Lunnoa
Security

Ein klarer Einstieg für IT und Compliance

Vollständig self-hosted. SSO, SCIM, RBAC und Audit-Trails unter Ihrer Kontrolle. Teilen Sie diese Seite vor dem ersten internen Meeting.

Datenresidenz

Standardmässig bleiben Daten in Ihrer Umgebung

Prompts, Dokumente, Agenten-Outputs und Audit-Logs bleiben in der Infrastruktur, die Sie kontrollieren. Die Orchestrierung läuft immer self-hosted. Die Inferenz kann on-premises oder in Ihrer VPC bleiben, oder über von Lunnoa angebotene bzw. von Ihnen gewählte LLM-Endpunkte laufen, wenn Sie das so konfigurieren.

  • Orchestrierung ist immer self-hosted

    Agenten, Workflows und die Control Plane laufen in Ihrer Umgebung. Nach dem Deployment hat Lunnoa GmbH keinen Zugriff auf Kundendaten oder Agenten-Läufe.

  • Inferenz ist eine eigene Entscheidung

    Nutzen Sie eigene Modelle, hosten Sie Open-Source-Modelle selbst oder greifen Sie auf von Lunnoa angebotenen Modellzugang zu. Jede Option wirkt sich anders auf die Datenresidenz aus. Sie wählen den Weg.

Controls

Was in einem Security-Review gefragt wird

Enterprise-Controls gehören zur Plattform. Die Produktdetails finden Sie unter Security & Governance.

Verschlüsselung und Schlüsselverwahrung

Schutz von Daten bei der Übertragung und im Ruhezustand. HYOK für LLM-APIs, wo zutreffend, damit die Schlüsselverwahrung bei Ihnen bleibt.

SSO, SCIM und RBAC

Zentrale Identität mit Just-in-time-Provisioning und automatisiertem Benutzerlebenszyklus. Rollenbasierter Zugriff für Konfigurierende und Prüfer.

Audit, Aufbewahrung und Execution Traces

Unveränderliche Nachweise dazu, wer einen Lauf ausgelöst hat, welche Daten betroffen waren und welche Aktionen folgten. Für Reviews nach dem Muster „Warum hat das System das getan?“.

Richtlinien und Freigaben

Human-in-the-loop-Gates, Richtlinienbindungen und Freigabepfade: Fachbereiche konfigurieren, die IT setzt die Leitplanken.

Zertifizierung

Ehrliche Roadmap mit Datum

Keine leeren „ready“-Versprechen. Status, den Sie heute in einen Fragebogen schreiben können.

  1. Heute

    DSGVO-orientiertes Design

    Self-hosted Ansatz, Datensouveränität als Standard und Auditierbarkeit mit Blick auf Rechenschaftspflichten.

  2. Live

    Swiss Made Software +AI

    Label für transparente, verantwortungsvolle KI-Entwicklung und -Betrieb in der Schweiz.

    Swiss-Made-Seite lesen
  3. Ziel Q1 2027

    SOC 2 Type II

    Auf dem Weg zu Type II. Den Bericht veröffentlichen wir, wenn er fertig ist, nicht vorher.

Unterlagen für den Betrieb

Unterauftragsverarbeiter, Disclosure und One-Pager

Strukturelle Antworten jetzt. Formale Listen und PDFs erhalten Sie im Security-Call, wenn Sie sie brauchen.

  • Unterauftragsverarbeiter

    Für die self-hosted Plattform-Runtime ist Lunnoa GmbH nicht im Kundendatenpfad. Wenn Sie von Lunnoa angebotenen LLM-Zugang oder Modell-APIs von Drittanbietern nutzen, liegen diese Anbieter (und deren Ketten) im Scope und werden auf Anfrage im Security-Call offengelegt.

  • Meldung von Schwachstellen

    Melden Sie vermutete Schwachstellen über unseren Kontaktkanal. Wir anerkennen Responsible Disclosure und stimmen eine Behebung ab, bevor Details öffentlich werden.

  • Security One-Pager

    Eine kurze Unterlage, die Ihr interner Sponsor an die IT weiterleiten kann. Bis das PDF vorliegt, bitte im Call anfordern.

    Security One-Pager anfordern

FAQ

Fragen aus Security-Reviews

Klare Antworten für Fragebogen-Verantwortliche und Architekturprüfungen.

Orchestrierung, Logs und Plattformdaten bleiben standardmässig in Ihrer Umgebung. Inferenz verlässt sie nur, wenn Sie einen externen oder von Lunnoa angebotenen LLM-Endpunkt konfigurieren. Diese Trennung steuern Sie.

Ja. Sie können eigene Modelle mitbringen, Open-Source-Modelle selbst hosten oder von Lunnoa angebotenen Modellzugang nutzen. Die Auswirkungen auf Datenresidenz und Unterauftragsverarbeiter dokumentieren wir für Ihren gewählten Weg im Security-Call.

Lunnoa integriert Enterprise-Identity-Provider für SSO und SCIM-Lifecycle sowie RBAC dafür, wer konfigurieren, freigeben und prüfen darf. Details und Screenshots finden Sie auf der Plattformseite Security & Governance.

Ja. Läufe sind zurechenbar: wer sie ausgelöst hat, was verarbeitet wurde und welche Aktionen folgten. Export und Aufbewahrung konfigurieren Sie für Ihre Umgebung und Ihren Prüfprozess.

SOC 2 Type II ist für Q1 2027 angestrebt. Wir behaupten nicht „SOC 2 ready“. DSGVO-orientiertes Design und Swiss Made Software +AI gelten heute.

Weil die Plattform in Ihrer Infrastruktur läuft, laufen Agenten und Workflows auf Systemen weiter, die Sie kontrollieren. Kontinuität, Escrow und Exit-Bedingungen sind Teil der kommerziellen und Security-Unterlagen.

Security- und Architektur-Call buchen

Besprechen Sie Datenresidenz, Controls und Zertifizierungsstatus mit IT- und Compliance-Stakeholdern.