Sidecar

Läuft neben Ihrer bestehenden Infrastruktur. Nicht statt ihr.

Per Helm in Ihrem eigenen Kubernetes-Cluster installiert, neben dem, was Sie schon betreiben. Der Sidecar proxied Ihre Anfragen an den Anbieter, den Sie bereits nutzen — Azure OpenAI, AWS Bedrock, ein eigenes Modell — und meldet Audit- und Compliance-Daten an unser Backend. Keine Migration, kein Wechsel Ihres Anbieters.

Wie es funktioniert

  • Sie installieren den Sidecar per Helm-Chart in Ihrem eigenen Kubernetes-Cluster — neben Ihrer bestehenden Infrastruktur, nicht als Ersatz dafür.
  • Er proxied ausgehende Anfragen an den Anbieter, den Sie bereits nutzen — Ihre bestehende Vertragsbeziehung mit Azure, AWS oder wem auch immer bleibt unverändert bestehen.
  • Jede Anfrage wird vor dem Verlassen des Clusters gegen Ihre vereinbarte Schutzstufe geprüft — nicht erst im Nachhinein protokolliert.
  • Der tatsächlich antwortende Anbieter wird verifiziert und mit Ihrer Stufe abgeglichen; weicht er ab, wird das als Verstoß aufgezeichnet.
  • Audit- und Compliance-Metadaten werden an unser Backend und Dashboard gemeldet. Inhalte werden Ende-zu-Ende-verschlüsselt gespeichert, mit einem eigenen Schlüssel pro Kunde — löschen Sie den Schlüssel, sind die Inhalte unwiederbringlich unlesbar, während die Metadaten-Kette weiter prüfbar bleibt.
  • Die Metadaten-Kette selbst ist hash-verkettet und mit einem eigenständigen, dependency-freien Skript unabhängig nachprüfbar — kein „vertrauen Sie uns".
Rollout

Drei Modi, damit die Einführung nicht sofort blockiert.

observe

Zeichnet auf, greift nicht ein — für die Einführungsphase.

warn

Meldet Verstöße gegen Ihre Stufe, blockiert noch nicht.

enforce

Fail-closed: eine Anfrage außerhalb Ihrer Stufe schlägt fehl, statt durchzulaufen.

Empfohlener Weg: mit „observe" starten, um zu sehen, welche Anfragen betroffen wären, dann über „warn" nach „enforce" wechseln.

Was der Sidecar nicht ist

  • Keine Inhaltserkennung — der Sidecar schwärzt oder erkennt keine personenbezogenen Daten in Prompts. Er erzwingt, wohin eine Anfrage gehen darf, und protokolliert, wohin sie tatsächlich ging.
  • Kein Ersatz für Stufe 1. Die höchste Schutzstufe — eigene deutsche Hardware, kein Gateway — kann der Sidecar strukturell nicht liefern, weil er eine bestehende Cloud vorschaltet statt sie zu ersetzen. Dafür gibt es Deutschland-Inferenz.
  • Keine Lösung für DSGVO Kapitel V allein. Eine geprüfte Null-Speicherung beantwortet Art. 28/32, nicht automatisch den Drittlandtransfer — bei Drittlandbezug prüfen Sie zusätzlich SCC/TIA.
Für Entwickler

Helm-Chart installieren, base_url intern umbiegen.

helm repo add nachweis https://charts.konforme-ki.de
helm install nachweis-sidecar nachweis/sidecar \
  --set tenant.key=$NACHWEIS_TENANT_KEY \
  --set upstream.baseUrl=https://<ihr-bestehender-anbieter> \
  --set upstream.apiKey=$IHR_BESTEHENDER_SCHLUESSEL

Kein öffentlicher Endpunkt nötig — der Sidecar läuft als Service in Ihrem eigenen Cluster. Ihre Anwendung ändert nur die base_url auf den internen Service-Namen, der Rest Ihres Codes bleibt identisch.

Preis

Der bestehende Compliance-Tarif (€290/Monat) deckt die laufende Prüfspur ab. Für höhere Volumina, mehrere Umgebungen oder eine dedizierte Rollout-Begleitung klären wir die genauen Konditionen im Gespräch — es gibt hier noch keinen öffentlichen Staffelpreis.

Ihre Cloud bleibt. Der Nachweis kommt dazu.

Kein Zahlungsmittel für ein Erstgespräch nötig — wir klären gemeinsam, welche Schutzstufe zu Ihrer bestehenden Infrastruktur passt.