[{"data":1,"prerenderedAt":349},["ShallowReactive",2],{"/de/whitepapers/schrems-ii-byok":3,"home-/de":183},{"id":4,"title":5,"body":6,"category":169,"description":170,"extension":171,"locale":172,"meta":173,"navigation":174,"path":175,"pdf":176,"preview":177,"rank":178,"seo":179,"slug":180,"stem":181,"__hash__":182},"whitepapers/de/whitepapers/schrems-ii-byok.md","Schrems II und BYOK: Ein Leitfaden zur Sicherheitsarchitektur für Plattformen für klinische Prüfungen",{"type":7,"value":8,"toc":157},"minimark",[9,14,18,21,25,28,31,34,37,41,44,47,50,53,57,60,63,66,69,72,75,78,82,85,88,91,94,97,101,104,107,110,113,116,119,122,126,129,132,135,138,142,145,148],[10,11,13],"h2",{"id":12},"zusammenfassung","Zusammenfassung",[15,16,17],"p",{},"Das Schrems-II-Urteil hat die Bedingungen für die Übermittlung europäischer personenbezogener Daten in die USA dauerhaft verändert. Für Plattformen für klinische Prüfungen sind die Auswirkungen besonders gravierend, da Patientendaten zu den sensibelsten personenbezogenen Daten überhaupt gehören. Standardvertragsklauseln (SCC) bleiben ein gültiger Übermittlungsmechanismus, jedoch nur in Verbindung mit einer Übertragungswirkungsanalyse (Transfer Impact Assessment, TIA), die ein tatsächlich gleichwertiges Datenschutzniveau nachweist. Bei Daten, die auf US-Hyperscalern gehostet werden, ist dieser Nachweis ohne technische Kontrollen, die jeglichen Zugriff des Cloud-Anbieters verhindern, zunehmend schwer zu erbringen.",[15,19,20],{},"Bring Your Own Key (BYOK) ist heute die praktikabelste ergänzende technische Maßnahme für Plattformen für klinische Prüfungen. Bei korrekter Implementierung mit HSM-gestützten Schlüsseln außerhalb der Vertrauensgrenze des Hyperscalers stellt BYOK sicher, dass selbst eine rechtmäßige Zugriffsanordnung einer US-Behörde an den Cloud-Anbieter keine verwertbaren Daten liefert. Dieses Whitepaper erläutert die Schrems-II-Risikolage für Plattformen für klinische Prüfungen, die technischen Anforderungen an ein belastbares BYOK-Konzept und die praktische Ausgestaltung einer konformen Architektur.",[10,22,24],{"id":23},"_1-das-schrems-ii-urteil-und-seine-tatsächlichen-anforderungen","1. Das Schrems-II-Urteil und seine tatsächlichen Anforderungen",[15,26,27],{},"Im Juli 2020 erklärte der Gerichtshof der Europäischen Union (EuGH) im Verfahren Data Protection Commissioner gegen Facebook Ireland Limited und Maximillian Schrems (C-311/18) den EU-US Privacy Shield für ungültig. Das Gericht stellte fest, dass das US-Überwachungsrecht, insbesondere Section 702 des FISA und Executive Order 12333, US-Nachrichtendiensten Zugriff auf von US-Unternehmen verarbeitete personenbezogene Daten in einer Weise gewährt, die mit den Rechten betroffener Personen in der EU auf gerichtlichen Rechtsschutz unvereinbar ist.",[15,29,30],{},"Die Standardvertragsklauseln wurden nicht für ungültig erklärt. Das Gericht stellte jedoch ausdrücklich klar: SCC sind nur dann ein gültiger Übermittlungsmechanismus, wenn der Datenimporteur die darin enthaltenen vertraglichen Schutzmaßnahmen tatsächlich erfüllen kann. Stehen dem die Gesetze des Ziellandes entgegen – wie das US-Überwachungsrecht bei Daten von US-Cloud-Anbietern –, reichen SCC allein nicht aus.",[15,32,33],{},"Der Europäische Datenschutzausschuss (EDSA) veröffentlichte im November 2020 die Empfehlungen 01/2020. Diese formalisierten die Anforderung einer TIA und führten ergänzende Maßnahmen auf, mit denen sich eine auf SCC gestützte Übermittlung rechtfertigen