Trust Center
Überblick
CIVAC ist der deutsche Compliance-Workspace für jede gesetzliche Beauftragten-Rolle, die Unternehmen ab den jeweiligen Schwellenwerten bestellen müssen. Kunden lizenzieren den Workspace für ihre eigenen Beauftragten - oder bestellen unsere im Rahmen von Officer-as-a-Service. In beiden Fällen dieselbe Plattform, derselbe Audit-Trail, derselbe Nachweis, den Prüfer kennen. Datenhaltung ausschließlich in der EU, unveränderliche Audit-Logs, KI-Antworten mit Quellenangabe und ausgewiesener Konfidenz.
AnfragenCompliance
Rahmenwerke, nach denen wir heute arbeiten - im Betrieb oder in laufender Zertifizierung.
Sicherheit
Datenhaltung in der EU
Sämtliche Kundendaten werden ausschließlich in der EU (Frankfurt) verarbeitet und gespeichert. Keine Übermittlung außerhalb des EWR ohne einen Mechanismus nach Art. 46 DSGVO.
Durchgängige Verschlüsselung
TLS 1.3 bei der Übertragung, AES-256 im Ruhezustand. Im Officer-as-a-Service-Tarif zusätzlich kundenspezifische KMS-Schlüssel für Dokumente.
Unveränderlicher Audit-Trail
Jede Aktion jedes Nutzers erzeugt einen unveränderlichen Nachweis. Exportierbar in den Formaten, die Prüfer ohnehin gewohnt sind.
Zugriff nach dem Minimalprinzip
Rollenbasierter Zugriff von Anfang an, MFA-Pflicht für Admins, SSO/SAML verfügbar, vierteljährliche Überprüfung der Berechtigungen.
Belastbare Infrastruktur
Mehrzonen-Betrieb, stündliche Backups mit Point-in-Time-Recovery über 30 Tage, Notfallhandbücher werden zweimal jährlich getestet.
Verantwortungsvoller KI-Einsatz
Keine Modelltrainings auf Kundendaten. Jede KI-Antwort ist mit Quellenangaben und ausgewiesener Konfidenz versehen. Prompts und Dokumente werden niemals zwischen Mandanten geteilt.
Unterlagen
Was wir öffentlich bereitstellen, was wir unter Geheimhaltung teilen und was Ihre Beauftragten direkt an Prüfer weiterreichen können.
Richtlinien
+ 6 weitere auf AnfragePOL-01Informationssicherheits-RichtliniePOL-04Richtlinie zur zulässigen NutzungPOL-07Richtlinie zur ZugriffskontrollePOL-09Kryptographie-RichtliniePOL-12Datenschutz-Richtlinie (DSGVO)POL-15Richtlinie zum Umgang mit SicherheitsvorfällenPOL-18Richtlinie zur Geschäftskontinuität und WiederanlaufPOL-21Richtlinie zu Lieferanten und UnterauftragsverarbeiternPOL-24Richtlinie zur zulässigen Nutzung von KIPOL-27Verzeichnis von Verarbeitungstätigkeiten
Berichte und Vorlagen
- AnfragenAuftragsverarbeitungsvertrag (Art. 28 DSGVO)Sofort einsetzbare AVV-Vorlage inklusive Standardvertragsklauseln und aktueller Liste der Unterauftragsverarbeiter.
- AnfragenSicherheits-WhitepaperArchitektur, Verschlüsselung, Berechtigungsverwaltung, Vorfallreaktion und Geschäftskontinuität - in einem Dokument.
- AnfragenZusammenfassung des PenetrationstestsUnabhängige Prüfung durch einen externen Dienstleister. Kurzfassung ohne Geheimhaltung, vollständiger Bericht unter NDA.
- AnfragenVerzeichnis von Verarbeitungstätigkeiten (Art. 30)Interne VVT-Vorlage in derselben Form, in der Ihr DSB sie der Aufsichtsbehörde vorlegt.
Unterauftragsverarbeiter
Unternehmen, die wir zur Erbringung der Leistung einsetzen. Kunden werden mindestens 30 Tage vor jeder Änderung informiert.
- Google Cloud PlatformDeutschland (Region Frankfurt)
- CloudflareEU-Standorte
- AnthropicEU-Endpunkte
- StripeIrland
Maßnahmen
Wir arbeiten nach ISO/IEC 27001:2022, Anhang A. Hier ein Auszug aus dem Geltungsbereich, gruppiert nach Klausel.
Organisatorisch
- A.5.1Richtlinien für die Informationssicherheit
- A.5.9Inventar der Informationen und sonstigen verbundenen Vermögenswerte
- A.5.15Zugriffssteuerung
- A.5.16Identitätsmanagement
- A.5.22Überwachung, Überprüfung und Änderungssteuerung von Lieferantendiensten
- A.5.29Informationssicherheit bei Betriebsunterbrechungen
- A.5.31Rechtliche, gesetzliche, regulatorische und vertragliche Anforderungen
- A.5.34Datenschutz und Schutz personenbezogener Daten
Technologisch
- A.8.5Sichere Authentifizierung
- A.8.8Umgang mit technischen Schwachstellen
- A.8.18Verwendung privilegierter Hilfsprogramme
- A.8.24Einsatz von Kryptographie
- A.8.26Anwendungssicherheits-Anforderungen
- A.8.28Sichere Programmierung
- A.8.29Sicherheitsprüfungen in Entwicklung und Abnahme
- A.8.34Schutz von Informationssystemen während Audit-Tests
Physisch
- A.7.2Physischer Zutritt
- A.7.4Physische Sicherheitsüberwachung
- A.7.5Schutz vor physischen und umweltbedingten Bedrohungen
- A.7.7Aufgeräumter Schreibtisch und gesperrter Bildschirm
- A.7.8Aufstellung und Schutz von Geräten
- A.7.12Verkabelungssicherheit
Personell
- A.6.1Hintergrundprüfung
- A.6.3Sensibilisierung, Schulung und Training zur Informationssicherheit
- A.6.4Disziplinarverfahren
- A.6.5Verantwortlichkeiten nach Beendigung oder Wechsel des Beschäftigungsverhältnisses
- A.6.6Vertraulichkeits- oder Geheimhaltungsvereinbarungen
- A.6.8Meldung von Informationssicherheitsereignissen