Wir verwenden Google Analytics, um die Nutzung anonymisiert zu verstehen und DataVault zu verbessern. Analyse-Cookies werden nur mit Ihrer Einwilligung gesetzt. Technisch notwendige Cookies (Anmeldung) bleiben davon unberührt. Mehr im Datenschutz.
Trust Center · Stand 2026‑08‑22
Transparente Informationen zu Infrastruktur, Datenschutz, Sicherheitsmaßnahmen und unabhängigen Prüfungen bei DataVault.
Hosting
AWS EU
Primäre Region eu‑central‑1
KI‑Verarbeitung
Bedrock EU
EU Geographic Inference Profiles
Aufbewahrung
S3 Object Lock
Compliance Mode, konfigurierbare Frist
Assurance‑Ziel
SOC 2 Type II
Scope‑/GAP‑Phase
Unser Ansatz
DataVault verarbeitet vertrauliche Unternehmensunterlagen — Verträge, Rechnungen, Kundendaten. Mandantentrennung, Verschlüsselung, Manipulationssicherheit und Aufbewahrung sind von Beginn an in der Datenbank‑ und Anwendungsschicht eingebaut.
Diese Seite beschreibt Control, Status, Scope und nächsten Schritt — jeweils getrennt nach dem, was heute implementiert ist, was sich im Aufbau befindet und was extern geprüft oder zertifiziert wurde. Eine Kennzeichnung als „zertifiziert“ verwenden wir ausschließlich für tatsächlich vorhandene Zertifizierungen.
Vertrauen entsteht nicht durch ein Siegel, sondern dadurch, dass man nachprüfen kann, was dahintersteht.
Infrastruktur & Datenstandort
DataVault betreibt seine primäre Infrastruktur in AWS eu‑central‑1 (Frankfurt). Für KI‑Verarbeitung werden geografisch auf die EU beschränkte AWS‑Bedrock‑Inference‑Profile eingesetzt; Inferenzverarbeitung kann innerhalb der hierfür vorgesehenen AWS‑Regionen der EU‑Geografie erfolgen.
Serverless‑Architektur (Lambda, RDS, S3, CloudFront). Kein eigenes Rechenzentrum, primäre Region Frankfurt.
Klassifikation, Extraktion, Embeddings und Chat laufen über EU Geographic Cross‑Region Inference Profiles von AWS‑Bedrock. Verarbeitung innerhalb der dafür vorgesehenen AWS‑Regionen der EU‑Geografie.
Row‑Level‑Security mit FORCE‑RLS auf allen mandantenbezogenen Tabellen. Jede Anfrage läuft unter explizitem Tenant‑Kontext — deny‑by‑default, ergänzt um zusätzliche Autorisierungsprüfungen in der Anwendungsschicht.
Verschlüsselung & Nachweisbarkeit
Verschlüsselung
Nachweisbarkeit & Aufbewahrung
Begriffe wie „GoBD‑orientiert“ beschreiben, dass unsere Aufbewahrungslogik sich an den GoBD‑Grundsätzen ausrichtet. Wir verwenden bewusst nicht die Formulierung „GoBD‑konform“, da eine Konformitätsbewertung eine rechtliche Einschätzung ist, die wir hier nicht vornehmen. Ebenso ist ein technisches WORM‑Retention‑Setting für sich genommen keine Rechtsgrundlage für die Speicherung personenbezogener Daten.
Zugriff & Organisation
Inhaber → Admin → Mitglied → Betrachter. Zusätzlich ein separates Betreiber‑Panel per E‑Mail‑Allowlist, getrennt vom Kundenzugang.
Zusatzmodule (z. B. Collaboration, Signatur) werden pro Mandant durch Inhaber bzw. Betreiber freigeschaltet — nicht self‑service, kein versehentlicher Zugriff.
CI‑Gates mit über 1.300 automatisierten Tests vor jedem Release; Code‑Review als fester Bestandteil des Entwicklungsprozesses.
Formalisierter Onboarding‑/Offboarding‑Prozess und regelmäßige, dokumentierte Zugriffsprüfungen befinden sich im Aufbau — Teil der SOC 2‑Readiness.
Verfügbarkeit & Notfallvorsorge
Heute
In Aufbau
Compliance‑Fahrplan
DataVault adressiert aktuell primär privatwirtschaftliche Kunden. Deshalb priorisieren wir bewusst SOC 2 Type II als ersten unabhängigen Assurance‑Nachweis; C5 bereiten wir parallel vor und verfolgen die unabhängige Prüfung, sobald öffentliche Auftraggeber bzw. entsprechende Ausschreibungen relevant werden.