lässt. Entscheidend ist, dass der EDSA technische Maßnahmen benannte – insbesondere eine Verschlüsselung, bei der allein der Datenexporteur die Schlüssel kontrolliert –, durch die Daten für den Importeur „unzugänglich“ und damit selbst unter US-Überwachungsrecht wirksam geschützt werden können.",[15,35,36],{},"In der Praxis bedeutet dies: Plattformen, die Patientendaten aus dem EWR auf US-Hyperscalern verarbeiten, müssen nachweisen können, dass der Cloud-Anbieter selbst auf behördliche Anordnung nicht auf die Daten im Klartext zugreifen kann. Mit korrekt implementiertem BYOK lässt sich dieser Nachweis erbringen.",[10,38,40],{"id":39},"_2-warum-daten-klinischer-prüfungen-besonders-risikobehaftet-sind","2. Warum Daten klinischer Prüfungen besonders risikobehaftet sind",[15,42,43],{},"Nicht alle personenbezogenen Daten weisen dasselbe Schrems-II-Risikoprofil auf. Daten klinischer Prüfungen liegen aus zwei sich verstärkenden Gründen am oberen Ende des Risikospektrums.",[15,45,46],{},"Erstens handelt es sich bei Daten klinischer Prüfungen um besondere Kategorien personenbezogener Daten nach Artikel 9 DSGVO. Gesundheitsdaten, genetische und biometrische Daten unterliegen strengeren Verarbeitungsvoraussetzungen und höheren möglichen Bußgeldern. Ein Schrems-II-Verstoß mit Daten klinischer Prüfungen ist kein gewöhnlicher DSGVO-Vorfall: Dem Plattformbetreiber drohen nach Artikel 83 Absatz 5 Geldbußen von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes.",[15,48,49],{},"Zweitens sind Daten klinischer Prüfungen operativ unersetzlich. Anders als eine kompromittierte Kundendatenbank lassen sie sich nicht einfach neu erzeugen; sie bilden die primäre Dokumentation einer Prüfung. Regulierungsbehörden, EMA, FDA und zuständige nationale Behörden stellen jahrzehntelange Archivierungs- und Zugriffsanforderungen. Jede Architekturentscheidung, welche die Datenintegrität oder -verfügbarkeit beeinträchtigt, hat regulatorische und klinische Folgen.",[15,51,52],{},"Die Kombination aus hoher regulatorischer Sensibilität, langen Aufbewahrungsfristen und grenzüberschreitenden Datenströmen – bei den meisten eClinical-SaaS-Anbietern werden EU-Patientendaten standardmäßig auf US-Plattformen verarbeitet – führt dazu, dass Plattformen für klinische Prüfungen stärker unter Schrems-II-Beobachtung stehen als nahezu jede andere SaaS-Kategorie.",[10,54,56],{"id":55},"_3-die-lücke-zwischen-scc-und-tia-und-wie-byok-sie-schließt","3. Die Lücke zwischen SCC und TIA – und wie BYOK sie schließt",[15,58,59],{},"Stützen Plattformen für klinische Prüfungen EU-US-Übermittlungen auf SCC, müssen sie in einer TIA realistisch bewerten, ob der US-Empfänger die zugesagten Schutzmaßnahmen erfüllen kann. Bei Daten auf großen US-Hyperscalern (AWS, Azure, Google Cloud) fällt die Antwort problematisch aus: Das US-Überwachungsrecht kann den Cloud-Anbieter zur Herausgabe zwingen, und technisch ist er dazu in der Lage, weil er bei einer standardmäßigen Cloud-KMS-Konfiguration die Verschlüsselungsschlüssel hält.",[15,61,62],{},"Diese Lücke schließt BYOK. Werden Verschlüsselungsschlüssel außerhalb der Kontrolle des Hyperscalers in einem von einem europäischen Rechtsträger betriebenen HSM verwahrt und die Zugriffe vom EU-Kunden gesteuert, kann der Hyperscaler selbst auf Anordnung keine verwertbaren Daten herausgeben. Er kann lediglich Chiffretext liefern. Der Schutz ist damit technisch wirksam und nicht nur vertraglich zugesichert.",[15,64,65],{},"Damit BYOK als wirksame ergänzende Maßnahme für Schrems