Ist Minds DSGVO-konform und sicher?
Wie Minds Datenschutz und Sicherheit mit Stand Oktober 2026 handhabt: der AVV, Hosting-Standorte, verarbeitende KI-Anbieter, Verschlüsselung und kein Modelltraining mit Kundendaten.
Minds stellt die Dokumente und Kontrollmechanismen bereit, die eine DSGVO- und Sicherheitsprüfung erfordert: einen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO, eine veröffentlichte Liste von Unterauftragsverarbeitern mit Standortangaben, technische und organisatorische Maßnahmen sowie eine Datenschutzerklärung. Mit Stand Oktober 2026 wird die Anwendung in Frankfurt gehostet und die Datenbank in Stockholm, während die KI-Verarbeitung Modellanbieter in den USA auf Basis der Standardvertragsklauseln der EU-Kommission nutzt. Kundendaten werden nicht zum Trainieren von Allzweck- oder Drittanbietermodellen verwendet. Ob Ihre Nutzung konform ist, hängt von den Daten ab, die Sie hochladen, und von Ihrer Rechtsgrundlage. Prüfen Sie diese Dokumente daher gemeinsam mit Ihrem Datenschutzbeauftragten.
An wen sich diese Sicherheits- und Compliance-Übersicht richtet
Diese Seite richtet sich an Datenschutzbeauftragte, IT-Sicherheits-, Rechts- und Beschaffungsteams, die Minds prüfen, sowie an Research Leads, die deren Fragen beantworten müssen. Für die allgemeine Frage, wie die DSGVO auf synthetische Forschung zutrifft, lesen Sie Sind synthetische Befragte DSGVO-konform?.
Welche Daten Minds verarbeitet und wo
Minds verarbeitet die Daten, die Sie und Ihr Team eingeben: Konto- und Nutzungsdaten, hochgeladene Dateien und Stimuli, Prompts und Study-Antworten sowie die Quellen, die zur Grounding-Fundierung von Minds und Audiences verwendet werden. Laut der Liste der Unterauftragsverarbeiter:
- Das Anwendungshosting läuft auf DigitalOcean in Frankfurt, Deutschland.
- Die Datenbank und Authentifizierung laufen auf Supabase in Stockholm, Schweden.
- Die KI-Verarbeitung nutzt OpenAI, Anthropic und Google Cloud Vertex AI in den USA, wobei einige Anfragen an OpenAI und Anthropic über das Vercel AI Gateway an die Business-APIs dieser Anbieter weitergeleitet werden.
- Webrecherche für das Grounding nutzt Anbieter wie Exa und Firecrawl in den USA.
Die Datenschutzerklärung nennt die Rechtsgrundlage für jeden Anbieter und führt die Standardvertragsklauseln der EU-Kommission als Grundlage für Datenübermittlungen in die USA an. Wenn Ihre internen Richtlinien vorschreiben, dass die entsprechenden Daten die EU niemals verlassen dürfen, halten Sie diese Daten von der Plattform fern.
Sicherheitsmaßnahmen
Gemäß den technischen und organisatorischen Maßnahmen von Minds:
- Verschlüsselung bei der Übertragung mit TLS 1.2 oder höher, einschließlich des internen Service-Datenverkehrs.
- Verschlüsselung im Ruhezustand mit AES-256 für die Datenbank, den Dateispeicher und Backups.
- Logische Mandantentrennung in der Datenbank durch Row-Level Security.
- Anmeldedaten, OAuth-Tokens und API-Schlüssel werden verschlüsselt, rechtebeschränkt und widerrufbar gespeichert.
DigitalOcean und Supabase verfügen über Zertifizierungen wie SOC 2 Type II und ISO 27001. Dies sind Zertifizierungen der Anbieter; Minds selbst verfügt derzeit über keinen SOC-2-Bericht und keine ISO-Zertifizierung.
Datennutzung und Modelltraining
Der Auftragsverarbeitungsvertrag legt fest, dass Kundendaten nicht genutzt werden und Unterauftragsverarbeiter sie nicht nutzen dürfen, um Allzweck-, Basis-, geteilte oder Drittanbietermodelle zu trainieren, zu verfeinern oder zu verbessern. Ein privates, kundenspezifisches Modell wird ausschließlich auf Ihre dokumentierte Weisung hin und nur für Ihren Workspace erstellt.
