Zum Inhalt springen
Thuul

Sicherheit und Compliance

Stand: 9. Oktober 2026

Thuul ist für Unternehmen gebaut, die Ja zu KI sagen und die Kontrolle behalten wollen. Diese Seite erklärt, wo Ihre Daten liegen, wer sie sehen kann und wie wir sie schützen. Sie sagt auch, was wir noch nicht gemacht haben.

Wo Ihre Daten liegen

Thuul wird bei Hetzner in Deutschland (EU) gehostet. Dateien, Chats, Transkripte und Tool-Daten werden dort gespeichert. Sie können Thuul auch auf eigenen Servern installieren, und Hosting in der Schweiz ist auf Anfrage möglich.

Backups werden verschlüsselt, bevor sie den Server verlassen, und in der Schweiz bei Infomaniak aufbewahrt. Sie werden 30 Tage aufbewahrt und dann gelöscht.

Sie bestimmen, welche KI was sieht

Ihre IT wählt, welche KI-Anbieter und Modelle verfügbar sind. Diese Wahl bestimmt, wohin KI-Anfragen gehen.

  • Inklusive für Pilotprojekte: KI über Microsoft Azure AI Foundry, in der Datenzone EU/Schweiz.
  • Eigene Schlüssel: Ihre Organisation kann API-Schlüssel hinterlegen, zum Beispiel für OpenAI, Anthropic oder Google. Anfragen gehen dann an diesen Anbieter, unter Ihrem eigenen Vertrag und in Ihrer Verantwortung.
  • Eigene Hardware: Mit lokalen Modellen bleibt die KI-Verarbeitung in Ihrem Netzwerk.
  • Sicherheitsstufen bestimmen, welches Modell welche Inhalte lesen darf. Streng vertrauliche Inhalte erreichen nur Modelle, die dafür freigegeben sind.

Verbundene Systeme

Konnektoren zu Microsoft 365, Notion, Jira, Confluence und weiteren Systemen schalten Ihre Administratoren ein. Die Mitarbeitenden melden sich mit ihren eigenen Konten an.

Jedes Unternehmen ist getrennt

Die Daten jeder Organisation sind in der Datenbank durch Row-Level Security getrennt. Das Datenbankkonto der Anwendung kann diese Trennung nicht abschalten, und der Server startet nicht, wenn es das könnte. Wenn Sie mehr brauchen, erhalten Sie eine eigene Installation.

Tools, die Ihre Mitarbeitenden bauen, laufen in einer isolierten Sandbox. Sie nutzen die Anmeldung, die Zugriffsregeln und die freigegebenen Modelle der Plattform und laden ihren gesamten Code von der Plattform, nie von einem fremden CDN.

Jedes Tool durchläuft drei Stufen: Entwicklung (privat), Beta (ausgewählte Testpersonen) und Produktiv. Alle können Tools für sich selbst bauen; um sie mit anderen zu teilen, braucht es die Rolle Builder oder eine genehmigte Veröffentlichungsanfrage.

Verschlüsselung

Alle Verbindungen laufen über HTTPS. Gespeicherte Zugangsdaten, etwa Schlüssel für KI-Anbieter und Konnektoren, sind mit AES-256-GCM verschlüsselt. Externe Backups werden vor dem Hochladen verschlüsselt.

Anmeldung und Zugriff

Die Anmeldung läuft über den Anmeldedienst von Thuul oder per Single Sign-on über Ihr Microsoft Entra ID. Konten lassen sich mit SCIM automatisch anlegen und entfernen. Selbstregistrierung ist ausgeschaltet; Administratoren fügen Personen hinzu. Zwei-Schritt-Verifizierung ist verfügbar, und Administratoren können sie vorschreiben. Wiederholte Fehlversuche bei der Anmeldung werden gebremst.

Alle sehen, was ihnen ihre Spaces, Gruppen und Freigaben geben. Administratoren verwalten Personen und Tools, ohne Inhalte zu öffnen. Um Inhalte zu öffnen, etwa wenn jemand das Unternehmen verlässt, melden sie sich erneut an, geben einen Grund an und erhalten 30 Minuten. Jeder Beginn und jedes Ende wird protokolliert.

Aktivitätsprotokoll

Wichtige Aktionen werden protokolliert: wer was wann getan hat, von Anmeldungen und Freigaben bis zu Rollen, Tools und Einstellungen. Administratoren können das Protokoll exportieren. Die Anwendung kann Einträge hinzufügen, aber nicht ändern oder löschen. Einträge werden standardmässig 365 Tage aufbewahrt.

Ihre Daten, Ihre Regeln

Sie legen fest, wie lange KI-Chats aufbewahrt werden. Alle können ihre eigenen Chats, Notizen und Dateien löschen. Administratoren können Mitglieder entfernen, Inhalte löschen und die Daten einer Person in einem Schritt exportieren oder löschen.

Wir verwenden Ihre Daten nicht, um KI-Modelle zu trainieren. Wir verkaufen sie nicht.

Dokumente auf Anfrage

Schreiben Sie an info@thuul.ai für:

  • Auftragsbearbeitungsvertrag (AVV) nach DSG und DSGVO
  • Technische und organisatorische Massnahmen (TOM)
  • Liste der Unterauftragsbearbeiter

Woran wir noch arbeiten

Wir sagen es lieber offen.

  • Penetrationstest: Ein externer Test ist geplant. Datum und Zusammenfassung veröffentlichen wir hier.
  • Zertifizierungen: Thuul hat noch keine ISO-27001- oder SOC-2-Zertifizierung.

Sicherheitslücke melden

Bitte schreiben Sie an info@thuul.ai. Wir antworten innerhalb von drei Arbeitstagen. Unsere Kontaktangaben für Sicherheitsforschende stehen auch in security.txt.