Kostenlos testen
Menü

Vertrauen & Sicherheit

Das Sicherheitskonzept hinter Ihrer Compliance-Software

ComplyTrain verwahrt die dokumentierten Informationen, Freigaben und Aufzeichnungen, mit denen Sie nachweisen, dass Ihre Organisation ihre Prozesse beherrscht. Genau darauf ist die Plattform ausgelegt: diese Daten zu schützen. Jeder Kunde ist auf Ebene der Datenbank, der Identitäten und des Speichers isoliert. Ihre Daten sind verschlüsselt, und der Betrieb läuft standardmäßig in der EU. Nach dieser Sicherheitsarchitektur werden Ihre Auditoren fragen. Hier ist die Antwort, klar formuliert.

Sicherheit ist eingebaut, nicht nachgerüstet

In ComplyTrain bewahrt Ihre Organisation die Nachweise auf, mit denen sie belegt, dass sie tut, was sie sagt. Diese Nachweise sind nur so vertrauenswürdig wie die Plattform, die sie speichert. Deshalb steckt die Cyber-Sicherheit im Produkt selbst und sitzt nicht nur außen an.

Vier Punkte tragen dieses Versprechen: Ihre Daten sind von denen jedes anderen Kunden getrennt, sie sind verschlüsselt, sie bleiben standardmäßig in der EU, und jede Änderung hinterlässt eine überprüfbare Spur. Wir erläutern jeden Punkt im Folgenden. Jeder gilt standardmäßig für alle Kunden und ist kein Upgrade, das Sie gesondert anfragen müssen.

Mandantentrennung - das Silo-Modell

Wir legen nicht alle Kunden in eine gemeinsame Datenbank, einen gemeinsamen Identitätspool und einen gemeinsamen Storage-Bucket und trennen sie dann per Filter. Jede Organisation erhält ihr eigenes Silo, isoliert auf jeder Ebene, die zählt.

  • Ein separates Datenbankschema

    Die Daten Ihrer Organisation liegen in einem eigenen Datenbankschema, nicht in einer gemeinsamen Tabelle, die nur nach einer Kundenkennung gefiltert wird. So kann ein Kunde die Datensätze eines anderen weder einsehen noch versehentlich darauf zugreifen.

  • Ein separater Identity Pool

    Anmeldung und Benutzeridentitäten liegen in einem Identity-Pool, der ausschließlich Ihrer Organisation zugeordnet ist. Die Zugangsdaten aus dem Pool eines Kunden lassen sich nicht bei einem anderen verwenden.

  • Ein separater Storage-Bucket

    Hochgeladene Dateien und Dokumente liegen in einem eigenen Storage-Bucket. Sie sind verschlüsselt und getrennt von den Dateien aller anderen Kunden gespeichert.

Verschlüsselung und kryptografische Identität

Wir speichern die Daten jedes Kunden sicher und verschlüsselt. Die Signaturschlüssel hinter einer elektronischen Signatur schützen wir mit AES-256-GCM. Jede Organisation verfügt in ComplyTrain über eine eigene Zertifizierungsstelle, die die Zertifikate für diese Signaturen ausstellt. So ist eine Signatur an eine bestimmte Person und an genau den Inhalt gebunden, den diese Person unterschrieben hat.

Für die Signatur einer Freigabe sind zwei Dinge zugleich nötig: eine biometrische Prüfung (Fingerabdruck oder Gesichtsscan auf dem eigenen Gerät des Unterzeichners) und ein separates Signaturpasswort, das für nichts anderes verwendet wird. Ein geteilter oder gestohlener Login kann keine Signatur erzeugen, und ein automatisierter Prozess ebenso wenig.

Hosting in der EU - mit Wahl beim Betriebsmodell

Standardmäßig läuft ComplyTrain in der Europäischen Union, auf AWS in der Region eu-central-1. Der Betrieb der Plattform verlagert Ihre Daten nicht aus der EU.

Braucht eine Organisation mehr Kontrolle darüber, wo die Plattform läuft, stehen mehrere Betriebsmodelle zur Wahl:

  • In der EU als Standard - von uns betrieben auf AWS eu-central-1.
  • Bei einem rein europäischen Cloud-Anbieter - für Organisationen mit einer konkreten Anforderung an eine souveräne Cloud (Enterprise-Tarif).
  • On-Premise, in Ihrer eigenen Umgebung - für Organisationen, die alles im Haus behalten (Enterprise-Tarif).

Ihre Daten, Ihre Kontrolle, Ihre Nachweise

Isolation und Verschlüsselung schützen die Daten. Für den Umgang mit ihnen gelten diese drei Grundsätze.

  • Ihre Daten gehören Ihnen

    Die dokumentierte Information und die Nachweise, die Sie in ComplyTrain einstellen, gehören Ihrer Organisation. Wir speichern sie nur, um den Dienst für Sie zu betreiben, nicht als unser Eigentum.

  • Der Mensch behält immer die Kontrolle

    Freigaben und Unterschriften erfolgen immer durch Personen, nie durch einen automatisierten Prozess. KI kann Entwürfe und Vorschläge liefern, doch die Entscheidung trifft ein Mensch. Solange noch ein KI-Vorschlag darauf wartet, von einer Person angenommen oder abgelehnt zu werden, lässt sich ein Dokument nicht freigeben.

  • Ein manipulationssicherer Audit-Trail

    Jede wesentliche Änderung wird in einem Audit-Trail festgehalten, der über eine kryptografische Hash-Kette gesichert ist. Wird ein Eintrag geändert oder gelöscht, bricht die Kette. ComplyTrain zeigt dann genau die betroffene Stelle an. So sind die Nachweise, die ein externer Auditor prüft, überprüfbar und nicht nur behauptet.

  • Sauberer Ausstieg

    Wenn Sie uns verlassen, erhalten Sie zuerst einen vollständigen Export Ihrer Daten. Die anschließende Löschung ist vollständig. Ihr Schema, Ihr Speicher und Ihr Identity Pool gehören Ihnen allein. Deshalb sind Ihre Daten nicht mit den Datensätzen eines anderen Kunden verflochten, und es bleibt nichts zurück.

Entwickelt für Organisationen, die im Umgang mit Informationen selbst auditiert werden

ComplyTrain wird von Skylen für Organisationen entwickelt, die selbst daraufhin auditiert werden, wie sie mit Informationen umgehen. Wir gestalten die Plattform in dem Wissen, dass Ihre Auditoren fragen werden, wie ihre Daten gespeichert sind, und die Antwort muss belastbar sein. Deshalb gelten die Entscheidungen zu Isolation, Verschlüsselung und Audit-Trail auf dieser Seite für jeden Kunden als Standard. Sie bleiben nicht den größten Kunden vorbehalten.

Bringen Sie Ihr Sicherheitsteam mit. Auf die schwierigen Fragen antworten wir.

Schicken Sie uns Ihren Sicherheitsfragebogen, oder bringen Sie Ihren Sicherheitsverantwortlichen mit der Person zusammen, die die Sicherheit von ComplyTrain aufgebaut hat. Wir beantworten die schwierigen Fragen lieber jetzt, als dass sie erst bei Ihrem eigenen Audit auftauchen.