II dient, müssen drei Bedingungen erfüllt sein:",[15,67,68],{},"Die Schlüsselgenerierung muss außerhalb des Hyperscalers erfolgen. In AWS KMS oder Azure Key Vault generierte Schlüssel liegen definitionsgemäß innerhalb seiner Vertrauensgrenze. Belastbares BYOK erfordert die Generierung in einem HSM, das der Hyperscaler weder betreibt noch erreichen kann.",[15,70,71],{},"Schlüsselspeicherung und Governance müssen rechtlich isoliert sein. Der Rechtsträger, der HSM und Schlüssellebenszyklus kontrolliert, muss europäischem Recht unterliegen und darf keine US-Muttergesellschaft haben, die nach US-Recht verpflichtet werden könnte. Dies ist eine rechtliche ebenso wie eine technische Anforderung.",[15,73,74],{},"Schlüsselzugriffe müssen protokolliert und kundenseitig kontrolliert werden. Damit eine TIA den verhinderten Zugriff des Cloud-Anbieters dokumentieren kann, muss ein Audit-Trail belegen, dass jede Schlüsselnutzung vom Kunden und nicht vom Cloud-Anbieter autorisiert wurde. Auch der Entzug des Zugriffs – also Schlüsselzugriffe zu sperren oder zu beenden und Daten unzugänglich zu machen – muss tatsächlich in der Kontrolle des Kunden liegen.",[15,76,77],{},"Eine standardmäßige, Hyperscaler-native Schlüsselverwaltung erfüllt diese Anforderungen nicht. Hierfür ist eine externe Schlüsselverwaltungsinfrastruktur erforderlich.",[10,79,81],{"id":80},"_4-architektur-der-cloud-kms-integration","4. Architektur der Cloud-KMS-Integration",[15,83,84],{},"Die großen Hyperscaler haben aufgrund dieses Marktbedarfs jeweils Integrationspunkte für extern verwaltete Schlüssel geschaffen:",[15,86,87],{},"AWS KMS External Key Store (XKS) ermöglicht AWS, Verschlüsselungsschlüssel eines externen Key Managers für KMS-Operationen zu verwenden. Der externe Key Manager führt die kryptografischen Operationen aus, ohne Schlüsselmaterial an AWS zu exportieren. AWS KMS sendet Wrap-/Unwrap-Anfragen an den externen Key Manager, der sie verarbeitet und das Ergebnis zurückgibt. Der Schlüssel verlässt das HSM nie.",[15,89,90],{},"Azure Key Vault Managed HSM BYOK ermöglicht Kunden, im eigenen HSM generiertes Schlüsselmaterial über ein Schlüsselaustauschprotokoll geschützt in Azure Key Vault Managed HSM zu importieren. Für strengste Schrems-II-Anwendungsfälle verbleibt das Schlüsselmaterial vorzugsweise in einem kundenseitig kontrollierten HSM; statt eines Imports in Azure-kontrollierte Infrastruktur werden externe Schlüsselmechanismen von Azure genutzt.",[15,92,93],{},"Google Cloud KMS External Key Manager (EKM) bindet einen externen Schlüsselverwaltungsdienst über eine REST API an. GCP sendet Schlüsselzugriffsanfragen an das externe KMS, das sie anhand kundendefinierter Richtlinien genehmigt oder ablehnt und die kryptografische Operation lokal ausführt.",[15,95,96],{},"Das Integrationsmodell ist stets dasselbe: Der Hyperscaler fordert kryptografische Operationen beim externen Key Manager an, statt sie mit selbst kontrollierten Schlüsseln auszuführen. Der Cloud-Anbieter erhält niemals Zugriff auf Schlüsselmaterial im Klartext.",[10,98,100],{"id":99},"_5-merkmale-einer-konformen-architektur","5. Merkmale einer konformen Architektur",[15,102,103],{},"Eine Schrems-II-belastbare Architektur für eine Plattform, die EWR-Patientendaten auf US-Hyperscalern verarbeitet, weist folgende Merkmale auf:",[15,105,106],{},"Ruhende Patientendaten werden mit Schlüsseln verschlüsselt, die ein für den Cloud-Anbieter unzugängliches externes KMS verwaltet. Das externe KMS wird von einem