Vertrauen & Sicherheit
Das Sicherheitskonzept hinter Ihrer Compliance-Software
ComplyTrain verwahrt die dokumentierten Informationen, Freigaben und Aufzeichnungen, mit denen Sie nachweisen, dass Ihre Organisation ihre Prozesse beherrscht. Genau darauf ist die Plattform ausgelegt: diese Daten zu schützen. Jeder Kunde ist auf Ebene der Datenbank, der Identitäten und des Speichers isoliert. Ihre Daten sind verschlüsselt, und der Betrieb läuft standardmäßig in der EU. Nach dieser Sicherheitsarchitektur werden Ihre Auditoren fragen. Hier ist die Antwort, klar formuliert.
Sicherheit ist eingebaut, nicht nachgerüstet
In ComplyTrain bewahrt Ihre Organisation die Nachweise auf, mit denen sie belegt, dass sie tut, was sie sagt. Diese Nachweise sind nur so vertrauenswürdig wie die Plattform, die sie speichert. Deshalb steckt die Cyber-Sicherheit im Produkt selbst und sitzt nicht nur außen an.
Vier Punkte tragen dieses Versprechen: Ihre Daten sind von denen jedes anderen Kunden getrennt, sie sind verschlüsselt, sie bleiben standardmäßig in der EU, und jede Änderung hinterlässt eine überprüfbare Spur. Wir erläutern jeden Punkt im Folgenden. Jeder gilt standardmäßig für alle Kunden und ist kein Upgrade, das Sie gesondert anfragen müssen.
Mandantentrennung - das Silo-Modell
Wir legen nicht alle Kunden in eine gemeinsame Datenbank, einen gemeinsamen Identitätspool und einen gemeinsamen Storage-Bucket und trennen sie dann per Filter. Jede Organisation erhält ihr eigenes Silo, isoliert auf jeder Ebene, die zählt.
Ein separates Datenbankschema
Die Daten Ihrer Organisation liegen in einem eigenen Datenbankschema, nicht in einer gemeinsamen Tabelle, die nur nach einer Kundenkennung gefiltert wird. So kann ein Kunde die Datensätze eines anderen weder einsehen noch versehentlich darauf zugreifen.
Ein separater Identity Pool
Anmeldung und Benutzeridentitäten liegen in einem Identity-Pool, der ausschließlich Ihrer Organisation zugeordnet ist. Die Zugangsdaten aus dem Pool eines Kunden lassen sich nicht bei einem anderen verwenden.
Ein separater Storage-Bucket
Hochgeladene Dateien und Dokumente liegen in einem eigenen Storage-Bucket. Sie sind verschlüsselt und getrennt von den Dateien aller anderen Kunden gespeichert.
Verschlüsselung und kryptografische Identität
Wir speichern die Daten jedes Kunden sicher und verschlüsselt. Die Signaturschlüssel hinter einer elektronischen Signatur schützen wir mit AES-256-GCM. Jede Organisation verfügt in ComplyTrain über eine eigene Zertifizierungsstelle, die die Zertifikate für diese Signaturen ausstellt. So ist eine Signatur an eine bestimmte Person und an genau den Inhalt gebunden, den diese Person unterschrieben hat.
Für die Signatur einer Freigabe sind zwei Dinge zugleich nötig: eine biometrische Prüfung (Fingerabdruck oder Gesichtsscan auf dem eigenen Gerät des Unterzeichners) und ein separates Signaturpasswort, das für nichts anderes verwendet wird. Ein geteilter oder gestohlener Login kann keine Signatur erzeugen, und ein automatisierter Prozess ebenso wenig.
Hosting in der EU - mit Wahl beim Betriebsmodell
Standardmäßig läuft ComplyTrain in der Europäischen Union, auf AWS in der Region eu-central-1. Der Betrieb der Plattform verlagert Ihre Daten nicht aus der EU.
Braucht eine Organisation mehr Kontrolle darüber, wo die Plattform läuft, stehen mehrere Betriebsmodelle zur Wahl:
- In der EU als Standard - von uns betrieben auf AWS eu-central-1.
- Bei einem rein europäischen Cloud-Anbieter - für Organisationen mit einer konkreten Anforderung an eine souveräne Cloud (Enterprise-Tarif).
- On-Premise, in Ihrer eigenen Umgebung - für Organisationen, die alles im Haus behalten (Enterprise-Tarif).
Ihre Daten, Ihre Kontrolle, Ihre Nachweise
Isolation und Verschlüsselung schützen die Daten. Für den Umgang mit ihnen gelten diese drei Grundsätze.
Ihre Daten gehören Ihnen
Die dokumentierte Information und die Nachweise, die Sie in ComplyTrain einstellen, gehören Ihrer Organisation. Wir speichern sie nur, um den Dienst für Sie zu betreiben, nicht als unser Eigentum.
Der Mensch behält immer die Kontrolle
Freigaben und Unterschriften erfolgen immer durch Personen, nie durch einen automatisierten Prozess. KI kann Entwürfe und Vorschläge liefern, doch die Entscheidung trifft ein Mensch. Solange noch ein KI-Vorschlag darauf wartet, von einer Person angenommen oder abgelehnt zu werden, lässt sich ein Dokument nicht freigeben.
Ein manipulationssicherer Audit-Trail
Jede wesentliche Änderung wird in einem Audit-Trail festgehalten, der über eine kryptografische Hash-Kette gesichert ist. Wird ein Eintrag geändert oder gelöscht, bricht die Kette. ComplyTrain zeigt dann genau die betroffene Stelle an. So sind die Nachweise, die ein externer Auditor prüft, überprüfbar und nicht nur behauptet.
Sauberer Ausstieg
Wenn Sie uns verlassen, erhalten Sie zuerst einen vollständigen Export Ihrer Daten. Die anschließende Löschung ist vollständig. Ihr Schema, Ihr Speicher und Ihr Identity Pool gehören Ihnen allein. Deshalb sind Ihre Daten nicht mit den Datensätzen eines anderen Kunden verflochten, und es bleibt nichts zurück.
Entwickelt für Organisationen, die im Umgang mit Informationen selbst auditiert werden
ComplyTrain wird von Skylen für Organisationen entwickelt, die selbst daraufhin auditiert werden, wie sie mit Informationen umgehen. Wir gestalten die Plattform in dem Wissen, dass Ihre Auditoren fragen werden, wie ihre Daten gespeichert sind, und die Antwort muss belastbar sein. Deshalb gelten die Entscheidungen zu Isolation, Verschlüsselung und Audit-Trail auf dieser Seite für jeden Kunden als Standard. Sie bleiben nicht den größten Kunden vorbehalten.
