Dxzio

ARCHITEKTUR · DARK SECTION

Was unter der Haube läuft.

Eine ehrliche Architektur-Skizze. Komponenten, Datenflüsse, kryptographische Boundaries. Wenn Sie auf eine regulatorische Auslagerungs-Frage eine Architektur-Antwort brauchen, ist das die Seite, die Sie öffnen.

ARCHITEKTUR · DARK SECTION

Was wir betreiben — schichtweise, signiert, in der EU.

EDGEEdge-Gateway · TLS-Termination · WAF · Rate-Limiting · keine US-CDNAPPLICATIONHeadless CMS · typsichere Domänen-Logik · keine SaaS-Plattform-Lock-insAGENT RUNTIMEAgent-Orchestrator · WASM-Sandbox · Policy-EngineDATAManaged Postgres auf Block-Storage · EU-Object-Storage-Backup · BYOK-VerschlüsselungAUDITEd25519-signed event store · Merkle-Chain · WORM-archived (FINMA: 10y · Swissmedic: 30y)OBSERVABILITYLogs / Traces / Metriken — selbst gehostet, in der EU
EDGEEdge-Gateway · TLS-Termination · WAF · Rate-Limiting · keine US-CDN
APPLICATIONHeadless CMS · typsichere Domänen-Logik · keine SaaS-Plattform-Lock-ins
AGENT RUNTIMEAgent-Orchestrator · WASM-Sandbox · Policy-Engine
DATAManaged Postgres auf Block-Storage · EU-Object-Storage-Backup · BYOK-Verschlüsselung
AUDITEd25519-signed event store · Merkle-Chain · WORM-archived (FINMA: 10y · Swissmedic: 30y)
OBSERVABILITYLogs / Traces / Metriken — selbst gehostet, in der EU

LAYER-DETAIL

Schichtweise erklärt.

Edge

Eingehender Verkehr läuft über ein Kubernetes-Gateway mit TLS-Termination, WAF-Policies und Rate-Limiting auf IP- und Token-Ebene. Keine US-CDN in der Kette. Zertifikate kommen von einer Schweizer ACME-CA via DNS-01-Challenge — der DNS-Server steht in der Schweiz.

Application

Die Anwendungsschicht ist offen: ein selbst gehostetes Headless-CMS für Inhalte, typsichere Domänen-Logik für die Geschäftsregeln. Bewusst gegen den «Plattform»-Ansatz — kein Low-Code-Monolith, keine 200 SaaS-Dienste, die im AGB-Kleingedruckten plötzlich Daten in die USA spiegeln.

Agent Runtime

Hier sitzt die agentische Logik: ein speichersicher implementierter Orchestrator, Model-Adapter für EU-gehostete Modelle (Schweizer Cloud, deutsche Cloud, eigene Inferenz-Cluster), und eine deklarative Policy-Engine. Eine Agenten-Aktion ist ein Tupel aus Eingabe, Modellversion, Policy-Snapshot und einer signierten Entscheidung.

Data

Operative Daten in einem managed Postgres-Cluster auf Block-Storage. Backup-Layer in EU-Object-Storage. Blob-Storage je nach Sensitivität auf eigenem MinIO oder über einen EU-S3-Anbieter. Kein US-Cloud-Anbieter in der Datenebene. Verschlüsselung at-rest mit kundenseitig gehaltenen Schlüsseln (BYOK).

Audit — Merkle-Chain mit Ed25519

Hier liegt der Anker für jede regulatorische Aussage. Eine Audit-Spur ist eine Hash-Kette signierter Events. Jeder Event trägt: Zeitstempel (UTC), Akteur, Eingabe-Hash, Modell-Versions-Hash, Policy-Versions-Hash, Entscheidung, Begründungs-Hash, Link auf das vorherige Event. Signiert mit Ed25519. Schlüssel rotieren quartalsweise; alte Schlüssel bleiben verifizierbar.

Observability

Logs, Traces und Metriken bleiben in der EU — alles selbst gehostet, kein US-SaaS, kein US-Hyperscaler-Eingriff in den Telemetry-Pfad. Telemetrie ist Daten; Daten haben dieselben Hoheitsregeln wie alles andere.

DEPLOYMENT

Drei Deployment-Modi.