europäischen Rechtsträger auf europäischer Infrastruktur und unter europäischer Gerichtsbarkeit betrieben.",[15,108,109],{},"Schlüsseloperationen – Generierung, Rotation, Sperrung und Widerruf – werden vom Sicherheitsteam der Plattform ausgeführt oder auf Grundlage eines den Anforderungen von Artikel 28 DSGVO entsprechenden Auftragsverarbeitungsvertrags an einen Managed Service Provider delegiert.",[15,111,112],{},"Jeder Schlüsselzugriff wird so detailliert protokolliert, dass sich rekonstruieren lässt, wer wann mit welchem Schlüssel auf welche Daten zugegriffen hat. Die Protokolle sind exportierbar und für behördliche Prüfungen verfügbar.",[15,114,115],{},"Der Zugriffsentzug wird operativ getestet und dokumentiert. Die Plattform kann nachweisen, dass die Sperrung eines Schlüssels die zugehörigen Daten innerhalb eines definierten SLA unzugänglich macht und diese Fähigkeit praktisch getestet wurde.",[15,117,118],{},"Die TIA verweist auf die technische Architektur, insbesondere die rechtliche Trennung der Schlüsselverwaltung von der Cloud-Verarbeitung, als zentrale Grundlage für die Bewertung der Übermittlung als vertretbar.",[15,120,121],{},"Diese Architektur ersetzt weder SCC noch TIA. Sie macht die TIA belastbar.",[10,123,125],{"id":124},"_6-wie-alcazarix-schrems-ii-konformes-byok-unterstützt","6. Wie Alcazarix Schrems-II-konformes BYOK unterstützt",[15,127,128],{},"Alcazarix bietet Managed BYOK als speziell für Schrems II entwickelten Service. Unsere Schlüsselverwaltungsinfrastruktur wird für nordamerikanische Workloads von Alcazarix Canada und für EU-Workloads von Alcazarix Germany in europäischen Rechenzentren betrieben – durch getrennte Rechtsträger mit klaren rechtlichen Grenzen.",[15,130,131],{},"Wir integrieren nativ mit AWS KMS XKS, Azure Key Vault Managed HSM BYOK und Google Cloud KMS EKM. So können Plattformen für klinische Prüfungen BYOK ohne Änderungen an der Anwendungsebene mit ihrem bestehenden Cloud KMS einsetzen. Schlüssel werden in HSMs unter Kontrolle von Alcazarix generiert und mit kundendefinierten Zugriffs- und Governance-Richtlinien, vollständiger Verwaltung des Schlüssellebenszyklus und exportierbaren Audit-Protokollen verwaltet.",[15,133,134],{},"Für eClinical-SaaS-Anbieter unterstützen wir mandantenfähige Architekturen, in denen jeder Sponsor einer klinischen Prüfung eigene Schlüssel halten kann. Dadurch bleiben die Datensätze verschiedener Sponsoren auf Ebene der Schlüsselverwaltung isoliert – im Einklang mit der Erwartung der ICH E6(R3) GCP an die Datenkontrolle durch den Sponsor.",[15,136,137],{},"Alcazarix ist bewusst nicht FIPS-zertifiziert. Wir konzentrieren uns auf die für Schrems II entscheidenden Kontrollen: Schlüsseleigentum, rechtliche Isolierung, Zugriffs-Governance und Prüfbarkeit. So bleiben die Kosten deutlich unter denen etablierter HSM-Anbieter wie Thales oder Utimaco, ohne die technischen Schutzmaßnahmen zu beeinträchtigen, die eine TIA belastbar machen.",[10,139,141],{"id":140},"_7-fazit","7. Fazit",[15,143,144],{},"Schrems II ist keine Compliance-Checkbox, sondern ein dauerhafter Wandel bei der Architektur von EU-US-Datenübermittlungen. Für Plattformen für klinische Prüfungen mit höchst sensiblen Daten und erheblichen regulatorischen Risiken erfordert der Weg über SCC und TIA echte ergänzende technische Maßnahmen. BYOK mit HSM-gestützter externer Schlüsselverwaltung unter europäischer rechtlicher Kontrolle ist der direkteste Weg, diese wirksam umzusetzen.",[15,146,147],{},"Für Sicherheitsarchitekten