Trust Center

Ihre Verträge verdienen das höchste Maß an Schutz.

Europäisches Hosting, AES-256-Verschlüsselung, DSGVO- & eIDAS-Konformität. Sicherheit ist keine Option.

Unsere Zusagen

5 Zusagen zum Schutz Ihrer Daten

Hosting in Europa

Daten ausschließlich auf Servern in Europa gehostet

AES-256-GCM-Verschlüsselung

Sensible Daten im Ruhezustand verschlüsselt. HTTPS/TLS bei der Übertragung.

DSGVO-Konformität

Privacy by Design. AVV verfügbar. Betroffenenrechte unterstützt.

Keine KI-Nutzung

Ihre Verträge werden niemals für das Training der KI verwendet. PII vor der Analyse entfernt.

Vollständiger Audit-Trail

ISO-27001-konform. Integritätsprüfung. Aufbewahrung mindestens 90 Tage.

Datenschutz

Technische Details

Jede Schicht von Pactolane ist darauf ausgelegt, Ihre Vertragsdaten zu schützen.

Verschlüsselung im Ruhezustand

AES-256-GCM mit scrypt-Schlüsselableitung. AAD (Additional Authenticated Data) zur Verhinderung von Manipulationen.

Verschlüsselung bei der Übertragung

HTTPS/TLS für alle Client-Server-Kommunikation.

Passwörter

Mit bcrypt gehasht (10 Runden) – unumkehrbar. Kein Passwort im Klartext gespeichert.

Tokens OAuth

AES-256 in der Datenbank verschlüsselt. Niemals im Klartext gespeichert.

Personenbezogene Daten Dritter

E-Mails, Telefonnummern, Adressen im Ruhezustand verschlüsselt (DSGVO Art. 32).

HMAC-Verifizierung

SHA-256 in konstanter Zeit für Tokens und Webhooks. Verhinderung von Timing-Angriffen.

Mandantentrennung

Jede Organisation sieht nur ihre eigenen Daten. Cache mit TTL.

CSRF-Schutz

Anti-Fälschungs-Token konform mit ISO 27001 A.14.1.2.

Dateivalidierung

Überprüfung des echten MIME-Typs anhand von Magic Bytes (PDF, PNG, JPEG, GIF, WebP, DOCX).

PII-Bereinigung für die KI

14 Arten personenbezogener Daten vor dem Versand entfernt (E-Mails, Telefonnummern, IBAN, Sozialversicherungsnummer usw.).

DSGVO-Konformität

Ihre Rechte, nativ umgesetzt

Jedes von der DSGVO vorgesehene Recht wird in Pactolane technisch unterstützt.

Art. 15

Auskunftsrecht

Einsicht in alle eigenen personenbezogenen Daten über die Kontoeinstellungen.

Art. 20

Recht auf Datenübertragbarkeit

Vollständiger Export als ZIP (Zusammenfassungs-PDF + 9 JSON-Dateien), in der Sprache des Nutzers.

Art. 17

Recht auf Löschung

Löschung des Kontos und Anonymisierung der Daten. Löschung von ~60 Datentypen in einer Transaktion.

Art. 6-7

Einwilligung

Ausdrückliche Einholung der Einwilligung für jede Verarbeitung. Spezifische KI-Einwilligung erforderlich.

Art. 32

Sicherheit der Verarbeitung

AES-256-Verschlüsselung der personenbezogenen Daten Dritter in der Datenbank.

Art. 5

Minimierung

Es werden nur die unbedingt notwendigen Daten erhoben und verarbeitet.

Zugriffskontrolle

Authentifizierung & Rollenverwaltung

Granulare Rollen

Mehrere Rollenstufen zur Trennung von Administration, Validierung, Einsicht und externem Zugriff

60+ Berechtigungen

Granulare Kontrolle pro Ressource und pro Aktion

MFA (TOTP)

Multi-Faktor-Authentifizierung mit 10 Wiederherstellungscodes

Rate limiting

Brute-Force-Schutz für sensible Endpunkte

Gesicherte Sitzungen

JWT (HS256, 7 Tage), httpOnly-Cookie, Überprüfung der Token-Version

eIDAS-Konformität

Elektronische Signatur konform mit der europäischen Verordnung

Stufe SES

Einfache elektronische Signatur konform mit eIDAS (EU 910/2014)

Identitätsprüfung

Überprüfung per OTP-Code, per E-Mail gesendet, mit Ablauf und Versuchsbegrenzung

Audit-Trail

Zeitstempel, IP-Adresse, User-Agent, Dokument-Hash

Zertifikate

Erstellung, Validierung, Widerruf digitaler Zertifikate

Aufbewahrung

Logs mindestens 90 Tage aufbewahrt

Audit-Trail & Nachverfolgbarkeit

Jede Aktion protokolliert. Jeder Nachweis aufbewahrt.

Erstellung, Änderung, Löschung von Dokumenten
Einsicht (wer hat was, wann gesehen)
Freigaben und Ablehnungen (mit Kommentaren)
Signaturen (mit eIDAS-Zertifikat)
Exporte und Downloads
Berechtigungsänderungen
Kritische administrative Aktionen (automatische Warnung)
Integritätsprüfung der Kette
Häufige Fragen

Ihre Fragen zur Sicherheit

Wo werden meine Daten genau gehostet?
In Europa, auf Google Cloud Platform (Paris, Brüssel). Keine Datenübertragung außerhalb der Europäischen Union.
Wer kann bei Pactolane auf meine Verträge zugreifen?
Standardmäßig niemand. Die Mandantentrennung stellt sicher, dass jede Organisation nur auf ihre eigenen Daten zugreift. Unser Support-Team hat keinen Zugriff auf Ihre Verträge.
Werden meine Daten zum Training Ihrer KI verwendet?
Nein. Niemals. Außerdem werden 14 Arten personenbezogener Daten vor jeder Analyse durch PactAI automatisch aus dem Text entfernt (E-Mails, Telefonnummern, IBAN, Sozialversicherungsnummer, Bankkarten, Unternehmensnummern, IP-Adressen usw.).
Können Sie einen AVV unterzeichnen?
Ja. Unser Standard-AVV (Data Processing Agreement) ist auf Anfrage erhältlich. Kontaktieren Sie uns unter contact@pactolane.com.
Was passiert, wenn ich kündige?
Vollständiger Export Ihrer Daten garantiert (Recht auf Datenübertragbarkeit, DSGVO Art. 20). ZIP mit Zusammenfassungs-PDF und 9 JSON-Dateien. Endgültige Löschung innerhalb von 30 Tagen.

Haben Sie Fragen zur Sicherheit?

Unser Team steht zur Verfügung, um all Ihre technischen und Compliance-Fragen zu beantworten.

Vollständiges Sicherheitsdossier herunterladen
Cookies verwalten