© 2026 OSOS/Omega. All rights reserved.
Omega version: 0.10.1
Produkt: OSOS / Omega
Anbieter: Osos AI GmbH, Cosimastraße 121, 81925 München, Germany
Stand: 12.06.2026
Version: 1.1
Verhältnis zu anderen Dokumenten: Diese Hinweise sind Anlage zum EULA und konkretisieren – gemeinsam mit der TOM-Anlage des AVV und der AI Data Policy – die vom Anbieter implementierten Sicherheits- und Compliance-Maßnahmen.
> Hinweis: Dieses Dokument informiert transparent über Status, Geltungsbereich und Nachweisbarkeit der genannten Standards. Die Aufnahme einer Norm bedeutet keine eigenständige vertragliche Garantie über den im Hauptvertrag vereinbarten Leistungsumfang hinaus, soweit nicht ausdrücklich anders gekennzeichnet ("Stand"-Angaben).
> Status-Legende: ✅ implementiert (aktiv, auf Anfrage belegbar) · 🗓 geplant (Roadmap, ohne Zeitzusicherung). Zertifizierungen werden ausschließlich als Roadmap-Status ausgewiesen. Die aktiv implementierten Maßnahmen sind in Abschnitt 4 aufgeführt.
| Standard / Norm | Status | Anmerkung |
|---|---|---|
| ISO/IEC 27001 (ISMS) | 🗓 geplant | Unsere Sicherheitskontrollen sind an ISO 27001 ausgerichtet. Der formale ISMS-Aufbau und die Zertifizierung sind geplant, sobald entsprechender Kundenbedarf besteht – ohne Zeitzusicherung. |
| ISO/IEC 42001 (AI Management System) | 🗓 geplant | Die Entwicklung unserer KI-Komponenten ist an den Prinzipien der Norm ausgerichtet (Human Oversight, Transparenz der Modell-Provider). Ein zertifiziertes AI-Management-System betreiben wir noch nicht. |
| SOC 2 Type II | 🗓 geplant (nach ISO 27001) | Es liegt kein SOC-2-Bericht vor. Eine SOC-2-Prüfung ist nach Aufbau des ISMS vorgesehen. |
| TISAX® (Automotive Information Security) | 🗓 geplant (bei Kundenbedarf) | Für Automotive-Kunden vorgesehen; baut auf demselben ISMS auf (VDA-ISA ≈ ISO 27001 + Automotive-Zusätze). |
| ISO/IEC 27017 / 27018 / 27701 | über Hosting-Provider adressiert | Cloud-, PII- und Privacy-Kontrollen werden auf Infrastrukturebene durch die Zertifizierungen unserer Hosting-Provider abgedeckt (siehe Subprocessor-Liste); eine eigene Zertifizierung besteht nicht. |
| EU AI Act (VO (EU) 2024/1689) | adressiert | Konformitätsdokumentation entsprechend Risikoklassifikation, siehe AI Data Policy. |
| DSGVO / BDSG | adressiert | AVV inkl. TOM-Anlage und Subprocessor-Liste. |
> Den jeweils aktuellen Stand veröffentlichen wir im Trust Center. Die Zertifikate unserer Hosting- und Modell-Provider stellen wir interessierten Kunden im Rahmen eines Security-Pakets auf Anfrage bereit.
ISO/IEC 27001 spezifiziert Anforderungen an ein etabliertes Information Security Management System (Risikoanalyse und -behandlung, Sicherheitsleitlinien, Asset-Management, Zugriffskontrollen, Kryptografie, Betriebs- und Lieferantensicherheit, Incident-Management, Business Continuity, interne und externe Audits).
Wir richten unsere technischen und organisatorischen Kontrollen an dieser Norm aus. Ein formal dokumentiertes ISMS und eine Zertifizierung durch eine akkreditierte Stelle bestehen noch nicht; ihr Aufbau ist geplant (siehe Abschnitt 1). Bis dahin verweisen wir auf die in Abschnitt 4 aufgeführten, belegbaren Maßnahmen.
ISO/IEC 27017 erweitert ISO 27001 um cloud-spezifische Sicherheitskontrollen; ISO/IEC 27018 ergänzt Maßnahmen zum Schutz personenbezogener Daten (PII) in Public-Cloud-Umgebungen. Diese Kontrollen werden auf Infrastrukturebene durch unsere Hosting-Provider abgedeckt, deren Zertifizierungen wir auf Anfrage nachweisen. Eine eigene Zertifizierung nach diesen Normen führen wir nicht.
ISO/IEC 27701 erweitert ISO 27001/27002 um ein Datenschutz-Managementsystem. Eine eigene PIMS-Zertifizierung besteht nicht; die Datenschutzanforderungen adressieren wir über den AVV, die TOM-Anlage und die in Abschnitt 4 genannten Maßnahmen.