lautet die entscheidende Frage bei der Bewertung der Schrems-II-Position ihrer Plattform nicht, ob SCC bestehen – das ist meist der Fall. Entscheidend ist, ob ihre TIA der Prüfung durch eine europäische Datenschutzbehörde standhalten würde. Liegen Ihre Verschlüsselungsschlüssel in einem vom Cloud-Anbieter verwalteten AWS KMS oder Azure Key Vault, lautet die ehrliche Antwort wahrscheinlich nein.",[15,149,150,151,156],{},"Weitere Informationen darüber, wie Alcazarix Schrems-II-konformes BYOK für Plattformen für klinische Prüfungen unterstützt, erhalten Sie unter ",[152,153,155],"a",{"href":154},"mailto:hello@alcazarix.com","hello@alcazarix.com"," oder auf alcazarix.com.",{"title":158,"searchDepth":159,"depth":159,"links":160},"",2,[161,162,163,164,165,166,167,168],{"id":12,"depth":159,"text":13},{"id":23,"depth":159,"text":24},{"id":39,"depth":159,"text":40},{"id":55,"depth":159,"text":56},{"id":80,"depth":159,"text":81},{"id":99,"depth":159,"text":100},{"id":124,"depth":159,"text":125},{"id":140,"depth":159,"text":141},"DSGVO & Datensouveränität","Wie Plattformen für klinische Prüfungen Schrems-II-Übertragungswirkungsanalysen mit HSM-gestütztem BYOK und rechtlich isolierter Schlüsselverwaltung erfüllen können.","md","de",{},true,"/de/whitepapers/schrems-ii-byok","/whitepapers/Alcazarix_Whitepaper_Schrems_II_BYOK_Clinical_Trials.pdf","/whitepapers/preview_Schrems_II_BYOK_Clinical_Trials.png",10,{"title":5,"description":170},"schrems-ii-byok","de/whitepapers/schrems-ii-byok","i4JsVSQsJgiUNg6sp_3YVme5xI8gNBjNZg8LZ29D2lY",{"id":184,"title":158,"body":185,"brand":189,"compliance":190,"description":158,"docs":194,"extension":171,"faq":206,"footer":229,"hero":234,"locale":172,"meta":242,"navigation":174,"path":243,"pocPage":244,"seo":245,"services":246,"servicesDetail":269,"stem":319,"switchPage":244,"trustPage":244,"trustTeaser":320,"useCases":325,"__hash__":348},"content/de/index.md",{"type":7,"value":186,"toc":187},[],{"title":158,"searchDepth":159,"depth":159,"links":188},[],"Alcazarix",{"eyebrow":191,"title":192,"body":193},"Compliance","Für rechtliche Kontrolle entwickelt – nicht nur für Verschlüsselung","Alcazarix ermöglicht echtes externes Schlüsseleigentum, indem Erzeugung, Speicherung und Governance von Verschlüsselungsschlüsseln von der Hyperscaler-Infrastruktur getrennt werden – sodass kein einzelnes Unternehmen und keine einzelne Jurisdiktion sowohl Ihre Daten als auch die zugehörigen Schlüssel kontrolliert. Diese architektonische Trennung hilft Unternehmen, Anforderungen aus Schrems II, DSGVO-Datensouveränität und grenzüberschreitenden Zugriffen zu erfüllen, ohne auf cloud-native Dienste zu verzichten.",{"eyebrow":195,"title":196,"body":197,"links":198},"Dokumentation","Alles, was Ihr Team für den Start benötigt","Strukturierte Anleitungen, Referenzdokumentationen und Migrationsleitfäden unterstützen Ihre Entwickler vom ersten Schlüssel bis zum vollständigen Rollout.",[199,202,204],{"label":200,"href":201},"API-Referenz","#",{"label":203,"href":201},"SDK-Anleitungen",{"label":205,"href":201},"Migrationsleitfäden",{"eyebrow":207,"title":208,"subtitle":209,"items":210},"FAQ","Fragen, die uns Sicherheitsteams stellen","Die Fragen aus jedem Architektur-Review – klar beantwortet.",[211,214,217,220,223,226],{"question":212,"answer":213},"Kann Alcazarix meine Daten lesen?","Nein. Alcazarix verwahrt Verschlüsselungsschlüssel und führt Schlüsseloperationen aus, Ihre Daten durchlaufen unsere Infrastruktur jedoch nie. Ihr Cloud-Anbieter