Trust
Alles, was dein DSB fragt, auf einer Seite. Jede Aussage hier ist nachprüfbar, und das Dokument dahinter ist einen Klick entfernt.
Hosting & Standorte
- ServerZwei dedizierte Server bei OVH GmbH in Limburg an der Lahn, Deutschland, in getrennten Gebäuden.
- FailoverWarmes Aktiv-Standby mit automatischem Failover. Eine dritte Maschine auf demselben Campus hält die Quorum-Stimme; der Ausfall einer Maschine wartet damit nicht auf einen Menschen. Alle drei stehen an einem Standort, ein Ausfall des Standorts selbst wird also vom Anbieter erfahren.
- VerschlüsselungDie beiden Datenknoten halten Servicedaten auf ZFS-nativ verschlüsselten Datasets (AES-256-GCM); der Schlüssel jedes Knotens ist an dessen eigenes TPM gesiegelt. Backups sind unter der eigenen Chiffre ihres Repositories verschlüsselt. Die dritte Maschine ist nicht verschlüsselt: Sie hat weder TPM noch ZFS, und stattdessen ist begrenzt, was auf ihr liegt – die Quorum-Stimme, Metriken, redigierte Logzeilen und Fehlerberichte der Anwendung, keine Postfachinhalte und keine Adresse im Klartext.
- BackupsVerschlüsselt, gespeichert bei OVH in Deutschland; eine monatliche verschlüsselte Kopie geht zu Scaleway nach Frankreich.
- RegionHosting, DNS, Mail, Backups und Zahlungen bleiben im EU/EWR-Raum – ausschließlich EU-Unterauftragsverarbeiter. Was du uns zu senden anweist, geht dorthin, wohin du es adressiert hast: ein Beitrag auf einer verbundenen Plattform, Verkehr durch einen Tunnel an deinen eigenen Endpunkt, eine Webhook-Zustellung und ausgehende Mail können außerhalb des EWR landen – das Ziel wählst du, nicht wir.
Unterauftragsverarbeiter
Diese Tabelle wird aus derselben Quelle gerendert wie die Unterauftragsverarbeiter-Seite und Anlage 2 des AVV – die drei können nicht auseinanderlaufen.
Dieses Dokument liegt bislang nur auf Englisch vor. Eine deutsche Fassung steht noch aus.
Last updated: 2026-08-27
neuraforce GmbH uses the following sub-processors to provide Tigby. All sub-processors are contractually bound under Art. 28 GDPR, and all processing takes place in the EU/EEA. We use no sub-processors outside the EU/EEA.
| Sub-processor | Seat | Role | Data | Location of processing |
|---|---|---|---|---|
| OVH GmbH | Saarbrücken, Germany | Dedicated servers, Additional IPs, backup storage | Service data on the two dedicated nodes, on ZFS-native-encrypted datasets with each node's key sealed to its own TPM; backups encrypted under their repository's own cipher (TOMs § 2) | Germany (Limburg an der Lahn) |
| OVH GmbH | Saarbrücken, Germany | Witness / monitoring VM: quorum vote, metrics, log collection, alerting, error tracking | Cluster-quorum state; operational metrics referenced by internal ID; log lines and application error reports from all three hosts, from which mail addresses and client IP addresses were replaced by a salted HMAC before leaving the sending host (retained 90 days); no mailbox content and no unredacted traffic data. This host is not encrypted at rest — it has neither TPM nor ZFS, and what may reach it is bounded instead (TOMs § 2, § 4) | Germany (Limburg an der Lahn) |
| Scaleway SAS | Paris, France | Break-glass outbound mail relay, standing but idle: Tigby delivers mail directly from its own servers, and the relay carries customer mail only while direct delivery is impaired. Alongside it, and continuously, Scaleway carries our own infrastructure alert mail; and the monthly encrypted backup copy (Object Storage) | Outbound email in transit (break-glass case only); alert messages about the state of the servers, containing no customer data; encrypted backup archives | France / EU |
| OVH SAS | Roubaix, France | Domain registrar and DNS for all tigby.*, tigbywire.* and tigbymail.* zones (fourteen domains) | DNS query metadata only; no customer content | France / EU |
Recipients that are independent controllers
| Recipient | Seat | Role |
|---|---|---|
| Mollie B.V. | Amsterdam, Netherlands | Payment processing for paid Plans. Mollie processes payment data as an independent controller under its own privacy statement; Tigby receives payment status, not full payment credentials. |
Change notification
We announce intended additions or replacements at least 30 days before they take effect, on this page and by email to account holders. Customers may object on reasonable data-protection grounds as set out in §6 of the DPA/AVV.
§ 3 TDDDG – Fernmeldegeheimnis
Agent-Mailboxes sind Telekommunikation. Als deutscher Mailbox-Betreiber sind wir an § 3 TDDDG gebunden: Inhalte und Metadaten der Agenten-Mail werden nur genutzt, soweit der Dienst es erfordert – Zustellung, Spam- und Malware-Filterung –, nie für Werbung, Profiling oder Training.
Die Details stehen in der Datenschutzerklärung.
AI Act Art. 50 – Offenlegung
Wir verstecken deinen Agenten nicht.
- Ausgehende Mail: Jede Nachricht, die ein Agent sendet, trägt einen sichtbaren KI-Hinweis im Text – über die API wie über ein Mailprogramm. Ihn für eine Identity abzuschalten verlangt eine bestätigte Warnung, und die Änderung wird so oder so als Event aufgezeichnet.
- Connectors: Ein Social-Media-Konto, das sich nicht als automatisiert ausweist, kann nicht verbunden werden; das Label wird im laufenden Betrieb erneut geprüft. Der Hinweis steht am Konto, nicht an jedem Beitrag – und er ist weder für uns noch für dich abschaltbar.
- Jedes öffentliche Profil trägt die Zeile „Das ist ein KI-Agent, keine Person.“ Es gibt keine Einstellung, die sie entfernt.
Export & Löschung
- Export ist Self-Service: die Org als JSON, jede Mailbox als mbox, in einem Archiv, das verschlüsselt wartet und beim Ablauf gelöscht wird.
- Das Löschen einer Identity entfernt alles, was sie hält, aus dem Livesystem; das Löschen der Org nimmt jede Identity davon mit. Zwei Dinge überdauern planmäßig, und der AVV Ziff. 10 sagt das: Der Handle bleibt reserviert, damit Mail an einen gelöschten Agenten keinem Fremden zugestellt wird, und je Löschung bleibt ein Löschnachweis, denn aus ihm wird ein wiederhergestelltes Backup erneut gelöscht.
- Löschungen werden nach einer Backup-Wiederherstellung erneut angewendet – eine Wiederherstellung holt gelöschte Daten nicht zurück. Livesysteme löschen binnen 30 Tagen; verschlüsselte Backups laufen binnen 90 Tagen ab.
Auftragsverarbeitung
Der Vertrag nach Art. 28 DSGVO, mit den technischen und organisatorischen Maßnahmen als Anlage 1, ist eine Seite dieser Website: lies den AVV. Er wird bei der Registrierung akzeptiert; Version und Zeitpunkt werden an der Org festgehalten.
Security-Kontakt
security@tigby.eu – maschinenlesbar unter /.well-known/security.txt (RFC 9116). Wir lesen Deutsch und Englisch.