare Läufe. Wiederholen Sie jeden Process gegen einen früheren Snapshot und prüfen Sie, ob die Antwort anders ausgefallen wäre.
  • Validierung beim Schreiben. Models weisen Felder zurück, die nie deklariert wurden — Agents können keine Daten stillschweigend erfinden.
  • Kostentransparenz. Der Token-Verbrauch ist pro Process und pro Lauf sichtbar.
// Zwei Betriebsarten

MANAGED ODER SELF-HOSTED.

Binary, Models und MCP-Tools sind identisch. Es ändert sich nur, wer die Infrastruktur betreibt.

FrageManaged-Variante (EU)Self-Hosted
Wo liegen die Daten?In der EU gehostet, betrieben von protagxAuf Ihrem Postgres und Object Store, in Ihrer Umgebung
Trainiert CMP42 damit?NeinNein
Drittanbieter-Analytics, Fingerprinting, Session Replay?KeineKeine
Was verlässt die Umgebung?Nichts — außer dem, was Sie ausdrücklich an einen verbundenen Agent sendenNichts verlässt Ihre Umgebung
Rollen nach DSGVOSie sind Verantwortlicher, protagx Auftragsverarbeiter — AVV nach Art. 28 DSGVO auf AnfrageSie betreiben das System selbst
VerfügbarkeitAlpha ab Oktober 2026Für Design Partner während der Alpha; Veröffentlichung des Images mit der Beta im Q1 2027
// Unterlagen

COMPLIANCE, EHRLICH BENANNT.

AVV. Für die Managed-Variante stellen wir auf Anfrage einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO bereit. AVV anfordern →

SOC 2. Die Alpha ist noch nicht zertifiziert. SOC 2 Type II ist für die GA in Q3 2027 vorgesehen — Umfang Security, Availability und Confidentiality. Dieselben internen Kontrollen laufen bereits in der Alpha; einen externen Report Letter können wir aber noch nicht ausreichen.

Keine geliehenen Siegel. Wir zeigen keine Zertifizierungen, die wir nicht haben, und nennen keine Kunden ohne deren Zustimmung. Braucht Ihr Einkauf etwas, das wir noch nicht veröffentlicht haben, fragen Sie — wir beantworten lieber einen Fragebogen ehrlich, als eine Seite zu schmücken.

Details zu jeder Haltung finden Sie in den Vertiefungen: die DSGVO-Konstruktion (Art. 6, 15–22, 28), der EU-Hosting- und Unterauftragsverarbeiter-Stack (Datenstandort EU) sowie die Zero-Tracking-Haltung (Zero Tracking) — jede Seite benennt in Klartext, was heute stimmt und was sich zur GA ändert, statt in Compliance-Kürzeln zu antworten.

// Bringen Sie Ihre Sicherheitsfragen mit

TESTEN SIE MIT ECHTEN DATEN.

Design Partner betreiben während der Alpha einen echten Workload. Ihre Fragen zu Sicherheit und Datenschutz klären wir deshalb, bevor Sie Produktionsdaten einbringen — im 15-Minuten-Gespräch und in den monatlichen Co-Design-Calls.