Sicherheit und Datenschutz.
Gebaut für vertrauliche Vergabeunterlagen.

Vergabeunterlagen sind vertraulich. Diese Seite beschreibt, wie wir damit umgehen, für alle, die das vor einer Freigabe prüfen müssen.

DSGVO

Konform, AVV öffentlich einsehbar

Frankfurt am Main

Alle Kundendaten in Deutschland

AES-256

Verschlüsselt gespeichert, per TLS übertragen

Kein KI-Training

Vertraglich zugesichert

Datenschutz nach deutschem Recht

Alle Kundendaten, also Konten, Firmenprofile, hochgeladene Dokumente und Analyseergebnisse, liegen bei unserem Dienstleister Supabase im Rechenzentrum Frankfurt am Main. Die Auslieferung der Anwendung läuft über ein Content-Delivery-Netzwerk, das ausschließlich Programmcode ausliefert und keine Kundendaten speichert.

Für die Analyse übermitteln wir Textinhalte Ihrer Dokumente an KI-Dienstleister, ausschließlich zur Erbringung der Leistung. Eine Nutzung Ihrer Daten zum Training von KI-Modellen findet nicht statt, weder durch uns noch durch unsere Dienstleister. Das ist im Auftragsverarbeitungsvertrag zugesichert.

Zahlungsdaten verarbeiten wir nie selbst. Kartendaten geben Sie direkt bei unserem Zahlungsdienstleister ein, wir sehen und speichern sie nicht.

  • DSGVO-konformAuftragsverarbeitungsvertrag nach Artikel 28, öffentlich einsehbar, inklusive Liste aller Unterauftragsverarbeiter.
  • Hosting in Frankfurt am MainKonten, Dokumente und Analyseergebnisse liegen in einem deutschen Rechenzentrum.
  • Kein Training mit Ihren DatenVertraglich zugesichert, auch für unsere KI-Dienstleister.
  • Keine Tracking-CookiesReichweitenmessung ohne Cookies und ohne Wiedererkennung über Besuche hinweg.

Technische Sicherheit

Die wichtigsten Maßnahmen im Überblick. Die vollständige Übersicht der technischen und organisatorischen Maßnahmen stellen wir für Ihre Prüfung bereit.

TLS für alle Verbindungen

Jede Übertragung zwischen Browser, Server und Dienstleistern ist verschlüsselt.

Verschlüsselte Speicherung

Alle Daten liegen im Ruhezustand AES-256-verschlüsselt im Rechenzentrum.

Passwörter nur als Hash

Passwörter werden ausschließlich als kryptografische Hashes abgelegt. Wir können sie selbst dann nicht lesen, wenn wir es wollten.

Strikte Mandantentrennung

Jedes Unternehmen ist ein eigener Mandant. Der Zugriff wird in jeder Schnittstelle aus dem geprüften Anmelde-Token abgeleitet, nie aus einer vom Browser übermittelten Kennung.

Schlüssel nur serverseitig

Alle API-Schlüssel liegen ausschließlich auf dem Server, nie im Browser und nie im Quellcode.

Löschung in Ihrer Hand

Dokumente und Analysen löschen Sie jederzeit selbst, sofort und endgültig. Kontolöschung führen wir innerhalb von 30 Tagen durch und bestätigen sie schriftlich.

Woran wir noch arbeiten

Wir sind ein junges Unternehmen und legen offen, was noch vor uns liegt: Eine Zertifizierung nach ISO 27001 ist geplant, derzeit sind wir noch nicht zertifiziert. Der Betrieb von validait im eigenen Rechenzentrum steht ebenfalls auf unserem Plan und ist aktuell noch nicht möglich. Wenn eines davon für Ihre Freigabe entscheidend ist, sprechen Sie uns an, dann sagen wir Ihnen ehrlich, ob und wann wir das leisten können.

Zugriff auf Ihre Daten

Zugriff auf Produktionsdaten haben ausschließlich die beiden Gesellschafter, und zwar im Rahmen von Betrieb und Support. Es gibt keine automatisierte Auswertung Ihrer Dokumente für andere Zwecke. Wir bitten Sie, keine besonderen Kategorien personenbezogener Daten im Sinne von Artikel 9 der Datenschutz-Grundverordnung in die Plattform zu laden.

Auftragsverarbeitung

Wenn Sie personenbezogene Daten Dritter in die Plattform laden, etwa Namen von Ansprechpartnern in Vergabeunterlagen, sind Sie dafür Verantwortlicher und wir Auftragsverarbeiter. Der Auftragsverarbeitungsvertrag nach Artikel 28 der Datenschutz-Grundverordnung ist öffentlich einsehbar und wird mit Vertragsschluss Bestandteil des Vertrags. Dort finden Sie auch die vollständige Liste unserer Unterauftragsverarbeiter mit Sitz und Übermittlungsgrundlage.

Eine Schwachstelle melden

Wenn Sie eine Sicherheitslücke entdecken, schreiben Sie bitte an s.loeffler@validait.de. Wir bestätigen den Eingang zeitnah, halten Sie über die Behebung auf dem Laufenden und nennen Sie auf Wunsch als Finder. Bitte veröffentlichen Sie Details erst, wenn die Lücke geschlossen ist.

Unterlagen für Ihre Prüfung

Auftragsverarbeitungsvertrag, Datenschutzerklärung und eine Übersicht der technischen und organisatorischen Maßnahmen stellen wir Ihnen für die interne Freigabe zusammen. Melden Sie sich einfach.

Unterlagen anfordern