Zum Inhalt springen
AINeu: 5-Layer-Qualitätsarchitektur für belegte Antworten
Subsum•ioLEGAL INTELLIGENCE
Preise
Subsum•ioLEGAL INTELLIGENCE

KI-Kanzleisoftware, die nie vergisst — das Kanzlei-Brain für Anwälte in Österreich.

Deine Daten. Deine Schlüssel. On-Premise auf eigener Hardware oder EU-Cloud mit AVV — DSGVO-konform, Ende-zu-Ende verschlüsselt, kein Training mit deinen Daten.

Plattform

  • Übersicht
  • SuperBrain
  • Features
  • Sicherheit
  • WhatsApp-Copilot
  • Preise
  • Download

Lösungen

  • Für Privatpersonen
  • Kanzlei-Zugang
  • Für Kanzleien
  • Für Einzelanwälte
  • Für Justiziariate
  • Für Mittelständische
  • Für Steuerberater

Ressourcen

  • Dokumentation
  • Blog
  • Benchmark
  • Partnerprogramm
  • Dashboard

Unternehmen

  • Über uns
  • Kontakt
  • Impressum

Rechtliches

  • AGB
  • Datenschutz

© 2026 Subsumio · KI-Kanzleisoftware & Legal Intelligence für Anwälte

EU-Cloud oder On-Premise · DSGVO-konform · AVV inklusive · § 203 StGB-konform

Sicherheit & Datenschutz

Deine Daten sind der Wert des Produkts.
Deshalb bleiben sie unter deiner Kontrolle.

Subsumio ist für Berufe gebaut, in denen Verschwiegenheit Gesetz ist, nicht Präferenz: Kanzleien in der DACH-Region. Hier ist die Architektur — und was Enterprise-Kunden heute schon nutzen.

Self-Hosting, vollständig

Die komplette Engine läuft auf deiner Hardware — das volle Produkt, nichts zurückgehalten. Mandantendaten erreichen überhaupt keinen Dritten, und deine IT kontrolliert jedes System, das deine Akten berührt.

Isolation, fuzz-getestet

Zugriff pro Nutzer und pro Quelle wird auf jedem Lesepfad erzwungen und auf null Cross-Tenant-Leaks fuzz-getestet. Ein Nutzer sieht seinen Scope — nie den eines anderen.

Kein Training mit deinen Daten

Deine Inhalte trainieren weder unsere noch fremde Modelle. Synthese-Calls gehen an den LLM-Provider, den du konfigurierst; Self-Hosted-Setups wählen eigene Endpunkte oder Gateways.

Auditierbar per Architektur

Deterministische Zitate in jeder Antwort, Request-Logging, und eine Trust-Boundary, die jeden Remote-Aufrufer standardmäßig als nicht vertrauenswürdig behandelt — prüft exakt, woher jede Aussage stammt.

Zwei Betriebsarten

Beide lassen dir die Kontrolle. Wähle nach deiner Compliance-Lage.

Self-hosted / On-Premise (Enterprise)

  • Deine Hardware, deine Jurisdiktion, deine Keys
  • Kein Dritter verarbeitet Mandantendaten — relevant für § 203 StGB (DE) / § 9 RAO (AT) / Art. 321 StGB (CH): keine mitwirkende Person
  • Die komplette Engine, auditierbar, auf deiner Infrastruktur
  • Updates und Backups verwaltest du selbst

Verwaltete EU-Cloud (Pro/Team/Enterprise)

  • EU-Hosting mit Auftragsverarbeitungsvertrag (AVV, Art. 28 DSGVO)
  • Verschwiegenheitsverpflichtung nach § 203 Abs. 4 StGB (DE) / § 9 RAO (AT) / Art. 321 StGB (CH) für Berufsgeheimnisträger verfügbar
  • Verschlüsselung bei Übertragung und Speicherung
  • Löschanfragen an einer Stelle erledigt

Was wir heute haben

AVV für gehostete Pläne, EU-Datenstandort, dokumentierte Subprozessoren, Löschung auf Anfrage. Self-Hosted-Deployments verarbeiten auf unserer Seite gar nichts.

Self-Hosting heißt: kein Dritter ist beteiligt — die sauberste Antwort auf die Verschwiegenheitspflicht in DE (§ 203 StGB, § 43e BRAO), AT (§ 9 RAO) und CH (Art. 321 StGB), ganz ohne mitwirkende Person. Gehostete Pläne ergänzen die AVV um eine vertragliche Verschwiegenheitsverpflichtung nach § 43e BRAO / § 203 Abs. 4 StGB (DE) und entsprechenden Regelungen in AT/CH.

Ein Klick schwärzt Mandantennamen, IBANs, Aktenzeichen und Kontaktdaten aus jedem Text, bevor er geteilt oder an ein Cloud-LLM gegeben wird — mit Re-Identifikations-Mapping, das nur der Berechtigte behält. Muster-basiert offline; Namens-Erkennung optional per LLM.

Multi-Tenant-Scoping wird in der Engine erzwungen und über jeden Lesepfad mit Fuzz-Tests gepinnt — keine Dashboard-Checkbox.