hält Ihre verschlüsselten Daten, aber niemals Ihre Schlüssel. Keine Partei allein kann etwas entschlüsseln.",{"question":215,"answer":216},"Ist Alcazarix FIPS-140-zertifiziert?","Nein – und das ist eine bewusste Entscheidung, kein Versäumnis. Unsere HSM-gestützte Plattform konzentriert sich auf die Kontrollen, die bei externem Schlüsselmanagement wirklich entscheiden – Schlüsseleigentum, Zugriffssteuerung, Prüfbarkeit und Resilienz – ohne die Kosten und Starrheit einer FIPS-Zertifizierung. Wenn Ihr Beschaffungsprozess zwingend FIPS-zertifizierte Schlüsselverwahrung verlangt, sind wir möglicherweise nicht die richtige Wahl – und das sagen wir Ihnen frühzeitig.",{"question":218,"answer":219},"Wie verhält sich Ihre Struktur zu Gesetzen wie dem US CLOUD Act?","Wir beschreiben unsere Unternehmens- und Betriebsstruktur präzise und faktisch – welche Rechtsträger existieren, wem sie gehören und was jeder kontrolliert – auf unserer Seite zu Vertrauen & Verwahrung. Unser Custody-Dossier stellen wir Ihrer Rechtsabteilung unter NDA zur Verfügung. Wir treffen keine kategorischen rechtlichen Aussagen in Ihrem Namen; wir liefern Ihrem Legal-Team die Fakten für eine eigene Bewertung.",{"question":221,"answer":222},"Was passiert mit meinen Schlüsseln, wenn Alcazarix den Betrieb einstellt?","Die Schlüsselverwahrung läuft auf redundanter, HSM-gestützter Infrastruktur, die von getrennten Rechtsträgern in getrennten Jurisdiktionen betrieben wird, und Sie können Schlüssel jederzeit rotieren oder widerrufen. Dokumentierte Kontinuitäts- und Exit-Verfahren sind Teil unseres Onboardings – fragen Sie während Ihrer Evaluierung nach der Kontinuitätsdokumentation.",{"question":224,"answer":225},"Wir nutzen heute Thales DPoD oder Fortanix DSM. Wie aufwendig ist der Wechsel?","Mehrere unserer Kunden haben genau diesen Wechsel vollzogen. Wir bieten Architektur-Review, einen Migrationsplan für das Re-Wrapping oder die Rotation von Schlüsseln auf Alcazarix-Verwahrung sowie einen kostenlosen 30-Tage-Proof-of-Concept, damit Sie die Integration vor einer Entscheidung validieren können.",{"question":227,"answer":228},"Was kostet das?","Die Preise sind nutzungsbasiert und transparent – keine Appliance-Zählung, keine Kapazitätsstufen, keine Suite-Bündelung. Kontaktieren Sie den Vertrieb für ein Angebot oder starten Sie mit dem kostenlosen 30-Tage-Proof-of-Concept.",{"copyright":230,"email":155,"address":231},"© 2026 Alcazarix, Inc",[232,233],"Alcazarix B.V.","Coolsingel 65, Floor 5, 3012 AC Rotterdam, Netherlands",{"eyebrow":235,"title":236,"subtitle":237,"ctaPrimary":238,"ctaSecondary":239,"metaPrimary":240,"metaSecondary":241},"Unabhängige Schlüsselverwahrung","Unabhängige Schlüsselverwahrung für die Cloud.","Alcazarix verwahrt die Verschlüsselungsschlüssel, die Ihre Daten schützen, außerhalb der Reichweite Ihres Cloud-Anbieters. HSM-gestützte, rechtlich getrennte Schlüsselverwahrung, nativ integriert mit AWS KMS, Azure Key Vault und Google Cloud KMS.","Vertrieb kontaktieren","Mit einem Architekten sprechen","Unabhängig von jedem Cloud-Anbieter","AWS · Azure · Google Cloud",{},"/de",null,{"description":158},{"eyebrow":247,"title":248,"subtitle":249,"items":250},"Warum Alcazarix","Ihre Cloud sollte nicht Ihre Daten und Ihre Schlüssel halten","Alcazarix ist ein unabhängiger Key Broker. Wir verwahren und verwalten Verschlüsselungsschlüssel – ohne Cloud-Geschäft, ohne Appliance-Geschäft, ohne ausufernde Security-Suite. Nur Verwahrung, die Sie überprüfen