Full-prem

Wo Daten leben
Kunden-Datacenter
Wo Dxzio operiert
Kunden-Datacenter, mit operativem Support
Typischer Kunde
Banken / kantonale Spitäler mit absoluter Datenresidenz

Hybrid

Wo Daten leben
Kunden-DC (Daten) · EU-Region (Control plane)
Wo Dxzio operiert
EU-Region + Kunden-DC
Typischer Kunde
Die meisten Versicherer, grössere MedTech

EU-cloud

Wo Daten leben
EU-Region (Helsinki)
Wo Dxzio operiert
EU-Region + Cham operations
Typischer Kunde
FinTech, kleinere MedTech, Pilots

MERKLE-AUDIT-CHAIN

Beispiel: Audit-Chain-Eintrag (redigiert).

Ein Eintrag in der Hash-Kette. Ein Auditor mit dem öffentlichen Schlüssel zu dxzio-prod-2026-01-claim-pipeline kann die Signatur offline verifizieren — und über prev_event_id rückwärts wandern.

{
  "event": {
    "id": "ad_01HKTM7Z2X3F8YBPGRJ5Q0WN1A",
    "ts_utc": "2026-04-22T08:32:11.482Z",
    "actor": "claim-triage-agent@v1.4.2",
    "tenant": "REDACTED-INSURER-LI",
    "input_hash": "sha256:b3c4a912e8d4...REDACTED",
    "model_version": "claim-triage-llm@2026-03-15",
    "policy_version_hash": "sha256:9f4e7b21...REDACTED",
    "decision": {
      "kind": "auto_approve",
      "amount_chf": 1842.5
    },
    "prev_event_id": "ad_01HKTM6V8K9P2T5QZWN4HBCXMR"
  },
  "signature": {
    "alg": "ed25519",
    "key_id": "dxzio-prod-2026-01-claim-pipeline",
    "value": "Ej3cJ2UQpa9kQzlR7iVcXvP...REDACTED"
  }
}

FAQ

Sechs Fragen, die uns CISOs immer stellen.

Wo läuft das Modell?

Entweder in unserem eigenen Inferenz-Cluster in einem EU-Rechenzentrum, oder bei einem Schweizer / deutschen Cloud-Anbieter ohne US-Tochter im Datenpfad. Konkrete Anbieter offenbaren wir Kunden im Architektur-Review unter NDA. US-Hyperscaler-Endpunkte werden nie ohne explizite kundenseitige Genehmigung kontaktiert — und auch dann nur für nicht-personenbezogene Daten.

Was passiert, wenn ein Subprozessor wechselt?

Sie werden mit 60 Tagen Vorlauf benachrichtigt. Eine Architektur-Änderung, die einen neuen Subprozessor einführt, geht durch ein Change-Advisory-Board mit Ihrer Compliance-Funktion.

Wie verhält sich das mit dem CLOUD Act?

Wir sind eine Schweizer GmbH ohne US-Tochter, ohne US-Mitarbeiter, ohne US-Daten. Wir können vom CLOUD Act nicht betroffen sein, weil kein Anker in den USA existiert. Unsere Subprozessoren sind nach demselben Muster ausgewählt.

Wie reproduzierbar sind Modellentscheidungen?

Vollständig, solange das Modellartefakt verfügbar bleibt. Wir behalten alle Modell-Artefakte, Eingaben und Policy-Snapshots in WORM-Storage für die Aufbewahrungsfrist Ihrer Branche (FINMA: 10 Jahre · Swissmedic: bis zu 30 Jahre für klinische Studien).

Was, wenn Sie als Firma weg sind?

Quellcode, Schlüssel und Datenpipeline-Definitionen liegen in einem Escrow-Vertrag bei einem Schweizer Notar (Bühler & Partner, Cham). Auslöser: Konkurs, Verkauf an eine US-Entity oder schriftlicher Auslösungsantrag durch Sie. Sie haben das vollständige Recht, Ihren eigenen Stack auf Ihrer eigenen Hardware weiterzubetreiben.

Wie messen Sie sich mit Vertex AI Agent Platform / Bedrock Agents?

Wir messen uns nicht — wir lösen ein anderes Problem. Vertex Agent Platform und Bedrock Agents sind ausgezeichnet, wenn der CLOUD Act Sie nicht stört. Wenn er Sie stört, gibt es uns.

ARCHITEKTUR-REVIEW

Wenn etwas auf dieser Seite nicht stimmt, schreiben Sie mir.

  • Diese Seite ist absichtlich detailliert — ein CISO verdient eine Skizze, kein Pitch
  • Falsche Annahme über Ihre Aufsicht? Wir korrigieren
  • contact@dxzio.one · Antwort innerhalb 24h vom Gründer
Architektur-Review buchen