VamiGRC ist die agentische GRC-Plattform der VamiSec GmbH — gebaut für Teams, die Compliance nachweisen müssen. Dieses Trust Center zeigt dir, wie wir Daten schützen, wo wir hosten und wie wir sicher entwickeln.
VamiGRC wird von der VamiSec GmbH betrieben, deren Informationssicherheits-Managementsystem nach ISO/IEC 27001 durch eine DAkkS-akkreditierte Stelle zertifiziert ist. Die Betriebsplattform T Cloud Public bringt eigene, testierte Nachweise mit. Wir kennzeichnen transparent, was zertifiziert, was ausgerichtet und was Plattform-Testat ist.
ISMS der VamiSec GmbH, zertifiziert durch DAkkS-akkreditierte Stelle.
ZertifiziertAI-Management-System nach ISO/IEC 42001 aufgebaut — Zertifizierung in Vorbereitung.
In VorbereitungDSGVO-konforme Verarbeitung, AVV verfügbar, Datenresidenz EU.
KonformTestat, Label & Zertifikate der Betriebsplattform T Cloud Public (Deutsche Telekom).
Hosting-PlattformVamiGRC läuft auf T Cloud Public (ehemals Open Telekom Cloud) der Deutschen Telekom — einer souveränen europäischen Cloud, für VamiGRC ausschließlich mit Rechenzentren in Deutschland. Plattformdaten und Logs unterliegen europäischem Recht und deutscher Jurisdiktion. Identitäts- und Terminmetadaten werden über Microsoft (EU-Region) verarbeitet.
Von unabhängigen Prüfern erteilte Zertifikate, Testate und Labels der Hosting-Plattform (Deutsche Telekom) — nicht der VamiSec GmbH. Quelle: t-cloud-public.com/certifications.
Konkrete Kontrollen statt Marketing. Diese Maßnahmen sind Teil unseres Sicherheitskonzepts und orientieren sich am ISMS der VamiSec.
Security ist bei VamiGRC kein nachgelagerter Schritt, sondern in jeder Phase der Entwicklung verankert — nach Stand der Technik, von den Anforderungen bis zum Betrieb.
Sicherheits- und Datenschutzanforderungen werden vor der ersten Zeile Code definiert.
Bedrohungsmodellierung nach STRIDE und — für KI-/Agenten-Komponenten — MAESTRO.
Statische Code-Analyse automatisiert in der CI/CD-Pipeline.
Software-Composition-Analysis und kontinuierliche Prüfung der Abhängigkeiten.
Dynamische Sicherheitstests gegen die laufende Anwendung.
Regelmäßige manuelle und agentische Pentests vor Releases.
So arbeitet VamiGRC: Frameworks als Code, jede KI-Antwort belegt, jeder Nachweis versioniert. Screenshots aus der Demo-Umgebung — mit Beispieldaten.



// Screenshots aus der Demo-Umgebung — Beispieldaten (Demo-Konzern).
Wir setzen eine bewusst schlanke Zahl sorgfältig ausgewählter Subprozessoren ein. Alle verarbeiten Daten innerhalb der EU bzw. unter EU-Recht. Änderungen kündigen wir Vertragskunden vorab an.
| Subprozessor | Zweck | Region |
|---|---|---|
| Deutsche Telekom T Cloud Public |
Cloud-Hosting & Infrastruktur der Plattform | DE |
| Microsoft Entra ID |
Authentifizierung, SSO & MFA (Identitätsverwaltung) | EU |
| Microsoft Bookings / Outlook |
Terminvereinbarung & geschäftliche Kommunikation | EU |
| Drittanbieter-LLMs optional / je Mandant abschaltbar |
KI-Inferenz für VamiAI — Datenverarbeitung standardmäßig in der EU; Drittanbieter-LLMs nur, wenn du sie aktivierst | EU / optional |
Vollständige, jeweils aktuelle Subprozessorenliste inklusive Kontakt für Änderungsbenachrichtigungen: privacy@vamisec.com.
Öffentliche Dokumente stehen direkt bereit. Vertrauliche Nachweise geben wir nach kurzer Anfrage bzw. unter NDA frei.
Zertifikat des VamiSec-ISMS, ausgestellt von einer DAkkS-akkreditierten Stelle.
Ansehen →Übergeordnete Leitlinie zur Informationssicherheit mit strategischer Ausrichtung.
Ansehen →Auftragsverarbeitungsvertrag nach Art. 28 DSGVO — auf Anfrage zur Unterzeichnung.
Anfordern →Management-Summary des jüngsten externen Penetrationstests der Plattform.
Anfordern →Technische Übersicht zu Mandantentrennung, CMK/BYOK, KI-Governance und Datenfluss.
Anfordern →Ausgefülltes Assessment für deinen Vendor-Risk-Prozess — VamiSec beantwortet gängige Fragebögen.
Anfordern →Wir halten unser Sicherheitsprofil aktuell und dokumentieren wesentliche Änderungen transparent.
Dieses Trust Center ging live — mit Controls, Subprozessoren, Secure-SDLC-Übersicht und Dokumentenzugang.
Die Framework-Engine von VamiGRC dokumentiert: OSCAL-basiert, 25+ Kataloge, Bring-your-own-Framework.
Betrieb auf der souveränen europäischen Cloud der Deutschen Telekom (ehemals Open Telekom Cloud) — ausschließlich in deutschen Rechenzentren.
Wir beantworten deine Sicherheits- und Compliance-Fragen und stellen die Nachweise bereit, die dein Einkauf braucht.