können.",[251,254,257,260,263,266],{"title":252,"body":253},"Unabhängig per Architektur","Ihr Cloud-Anbieter speichert verschlüsselte Daten, aber niemals Ihre Schlüssel. Alcazarix verwahrt Ihre Schlüssel, aber niemals Ihre Daten. Keine Partei allein kann irgendetwas lesen.",{"title":255,"body":256},"Nativ für AWS, Azure und Google Cloud","Direkte Integration mit AWS KMS External Key Store (XKS), Azure Key Vault Managed HSM BYOK und Google Cloud KMS EKM. Keine Anwendungsänderungen und keine Schlüsselhandhabung in Ihrem Code.",{"title":258,"body":259},"Rechtliche Trennung, schriftlich belegt","Die Schlüsselverwahrung wird von getrennten Rechtsträgern betrieben – von Alcazarix, Inc. aus Rechenzentren in Kanada für Nordamerika und von der eigenständigen Alcazarix Europe B.V. aus Rechenzentren in Deutschland für Europa. Unsere Seite zu Vertrauen & Verwahrung zeigt genau, wer was besitzt und kontrolliert.",{"title":261,"body":262},"Eine fokussierte Alternative zu etablierten Anbietern","Teams wechseln von Thales DPoD und Fortanix DSM zu Alcazarix – wegen transparenter, nutzungsbasierter Preise und eines Produkts, das eine Sache richtig macht, ohne sehr hohe Preise für ein Funktionspaket zu zahlen, das sie nicht benötigen.",{"title":264,"body":265},"Für regulierte Teams entwickelt","Healthcare- und Clinical-Trial-Plattformen, Finanzdienstleister unter DORA und jedes SaaS-Unternehmen mit EU-Kunden. Erfüllen Sie die Erwartungen von Regulierern und Unternehmenskunden, ohne die Entwicklung auszubremsen.",{"title":267,"body":268},"Kontrollen auf Enterprise-Niveau","An SOC 2 Type II und ISO 27001 ausgerichtete Sicherheitskontrollen, HSM-gestützte Schlüsselerzeugung, detaillierte Audit-Trails, rollenbasierte Zugriffskontrolle und SLA-gestützte Verfügbarkeit.",{"eyebrow":270,"title":271,"intro":272,"items":273},"Leistungen","Verwaltete Schlüsselverwahrung mit Schlüsseln in Ihrem Eigentum","Alcazarix bietet unabhängige Schlüsselverwahrung als Managed Service und ermöglicht Kunden, das vollständige Eigentum und die Kontrolle über die in Cloud-Umgebungen verwendeten Verschlüsselungsschlüssel zu behalten.",[274,282,289,297,305,313],{"title":275,"description":276,"features":277},"Kundenseitig kontrollierte Schlüsselverwaltung","Alcazarix betreibt einen hochverfügbaren, HSM-gestützten Schlüsselverwaltungsdienst, der sich direkt in die KMS-Plattformen der Cloud-Anbieter integriert und Ihre Schlüssel vollständig unter Ihrer Kontrolle hält.",[278,279,280,281],"HSM-generierte und -geschützte Hauptschlüssel","Sichere Schlüsselspeicherung und Verwaltung des Schlüssellebenszyklus","Aktivierung, Rotation, Sperrung und Widerruf von Schlüsseln","Kundendefinierte Zugriffs- und Governance-Kontrollen",{"title":283,"description":284,"features":285},"Cloud-KMS-Integrationen","Native BYOK-Unterstützung für führende Cloud-Anbieter mit rechtlich isolierten Schlüsseloperationen.",[286,287,288],"Kompatibilität mit AWS KMS External Key Store (XKS)","Azure Key Vault Managed HSM BYOK","Integration mit Google Cloud KMS EKM",{"title":290,"description":291,"features":292},"Governance & Prüfbarkeit","Alcazarix bietet die für regulierte Umgebungen erforderliche Transparenz und Kontrolle.",[293,294,295,296],"Detaillierte Protokolle der Schlüsselnutzung","Prüfung administrativer Aktionen","Rollenbasierte Zugriffskontrolle","Exportierbare Audit-Daten für Compliance-Prüfungen",{"title":298,"description":299,"features":300},"Hochverfügbarkeit & Resilienz","Unser Service ist auf die Verfügbarkeitsanforderungen