ISO/IEC 42001 ist die erste internationale Norm für KI-Management-Systeme (verantwortungsvolle Entwicklung, Risiko-Management, Transparenz, Human Oversight, Bias-Management). Wir richten die Entwicklung unserer KI-Komponenten an diesen Prinzipien aus – insbesondere an der Human-in-the-Loop-Freigabe und der transparenten Benennung der Modell-Provider (siehe AI Data Policy). Ein zertifiziertes AI-Management-System betreiben wir noch nicht.
SOC 2 (Service Organization Control 2) Type II ist ein US-Auditstandard nach AICPA, der die operative Wirksamkeit von Kontrollen über einen Beobachtungszeitraum bescheinigt. Uns liegt derzeit kein SOC-2-Bericht vor. Eine SOC-2-Prüfung ist nach dem Aufbau des ISMS (ISO 27001) vorgesehen.
TISAX® ist der von der Automobilindustrie (ENX Association / VDA-ISA) etablierte Branchenstandard für Informationssicherheit. Wir besitzen kein TISAX-Label. Da unsere Zielkunden OEMs und Supplier umfassen, ist ein TISAX-Assessment bei entsprechendem Kundenbedarf vorgesehen; es baut auf demselben ISMS-Fundament auf.
Verordnung (EU) 2024/1689 (EU AI Act) regelt das Inverkehrbringen und den Einsatz von KI-Systemen in der EU. Der Anbieter dokumentiert die Konformität von OSOS / Omega entsprechend der jeweiligen Risikoklassifikation. Sofern der Lizenznehmer die Software in einem regulierten Hochrisiko-Kontext einsetzt, stellt der Anbieter auf Anfrage die hierfür erforderliche und ihm zugängliche Provider-Dokumentation (z.B. nach Art. 11, 13 AI Act, etwa zu den zugrundeliegenden Modellen) bereit. Details: AI Data Policy.
Für die Verarbeitung personenbezogener Daten im Auftrag des Lizenznehmers gilt der Auftragsverarbeitungsvertrag (AVV) inklusive der TOM-Anlage und der Subprocessor-Liste. Im Übrigen werden die Anforderungen aus DSGVO und BDSG durch die in Abschnitt 4 genannten technischen und organisatorischen Maßnahmen adressiert.
Anwendung und Datenbank werden innerhalb der Europäischen Union betrieben: Anwendung und Container bei Hetzner (Deutschland), Datenbank und Datei-Speicher bei Supabase (EU-Region). Eine Verarbeitung außerhalb der EU findet nur für die KI-Inferenz bei benannten Modell-Providern statt; die zugehörigen Transfer-Mechanismen sind in der Subprocessor-Liste ausgewiesen.
Standard-Verarbeitungsregion für Kunden mit Sitz im EWR ist die Europäische Union. Die Option eines vollständig drittlandsfreien KI-Inferenz-Betriebs (EU-only) ist produktabhängig und bedarf einer gesonderten Vereinbarung im Order Form.
Die jeweils aktuelle Liste aller Sub-Auftragsverarbeiter (inkl. KI-Subdienstleister, Hosting, Zahlungsabwicklung, E-Mail-Versand) mit Sitz, Zweck, Datenkategorien, Verarbeitungsregion und Transfer-Mechanismus ist abrufbar unter /legal/trust/subprocessors. Notifikations- und Widerspruchsrechte ergeben sich aus dem AVV.
Die folgenden Maßnahmen sind aktiv implementiert und ergänzen die in der TOM-Anlage zum AVV aufgeführten Maßnahmen. Alle Angaben sind auf Anfrage belegbar.
pending und werden einzeln, ausschließlich über die Benutzeroberfläche, von einem Menschen freigegeben – keine Sammelfreigabe, keine Freigabe über den Chat.security.txt nach RFC 9116 mit dediziertem Security-Kontakt (siehe Abschnitt 7).Nicht implementiert sind derzeit: ein dediziertes Key-Management-System, kundenseitig verwaltete Schlüssel ("Customer-Managed Keys"), geo-redundante Backups sowie ein Bug-Bounty-Programm.
OSOS / Omega unterstützt Engineering-Prozesse nach gängigen branchenspezifischen Normen. Die nachfolgende Aufstellung dient der Orientierung; eine eigenständige Tool-Qualifikation ("Tool Confidence Level") wird vom Anbieter nicht vorgenommen, soweit nicht separat vereinbart (vgl. EULA Ziffer 17).
Zur Unterstützung von Tool-Qualifikationsprozessen stellt der Anbieter auf Anfrage und gegen Vergütung relevante Dokumentation (z.B. Tool Operational Requirements, Use Cases, Prüfprotokolle) bereit.
Status und Geltungsbereich der hier genannten Standards und Maßnahmen werden regelmäßig aktualisiert. Die jeweils aktuelle Fassung ist über das Trust Center abrufbar. Statusübergänge (🗓 → ✅) und wesentliche Änderungen am Compliance-Stand teilen wir Lizenznehmern mit aktivem Hauptvertrag auf geeignetem Wege mit (z.B. Trust-Center-Update, E-Mail an benannte Ansprechpartner).