Die Zero-Data-Policy in der gesamten Intelligence-Matrix.

Jede Operation in der Intelligence-Matrix lauft unter einer Zero-Data-Policy. Zusatzlich zu keinem Training mit Kundendaten halt ein In-Tenant-Deployment jede Information, die das System verarbeitet, innerhalb Ihres eigenen Kontos. Daten residieren in Ihrer Infrastruktur. Der LLM-Partner und der Sprachpartner verwerfen sie nach dem Aufruf. In dieser Konfiguration gibt es keine Nexa-seitige Kopie.

Die Policy ist nach den Kontrollanforderungen hinter den Rahmenwerken aufgebaut, nach denen Kunden fragen, etwa HIPAA, SOC 2, Loi 25 Quebec und DSGVO. Da die Plattform innerhalb Ihrer eigenen auditierten Infrastruktur lauft, gelten diese Kontrollen fur das Substrat, das Sie bereits zertifizieren. Diese Seite behandelt, was die Policy je Schicht bedeutet, was jeder Partner sieht und was aufbewahrt wird.

[ 01 ]  ·  NAMED: DIE LLM-SCHICHT

Anthropic. Kein Training. Keine Retention bei Enterprise.

Jeder Plan lauft unter dem Anthropic-No-Training-Vertrag. Kundeninhalte fliessen nicht in die Modelltrainingsdaten von Anthropic. Der Vertrag ist unterzeichnet, bevor Daten fliessen. Die Beschrankung liegt in unterzeichnetem Schriftwerk und nicht in einem Einstellungs-Kontrollkastchen.

Enterprise-Plane betreiben zusatzlich die Anthropic-Zero-Retention-Policy. An das Modell gesendete Kundeninhalte bleiben bei Anthropic nicht uber die Anfrage hinaus bestehen. Das Modell sieht den Prompt, gibt die Antwort zuruck, und Anfrage und Antwort werden nicht auf der Anthropic-Infrastruktur aufbewahrt.

Was Anthropic bei jedem Aufruf sieht: den gerenderten System-Prompt (eine pipeline-versionsverriegelte Vorlage) und die Transkript-Chunks, die der Anreicherungsknoten verarbeiten sollte. Diese Chunks haben bereits den vom Kunden kontrollierten Proxy durchlaufen, der auf der Schwarzungsliste stehende Entitaten innerhalb des Tenants entfernt, sodass das Modell mit dem bereinigten Transkript statt dem Original arbeitet. Anthropic sieht weder die Roh-Aufnahme noch das Transkript vor der Schwarzung.

[ 02 ]  ·  NAMED: DIE STIMM-SCHICHT

ElevenLabs. Kein Training. Keine Retention. Jeder Plan.

Stimme lauft unter der ElevenLabs-No-Retention-Vereinbarung auf jedem Plan und jeder Stufe. Im Zero-Retention-Modus bleibt das Originalaudio des Befragten nach dem Anruf nicht bei ElevenLabs bestehen: Der Anbieter loscht seine Kopie, und ein spateres Auslesen liefert nichts. Kein Training wird mit Kunden-Sprach-Inhalten durchgefuhrt.

Was ElevenLabs bei jedem Aufruf sieht: den Audio-Stream des Befragten wahrend des Live-Interviews und das bereinigte Transkript wahrend des Durchgangs, der einen anonymisierten Audiobeleg regeneriert. Ob eine Aufnahme auf der Kundenseite behalten wird, wird je Deployment festgelegt. Bei einem Kunden, dessen Richtlinie aufbewahrte Stimme untersagt, ist das Audio so konfiguriert, dass es nie den Speicher erreicht, sodass nach dem Anruf kein Stimmabdruck des Befragten existiert.

Zwei Grenzaufrufe. Beide ohne Retention. Nur Ihr Tenant behalt.

[ 03 ]  ·  NAMED: DER DATA LAKE

In Ihrem Tenant. Append-Only. Verschlusselt im Ruhezustand.

Der Data Lake halt die bereinigten Transkripte und die regenerierten Audiobelege. Er liegt im Objektspeicher auf Ihrem Konto: R2 auf Cloudflare, S3 auf AWS, MinIO On-Premise und Azure uber einen S3-kompatiblen Endpunkt. Verschlusselung im Ruhezustand verwendet das Standard-AES-256 des Plattformanbieters. Bei einem In-Tenant-Deployment gibt es keine Kopie in einer von Nexa kontrollierten Umgebung.