cloud-nativer Workloads ausgelegt.",[301,302,303,304],"Redundante HSM-gestützte Infrastruktur","Optionen zur geografischen Trennung","Fehlertolerante Architektur für den Schlüsselzugriff","SLA-gestützte Verfügbarkeit",{"title":306,"description":307,"features":308},"Einführung & Unterstützung","Wir arbeiten direkt mit den Sicherheits- und Plattformteams unserer Kunden zusammen, um eine reibungslose Bereitstellung sicherzustellen.",[309,310,311,312],"Architekturprüfung und Integrationsberatung","Unterstützung bei der BYOK-Konfiguration","Migrationsunterstützung von Thales DPoD und Fortanix DSM","Direkter Zugang zu technischen Experten",{"title":314,"description":315,"features":316},"Schlüsselverwahrung","Schlüsselverwaltungsinfrastruktur und dedizierte API für Schlüsseloperationen im Eigentum getrennter Rechtsträger.",[317,318],"Schlüsselverwahrung für Nordamerika in Alcazarix-Rechenzentren in Kanada unter der Kontrolle von Alcazarix, Inc.","Schlüsselverwahrung für Europa in Alcazarix-Rechenzentren in Deutschland unter der Kontrolle der eigenständigen Alcazarix Europe B.V.","de/index",{"eyebrow":321,"title":322,"body":323,"cta":324},"Vertrauen & Verwahrung","Wer verwahrt Ihre Schlüssel wirklich?","Verwahrung ist bei Alcazarix eine Eigentumsarchitektur, kein Versprechen – getrennte Rechtsträger, getrennte Jurisdiktionen und Kontrollgrenzen, die Sie Ihrer Rechtsabteilung vorlegen können.","So funktioniert die Verwahrung",{"eyebrow":326,"title":327,"subtitle":328,"items":329},"Anwendungsfälle","Ein Verwahrer, viele Gründe für eigene Schlüssel","Wo auch immer Ihre Daten in AWS, Azure oder Google Cloud liegen – unabhängige Schlüsselverwahrung macht aus Verschlüsselung echte Kontrolle statt einer Checkbox.",[330,333,336,339,342,345],{"title":331,"body":332},"Bieten Sie Ihren Kunden Schlüsseleigentum an","Ihre Unternehmenskunden verlangen CMEK oder BYOK, bevor sie unterschreiben. Liefern Sie es über Alcazarix, statt selbst eine Schlüsselverwaltung aufzubauen – Ihre Kunden besitzen ihre Schlüssel, Ihr Team liefert weiter Produkt.",{"title":334,"body":335},"Europäische Datensouveränität","Machen Sie EU-Personendaten auf US-Clouds verteidigungsfähig. Schlüssel, die in Deutschland von einem eigenständigen europäischen Rechtsträger verwahrt werden, geben Ihrer Schrems-II- und DSGVO-Argumentation einen konkreten technischen und rechtlichen Anker.",{"title":337,"body":338},"Cloud-Exit & Konzentrationsrisiko","Aufsichtsbehörden erwarten zunehmend glaubwürdige Cloud-Exit-Pläne. Extern verwahrte Schlüssel sind eine Kontrolle, auf die Sie im Audit verweisen können – und stilles Verhandlungsgewicht bei jeder Vertragsverlängerung.",{"title":340,"body":341},"Incident Response & Crypto-Shredding","Widerrufen Sie Schlüsselzugriffe in Minuten und machen Sie Cloud-Daten bei einem Sicherheitsvorfall oder Anbieterstreit unlesbar. Löschen Sie Daten endgültig durch kryptografische Vernichtung, die DSGVO-Löschpflichten unterstützt.",{"title":343,"body":344},"KI, ohne Ihre Daten aufzugeben","Trainingsdaten, Vektordatenbanken und Inferenz-Logs bleiben Ihre Daten. Halten Sie sie unter Schlüsseln verschlüsselt, die Ihre KI- und Cloud-Anbieter niemals besitzen.",{"title":346,"body":347},"Eine Schlüsselautorität über alle Clouds","Ersetzen Sie drei unterschiedliche native KMS-Konfigurationen durch einen Verwahrer, ein Richtlinienmodell und einen Audit-Trail über AWS, Azure und Google Cloud hinweg.","EyOg0I5jSF38CHC5vQmUcHFiblw7NPAsNXvLldV3vK0",1787677010531]