Wann Minds die richtige Wahl für Ihr Unternehmen ist
Minds passt, wenn Ihre Prüfung die oben beschriebene Verarbeitung akzeptiert, einschließlich US-basierter KI-Modellanbieter unter Standardvertragsklauseln, und Ihr Team synthetische Forschung ohne Teilnehmerrekrutierung durchführen möchte.
Die Plattform ist nicht die richtige Wahl, wenn Ihre Richtlinien jegliche Übermittlung der relevanten Daten außerhalb der EU untersagen oder wenn Sie einen Anbieter benötigen, der selbst über einen SOC-2-Bericht oder eine ISO-Zertifizierung verfügt. Nutzen Sie Minds in diesen Fällen ausschließlich mit öffentlichen oder aggregierten Daten oder wählen Sie ein anderes Setup. Für eine strukturierte Anbieterprüfung nutzen Sie den DSGVO-Leitfaden zur Datensicherheit in der KI-Marktforschung.
Häufig gestellte Fragen
Ist Minds DSGVO-konform?
Minds stellt bereit, was für eine DSGVO-Prüfung erforderlich ist: einen Auftragsverarbeitungsvertrag (AVV) nach Artikel 28, eine veröffentlichte Liste von Unterauftragsverarbeitern, technische und organisatorische Maßnahmen sowie eine Datenschutzerklärung. Ob eine konkrete Nutzung konform ist, hängt von den Daten ab, die Sie in die Plattform einspeisen, und von Ihrer eigenen Rechtsgrundlage. Minds erhebt daher nicht den Anspruch, dass jede Nutzung standardmäßig konform ist.
Wo werden Daten von Minds gehostet und verarbeitet?
Mit Stand Oktober 2026 läuft die Anwendung auf DigitalOcean in Frankfurt am Main und die Datenbank auf Supabase in Stockholm, Schweden. Für die KI-Verarbeitung kommen Modellanbieter in den USA zum Einsatz, darunter OpenAI, Anthropic und Google Cloud Vertex AI; die Datenschutzerklärung nennt die Standardvertragsklauseln der EU-Kommission als Übermittlungsgrundlage. Jeder Unterauftragsverarbeiter ist mit seinem Standort aufgeführt.
Nutzt Minds unsere Daten zum Trainieren von KI-Modellen?
Nein. Gemäß dem AVV werden Kundendaten weder genutzt noch dürfen Unterauftragsverarbeiter sie nutzen, um Allzweck-, Basis- oder Drittanbietermodelle zu trainieren, zu verfeinern oder zu verbessern. Ein privates, kundenspezifisches Modell wird nur dann erstellt, wenn Sie dies ausdrücklich beauftragen.
Wie schützt Minds hochgeladene Konzepte und Dateien?
Daten werden bei der Übertragung mit TLS 1.2 oder höher und im Ruhezustand mit AES-256 verschlüsselt, einschließlich Dateispeicher und Backups. Kundendaten werden auf Datenbankebene nach Mandanten getrennt. Die Hosting-Anbieter verfügen über Zertifizierungen wie SOC 2 Type II und ISO 27001; dies sind Zertifizierungen der Anbieter, und Minds selbst hält derzeit keinen SOC-2-Bericht oder eine ISO-Zertifizierung.
Müssen wir personenbezogene Daten hochladen, um Minds zu nutzen?
Nein. Sie können Audiences aus Beschreibungen, veröffentlichter Forschung sowie aggregierten oder anonymisierten Umfrageergebnissen erstellen. Wenn Sie Dateien hochladen, die personenbezogene Daten enthalten, oder ein Mind einer namentlich genannten Person erstellen, werden diese Daten gemäß dem AVV verarbeitet und erfordern auf Ihrer Seite eine Rechtsgrundlage.
Wie kann unser Sicherheitsteam Minds prüfen?
Beginnen Sie mit dem AVV, der Liste der Unterauftragsverarbeiter, den technischen und organisatorischen Maßnahmen sowie der Datenschutzerklärung, die alle auf den Rechtsseiten von Minds veröffentlicht sind. Enterprise-Kunden können während der Beschaffung weitere Fragen stellen.


