Trust Center · in Produktion

So schützen wir Ihre Daten.

Wir verarbeiten Finanzdaten von KMU und Banken. Die Architektur ist auf Lieferantenprüfungen und DORA-Register ausgelegt.

DSGVO

Daten in der EU gehostet

DORA-Lieferantenpaket

auf Anfrage

Daten in der EU

in Produktion

Was wir umgesetzt haben

Vier Säulen, so beschrieben, wie sie heute sind. Jede Kontrolle und ihr Status stehen im DORA-Lieferantenpaket.

TLS bei der Übertragung, AES-256 im Ruhezustand

Jede Verbindung läuft über TLS mit HSTS Preload. Ruhende Daten werden vom Infrastrukturanbieter (Supabase auf AWS) mit AES-256 verschlüsselt; Zugangsdaten für Buchhaltungsanbindungen werden in der EU mit Row Level Security gespeichert, und Plattform-Secrets liegen in Supabase Vault, nie im Code.

  • TLS bei jeder Verbindung · HSTS Preload
  • AES-256 im Ruhezustand · vom Anbieter verwaltete Schlüssel
  • Zugangsdaten für Anbindungen · in der EU gespeichert, mit Row Level Security
HTTPS/TLS
HSTS Preload
AES-256 im Ruhezustand
vom Anbieter verwaltet
Secrets · Supabase Vault
keine Schlüssel im Code
Secret-Scanning · bei jedem Commit
gitleaks

Isolation auf Datenbankebene

Die Daten jedes Mandanten sind durch PostgreSQL Row Level Security getrennt, auf jeder Tabelle aktiviert und von außen mit dem öffentlichen Schlüssel überprüft. Privilegierte Funktionen ermitteln den Mandanten intern und entziehen den öffentlichen Zugriff; ein Linter in der CI blockiert jede Migration, die das vergisst.

  • Row Level Security (RLS) auf jeder Tabelle · standardmäßig verweigert
  • Privilegierte Funktionen · Mandant intern ermittelt, öffentlicher Zugriff entzogen
  • Interne Sicherheitsaudits · August und September 2026 · unabhängiger Penetrationstest geplant
Mandant A
isoliert
Mandant B
isoliert
Mandantenübergreifende Abfrage
verweigert
Eintrag im Audit-Log · Ereignis erfasst
SHA-256

Audit-Trail, gehasht und täglich verankert

Ereignisse des Unternehmensprogramms gehen in ein Audit-Log, das Nutzer weder bearbeiten noch löschen können. Jeder Eintrag trägt einen SHA-256-Hash seines Inhalts, und ein täglicher Job verankert die Einträge des Tages in einer Merkle-Wurzel. Finanzierungsanträge, KYC-Prüfungen, Vorgänge und Lieferantenänderungen werden in Standard-Audit-Tabellen geführt. Auszüge stehen Kunden und ihren Prüfern auf Anfrage zur Verfügung.

  • SHA-256 je Ereignis · tägliche Verankerung
  • Nachweiszertifikate · Fingerabdruck je Datensatz, im Portal überprüfbar
  • Auszüge auf Anfrage · CSV und JSON
Audit-Log · letzte 4 Einträge
offer.approved · Vier-Augen-Prinzip
14:23:01
acknowledgment.recorded · Schuldner
14:23:18
reminder.sent · E-Mail
14:24:02
sepa.batch_exported · pain.001
14:24:31
tägliche Merkle-Verankerung · 8f2e…b3c4

Europäische Datensouveränität

Alle ruhenden Daten liegen in der EU: Supabase in eu-west-1 (Irland), auf AWS. Daten verlassen die EU nur zu den Unterauftragsverarbeitern auf unserer öffentlichen Liste (E-Mail-Versand, KI-Extraktion, Fehlerüberwachung). Ein regionsübergreifendes Failover gibt es derzeit nicht; der Anbieter erstellt tägliche Backups.

  • Irland (eu-west-1) · eine einzige Region
  • Backups · täglich, durch den Anbieter
  • Unterauftragsverarbeiter · öffentliche Liste, Änderungen mit 30 Tagen Vorlauf
Irland (IE) ruhende Daten Unterauftragsverarbeiter öffentliche Liste

Ruhende Daten in der EU · Übermittlungen nur an gelistete Unterauftragsverarbeiter

Lieferantenprüfung oder Eintrag im DORA-Register?

Das DORA-Lieferantenpaket nennt jede Kontrolle mit ihrem Status: geprüft, geplant oder nicht vorhanden. Fordern Sie es an, und Sie erhalten es innerhalb eines Werktags.