DSGVO / GDPR

EU-Datenstandort & AVV

§ 203 StGB

Berufsgeheimnisschutz

EU AI Act

Art. 50 Compliance

ISO 27001

Audit-Roadmap

EU AI Act — wo wir stehen

Die Transparenzpflichten des AI Act (Art. 50) und die meisten Hochrisiko-Pflichten gelten ab dem 2. August 2026. Unsere ehrliche Position vor diesem Stichtag:

KI-Output ist gekennzeichnet (Art. 50)

Jeder KI-generierte Entwurf und jede KI-Antwort ist als KI-generiert markiert — sichtbar in der App und als maschinenlesbares Kennzeichen auf der API-Antwort und in gespeicherten Dokumenten. Ein Mensch zeichnet ab; die Maschine gibt sich nie als Urheber aus.

Menschliche Aufsicht, immer

Subsumio entwirft und schlägt vor — es reicht nichts ein, bucht nichts und versendet nichts von selbst. Eine qualifizierte Fachkraft prüft und gibt jeden Output frei: der vom Act geforderte Human-in-the-Loop für Hochrisiko-Nutzung.

Risiko-Einstufung, dokumentiert

Wir prüfen jedes Feature gegen Annex III, statt zu vermuten. Anwaltsunterstützung allein ist i. d. R. nicht hochrisiko; wo ein Feature Fristen oder Rechtsfolgen berührt, dokumentieren wir die Einstufung und führen das Audit-Log.

Enterprise-ready — heute und morgen

Subsumio ist von Grund auf für Kanzleien gebaut, die höchste Sicherheitsanforderungen stellen. Was heute schon live ist und was als Nächstes kommt:

Self-Hosting als direkter Compliance-WegDie komplette Engine läuft auf deiner Hardware — kein Drittanbieter, keine Zertifizierung nötig. Für viele Beschaffungsprozesse ist das der schnellste Weg zur Freigabe.
SSO/SAML über WorkOSSingle Sign-On via SAML 2.0 ist für gehostete Team-Pläne integriert — Enterprise-Kunden authentifizieren über ihren eigenen Identity Provider. Self-Hosted-Setups legen die Engine hinter die eigene Auth.
SCIM 2.0 + Ethics WallsAutomatisiertes User-Provisioning via SCIM 2.0 und Ethical Walls für Mandanten-Isolation sind implementiert — nicht Roadmap, sondern live.
Audit-Roadmap für SOC 2 / ISO 27001Die Engine-Architektur erfüllt die technischen Controls (Access Control, Audit Logging, Encryption at Rest, Isolation). Die formelle Zertifizierung läuft parallel zum Enterprise-Rollout — Self-Hosting macht sie für viele Käufer gegenstandslos.

Sicherheitsfragen, klar beantwortet

Self-hosted: auf deinen Maschinen, Punkt. Gehostet: in EU-Rechenzentren, Standort im AVV benannt. Synthese-Anfragen gehen an den für deinen Plan konfigurierten LLM-Provider — Enterprise-Setups können über EU-Endpunkte oder ein eigenes Gateway routen.

Self-hosted: nein, strukturell — es gibt keinen Zugriffspfad. Gehostet: Zugriff ist auf protokollierte Break-Glass-Betriebsprozeduren beschränkt und durch AVV plus Verschwiegenheitsverpflichtung gedeckt. Wir durchstöbern keine Kundeninhalte, und deine Inhalte trainieren keine Modelle.

Export jederzeit (der Export der Engine ist ein vollwertiger Befehl, kein Support-Ticket). Gehostete Daten werden zum Vertragsende gemäß AVV gelöscht. Self-hosted: sie waren nie bei uns.

Es ist dieselbe Engine. Sicherheitsrelevantes Verhalten — Scoping, Trust-Boundaries, Isolation — ist identisch und test-gepinnt. Der Unterschied ist, wer sie betreibt: du statt wir.

WhatsApp ist ein optionaler Komfort-Kanal, kein Kernbestandteil. Der Copilot nutzt die Meta Business API mit Auftragsverarbeitungsvertrag (AVV). Für sensibelste Akteninhalte empfehlen wir die native Mobile-App oder Self-Hosting. Der Copilot ist so gebaut, dass jede Aktion bestätigungspflichtig ist — nichts landet ungesehen in der Akte. Kanzleien, die WhatsApp nicht nutzen möchten, verlieren keine Kernfunktionalität.

Responsible Disclosure

Schwachstelle gefunden? E-Mail an security@subsum.eu. Wir bestätigen den Eingang innerhalb von 48 Stunden, halten dich auf dem Laufenden und nennen Researcher auf Wunsch namentlich. Bitte nicht gegen Systeme mit echten Kundendaten testen — hoste stattdessen eine Kopie selbst auf eigener Hardware.

Bring deinen Datenschutzbeauftragten mit.

Wir sprechen seine Sprache. Gehostet mit AVV — oder self-hosted, sodass sich die Frage gar nicht stellt.

Subsumio Sicherheit — DSGVO-KI für Kanzleien — Subsumio