Vergabeunterlagen sind vertraulich. Diese Seite beschreibt, wie wir damit umgehen, für alle, die das vor einer Freigabe prüfen müssen.
Alle Kundendaten, also Konten, Firmenprofile, hochgeladene Dokumente und Analyseergebnisse, liegen bei unserem Dienstleister Supabase im Rechenzentrum Frankfurt am Main. Die Auslieferung der Anwendung läuft über ein Content-Delivery-Netzwerk, das ausschließlich Programmcode ausliefert und keine Kundendaten speichert.
Für die Analyse übermitteln wir Textinhalte Ihrer Dokumente an KI-Dienstleister, ausschließlich zur Erbringung der Leistung. Eine Nutzung Ihrer Daten zum Training von KI-Modellen findet nicht statt, weder durch uns noch durch unsere Dienstleister. Das ist im Auftragsverarbeitungsvertrag zugesichert.
Zahlungsdaten verarbeiten wir nie selbst. Kartendaten geben Sie direkt bei unserem Zahlungsdienstleister ein, wir sehen und speichern sie nicht.
Die wichtigsten Maßnahmen im Überblick. Die vollständige Übersicht der technischen und organisatorischen Maßnahmen stellen wir für Ihre Prüfung bereit.
Jede Übertragung zwischen Browser, Server und Dienstleistern ist verschlüsselt.
Alle Daten liegen im Ruhezustand AES-256-verschlüsselt im Rechenzentrum.
Passwörter werden ausschließlich als kryptografische Hashes abgelegt. Wir können sie selbst dann nicht lesen, wenn wir es wollten.
Jedes Unternehmen ist ein eigener Mandant. Der Zugriff wird in jeder Schnittstelle aus dem geprüften Anmelde-Token abgeleitet, nie aus einer vom Browser übermittelten Kennung.
Alle API-Schlüssel liegen ausschließlich auf dem Server, nie im Browser und nie im Quellcode.
Dokumente und Analysen löschen Sie jederzeit selbst, sofort und endgültig. Kontolöschung führen wir innerhalb von 30 Tagen durch und bestätigen sie schriftlich.
Wir sind ein junges Unternehmen und legen offen, was noch vor uns liegt: Eine Zertifizierung nach ISO 27001 ist geplant, derzeit sind wir noch nicht zertifiziert. Der Betrieb von validait im eigenen Rechenzentrum steht ebenfalls auf unserem Plan und ist aktuell noch nicht möglich. Wenn eines davon für Ihre Freigabe entscheidend ist, sprechen Sie uns an, dann sagen wir Ihnen ehrlich, ob und wann wir das leisten können.
Zugriff auf Produktionsdaten haben ausschließlich die beiden Gesellschafter, und zwar im Rahmen von Betrieb und Support. Es gibt keine automatisierte Auswertung Ihrer Dokumente für andere Zwecke. Wir bitten Sie, keine besonderen Kategorien personenbezogener Daten im Sinne von Artikel 9 der Datenschutz-Grundverordnung in die Plattform zu laden.
Wenn Sie personenbezogene Daten Dritter in die Plattform laden, etwa Namen von Ansprechpartnern in Vergabeunterlagen, sind Sie dafür Verantwortlicher und wir Auftragsverarbeiter. Der Auftragsverarbeitungsvertrag nach Artikel 28 der Datenschutz-Grundverordnung ist öffentlich einsehbar und wird mit Vertragsschluss Bestandteil des Vertrags. Dort finden Sie auch die vollständige Liste unserer Unterauftragsverarbeiter mit Sitz und Übermittlungsgrundlage.
Wenn Sie eine Sicherheitslücke entdecken, schreiben Sie bitte an s.loeffler@validait.de. Wir bestätigen den Eingang zeitnah, halten Sie über die Behebung auf dem Laufenden und nennen Sie auf Wunsch als Finder. Bitte veröffentlichen Sie Details erst, wenn die Lücke geschlossen ist.
Auftragsverarbeitungsvertrag, Datenschutzerklärung und eine Übersicht der technischen und organisatorischen Maßnahmen stellen wir Ihnen für die interne Freigabe zusammen. Melden Sie sich einfach.
Unterlagen anfordern