Der Data Lake ist Append-Only. Die Plattform loscht keine vergangenen Eintrage. Wenn ein Befragter die Einwilligung widerruft, schreibt die Plattform einen Tombstone, der den nachgelagerten Zugriff auf dieses Gesprach blockiert; siehe Souveranitat der Befragten fur die Propagierungsmechaniken. Die Einwilligungserfassung und der Widerrufsfluss sind in die eigene Interview-Integration des Kunden verdrahtet und nach dessen Anforderungen konfiguriert.

[ 04 ]  ·  NAMED: DER FACT STORE

In Ihrem Tenant. Provenance-verankert. Prufsicher.

Der angereicherte Fact Store halt die aus dem Korpus extrahierte typisierte Intelligence: Schmerzpunkte, Opportunitats-Scores, Markenwahrnehmungs-Dimensionen, Wettbewerber-Erwahnungen, Schulungsdefizite. Jede Zeile verweist uber den Chunk-Identifier auf den Quell-Transkript-Chunk. Der Speicher liegt auf Ihrem Konto, in Postgres oder der aquivalenten cloud-nativen Datenbank.

Der Fact Store ist das Artefakt, das die Plattform produziert. Er gehort Ihnen. Wir arbeiten unter Vertrag dagegen; wir exportieren keine Zeilen daraus; wir fuhren kein Training damit durch; wir aggregieren nicht uber Kunden hinweg.

[ 05 ]  ·  NAMED: COMPLIANCE-RAHMENWERKE

HIPAA, SOC 2, Loi 25 Quebec, DSGVO.

Dasselbe Datenminimierungsdesign lauft in HIPAA-konformen Konfigurationen ohne bespoke Compliance-Arbeit auf der Erfassungsschicht. Fur HIPAA-Deployments ist die Betriebsgrenze der Business-Associate-Agreement; die Architektur ist unverandert.

Fur SOC 2 Typ II liefern der Append-Only-Audit-Pfad, die Secrets-Disziplin und die Fail-Closed-Checkliste die Belege, nach denen Auditoren suchen. Betreiberaktionen sind in Ihrem Konto protokolliert, wo Ihr Sicherheitsteam den Zugang kontrolliert.

Fur Loi-25-Quebec-Deployments konnen Speicherung und Compute in kanadischen Regionen des gewahlten Cloud-Anbieters bereitgestellt werden. Der Einwilligungsfluss zu Interviewbeginn, der Tombstone-Mechanismus beim Widerruf und der befragten-seitige Transparenzbeleg werden je Deployment konfiguriert, um die wesentlichen Verpflichtungen abzudecken.

Fur DSGVO-Deployments konnen Speicherung und Compute in EU-Regionen bereitgestellt werden. Der Datenzugriffspfad fur betroffene Personen verwendet die Chunk-Identifier-Provenance-Kette, um jede aus einem bestimmten Gesprach abgeleitete Tatsache zu lokalisieren, und gruppiert nach Befragtem, wo der Kunde einen pseudonymen Verknupfungsschlussel bereitstellt. Das Loschungsrecht verwendet denselben Tombstone-Mechanismus, der den Einwilligungswiderruf handhabt.

[ 06 ]  ·  NAMED: DIE BETRIEBSGRENZE

Was wir aufbewahren. Was wir nicht aufbewahren.

Was wir aufbewahren: operative Telemetrie uber die Plattform selbst. Worker-Gesundheitsmetriken, Queue-Tiefen, Fehlerraten und aggregierte Kostenzahlen. Nichts davon enthalt Kundeninhalte; es beschreibt das Verhalten der Plattform, anhand dessen wir Deployment-Parameter abstimmen.

Was wir nicht aufbewahren: Kunden-Transkripte, Befragten-Audio, Faktenzeilen, Dashboard-Abfragen, auf Ihren Korpus angewendete Methodik-Kalibrierungen. All das lebt in Ihrem Konto. Wir greifen unter Vertrag darauf zu, um die Plattform zu betreiben. Wir exportieren es nicht.

Ein DPA, eine aktuelle Unterauftragsverarbeiterliste und ein Sicherheitsfragebogen sind verfugbar uber .