Ehrlicher Stand:Aktuell besteht keine SOC 2‑, ISO‑27001‑ oder C5‑Testierung. Der C5:2020‑Anforderungskatalog dient uns intern als Orientierungsrahmen, ist aber keine C5‑Zertifizierung und kein „BSI‑zertifiziert“. AWS‑Zertifizierungen decken die Infrastruktur ab, nicht die DataVault‑Anwendungsebene. SOC 2 Type II ist unser erstes externes Assurance‑Ziel — kein bereits erreichter Status, und zu keinem Zeitpunkt als „SOC‑2‑zertifiziert“ zu bezeichnen.
Eingesetzte Cloud‑ & KI‑Dienste
Diese Tabelle zeigt die technisch eingesetzten Cloud‑ und KI‑Dienste. Sie ist keine abschließende rechtliche Unterauftragsverarbeiter‑Liste — welche Dienste im Einzelfall einen eigenständigen Subprozessor darstellen, richtet sich nach den tatsächlich bestehenden Vertrags‑ und Datenverarbeitungsbeziehungen.
| Dienst | Zweck | Region / Profil | Datenkategorie |
|---|---|---|---|
| Amazon Web Services (AWS) | Hosting, Datenbank, Objektspeicher, Nachrichtenwarteschlangen | eu‑central‑1 | Alle Kundendaten |
| AWS Bedrock — Anthropic‑Modelle | KI‑Chat, Klassifikation, Entitätenerkennung | EU Geographic Inference Profile | Dokumentinhalte zur Inferenzverarbeitung gemäß den für Amazon Bedrock geltenden AWS‑Datenverarbeitungsbedingungen |
| AWS Bedrock — Cohere‑Modelle | Embeddings, Reranking | EU Geographic Inference Profile | Dokumentinhalte zur Inferenzverarbeitung gemäß den für Amazon Bedrock geltenden AWS‑Datenverarbeitungsbedingungen |
| AWS Textract | OCR für gescannte Dokumente | eu‑central‑1 | Dokumentinhalte |
| AWS SES | E‑Mail‑Import & Versand | eu‑central‑1 | E‑Mail‑Metadaten & Anhänge |
Eine aktuell gepflegte Liste der für DataVault relevanten Unterauftragsverarbeiter stellen wir Geschäftskunden im Rahmen der Vertrags‑ und Datenschutzdokumentation (inkl. AVV) bereit.
Datenschutz
Anfragen nach Art. 15 (Auskunft) und Art. 17 (Löschung) DSGVO werden bearbeitet. Löschbare und abgeleitete Daten werden entfernt; für unveränderbar archivierte Originale werden anwendbare gesetzliche Aufbewahrungspflichten, Legal Holds und Ausnahmen vom Löschungsrecht im jeweiligen Verarbeitungskontext berücksichtigt.
Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO wird für jeden Geschäftskunden bereitgestellt und kann vor Vertragsschluss geprüft werden.
Dokumente, die einem laufenden rechtlichen Verfahren unterliegen, können von der regulären Löschung ausgenommen werden — nachvollziehbar protokolliert.
Häufige Fragen
Fragen zur Sicherheit?
Für Sicherheitsmeldungen erreichen Sie unseren dedizierten Security‑Kontakt. Für den Auftragsverarbeitungsvertrag, weitere Compliance‑Dokumentation und allgemeine Anfragen wenden Sie sich an unsere Team‑Adresse. Eine Responsible‑Disclosure‑Policy ist in Vorbereitung.
Sicherheitsmeldungen & Responsible Disclosure
AVV‑Anfragen, Compliance‑Nachweise, allgemeine Fragen
Technisches Whitepaper
Vollständiges technisches Whitepaper mit Architektur‑Details.
Privacy Policy
In Vorbereitung — öffentlich verfügbar vorgesehen.
Responsible Disclosure Policy
In Vorbereitung — öffentlich verfügbar vorgesehen.
AVV / DPA, TOMs, Subprozessoren‑Liste
Für Geschäftskunden auf Anfrage im Rahmen der Vertragsdokumentation.
Pentest‑Attestierung, IR‑/BCP‑Summary, C5‑Status
Geplant — für Enterprise‑Kunden perspektivisch unter NDA.