Zum Inhalt springen
Kasimir

Sicherheit und Compliance

Was wir nicht behaupten

Diese Liste ist der eigentliche Zweck dieser Seite. Sie ist vollständig, soweit uns die Punkte bekannt sind.

8.1 Zertifizierungen

ChangeMy.AI FlexCo hält derzeit keine Sicherheitszertifizierung. Konkret:

  • keine ISO/IEC 27001
  • keine ISO/IEC 42001
  • kein SOC 2
  • kein BSI C5
  • kein TISAX
  • keine „DSGVO-Zertifizierung" (eine solche allgemeine Zertifizierung existiert im Übrigen nicht)

Es ist derzeit keine dieser Zertifizierungen beauftragt. Die Architektur orientiert sich an den Maßnahmenfeldern der ISO/IEC 27001 und an Art 32 DSGVO — Zugriffskontrolle, Protokollierung, Verschlüsselung im Transport, Trennung der Umgebungen, Least Privilege. Eine Orientierung ist kein Zertifikat und wir stellen sie nicht als solches dar.

Die interne Prüfung vom Mai 2026, auf die wir intern verweisen, war ein Code-Review durch das eigene Team. Sie war kein externes Audit und wird auf dieser Seite nicht als solches geführt.

8.2 Datenschutz

  • Kein „DSGVO-konform" als erreichter Zustand. Eine Datenschutz-Folgenabschätzung für den Produkteinsatz liegt nicht vor. Zutreffend ist: Kasimir ist entlang der Anforderungen aus Art 28, 30 und 32 DSGVO gebaut — mandatsbezogene Zugriffskontrolle, anfügendes Audit-Log, PII-Redaktion an der Modellgrenze, Verarbeitung im EWR. Die Folgenabschätzung für Ihren Einsatz bleibt Ihre Aufgabe als Verantwortliche; wir liefern die Angaben dafür zu.
  • Kein „Ihre Daten verlassen nie die EU" ohne Zusatz. Sie verlassen im heutigen Betriebsmodell den Server der Kanzlei — sie bleiben im EWR. Das ist nicht dasselbe.
  • Kein „Ihre Daten verlassen nie Ihr Haus", solange Betriebsmodell A oder B läuft.

8.3 Genauigkeit und Prüfung

  • Keine Halluzinationsfreiheit. Garantiert ist, dass jeder Beleganker auf eine real abgerufene Passage zeigt — nicht, dass der Text darum herum richtig ist.
  • Keine Genauigkeitsprozente. Der interne Testdatensatz umfasst zwölf Fragen gegen einen Testkorpus aus fünf Dokumenten. Alle in unserer Dokumentation genannten Schwellenwerte sind Zielwerte, keine Messergebnisse. Es gibt keinen veröffentlichten Messlauf.
  • Keine „unabhängige Prüfung durch ein zweites Modell". In der Voreinstellung prüft dasselbe Modell, das die Antwort erzeugt hat. Eine Prüfung durch ein Modell einer anderen Familie ist möglich und muss gesondert konfiguriert werden.
  • Keine Prüfung gegen eine Rechtsdatenbank. Der Prüflauf vergleicht Antworttext mit Quelltext. Ob eine zitierte Norm noch in Kraft ist, prüft er nicht.
  • Kein „jede Aussage ist geprüft, bevor Sie sie sehen". Im Stream erscheint der Text zuerst, das Prüfergebnis danach.

8.4 Funktionsumfang

  • Keine Texterkennung für eingescannte Dokumente. Reine Bild-PDFs liefern derzeit keinen Text. Verarbeitet werden PDF mit Textebene, DOCX, DOC, TXT, MD und einfaches HTML.
  • Keine automatische Übernahme aus dem RIS. Gesetzestexte werden von einer administrierenden Person hochgeladen.
  • Kein Outlook- oder Word-Add-in, kein Mandantenportal.
  • Keine Fristenberechnung, keine Term-Sheet- und keine AVV-Prüfstrecke.
  • Kein Single Sign-on.
  • Keine Verfügbarkeitszusage. Es existiert kein SLA und keine belastbare Verfügbarkeitshistorie.
  • Roadmap-Punkte werden als solche gekennzeichnet. Was hier nicht als vorhanden beschrieben ist, ist nicht vorhanden.

Kasimir ersetzt keine anwaltliche Prüfung.

Erstgespräch · 30 Minuten

Offene Fragen? Dreißig Minuten genügen.

Wir gehen die Verarbeitungsorte durch und zeigen die Recherche an einem Fall aus Ihrem Rechtsgebiet.

Demo vereinbaren