Sicherheit

Sicherheit, die Sie Ihrem Auditor vorlegen können.

Spot Suite ist für regulierte Käufer gebaut. Jede Environment ist isoliert, verschlüsselt und im Audit-Log festgehalten — mit Control-Mappings, die Ihr Compliance-Team prüfen kann.

GDPR · DORA · NIS2

DSGVO · DORA · NIS2

Audit-Nachweise und das Control-Mapping-Paket werden unter NDA geteilt — formelle SOC-2- oder ISO-Zertifizierungen werden nicht beansprucht.

  • DSGVO · DORA · NIS2

    Die Plattformkontrollen sind DSGVO, DORA und NIS2 zugeordnet. Audit-Nachweise und das Control-Mapping-Paket werden unter NDA geteilt. Wir beanspruchen keine ISO-27001-, SOC-2- oder HIPAA-Zertifizierung.

  • Wo Kundendaten gespeichert werden

    xEvolve, Cloud Horizons und Automate Certificates speichern Produktkundendaten im gemeinsamen Supabase-Postgres-Projekt in der EU (Paris), pro Kunde ein eigenes Schema, und Dateien in Cloudflare R2. Die Testphasen von Guardrail Ledger und ClearScreen nutzen dasselbe Projekt; ein bezahlter Arbeitsbereich hat ein eigenes Supabase-Projekt in der beim Kauf gewählten Region (Frankfurt für die EU). Die Hub-Steuerungsebene (Konten, Abrechnung, Audit-Log) läuft auf Cloudflare (Workers, D1, KV, R2, Durable Objects) ohne festgelegte Jurisdiktion. Ein über Azure Marketplace gekaufter Workspace läuft stattdessen auf Microsoft Azure, in der vom Käufer gewählten Region (North Europe, West Europe oder eine US-Region). Jedes Unternehmen, das Kundendaten verarbeitet, steht auf der Subprozessor-Liste.

  • AES-256 und TLS 1.3

    Daten im Ruhezustand mit AES-256 verschlüsselt. Sämtlicher Client- und API-Verkehr nutzt TLS 1.3. Schlüsselverwaltung über die Cloudflare-Infrastruktur.

  • OIDC-SSO mit Entra

    Anmeldung über Microsoft Entra ID via OIDC. Keine gemeinsamen Passwörter.

  • Mandantengebundener Zugriff

    Entra-ID-OIDC bindet jede Sitzung an Ihr Verzeichnis. API-Tokens und Konsolen-Aktionen gelten nur für Ihren Tenant — keine mandantenübergreifenden Zugriffspfade. Wo jedes Produkt Kundendaten speichert, steht im Speicherabschnitt oben.

  • Exportierbare Audit-Nachweise

    Anmeldeereignisse, Konsolen-Aktionen und Konfigurationsänderungen werden mit Akteur, IP und Zeitstempel protokolliert. Exportieren Sie das Audit-Paket für Lieferantenrisiko-Prüfungen.

So wird eine Customer Environment isoliert.

  1. Eigene Environment erhalten

    Bei der Anmeldung stellt Spot Suite eine Customer Environment für Ihren Tenant bereit, bevor ein Produkt aktiviert wird. Ihre Benutzer, Sitzungen und Audit-Protokolle sind auf diese Environment beschränkt.

  2. Identität auf Ihren Tenant beschränken

    Entra-ID-OIDC bindet jede Sitzung an Ihr Verzeichnis. API-Tokens und Konsolen-Aktionen gelten nur für Ihren Tenant — keine mandantenübergreifenden Zugriffspfade.

  3. Nachweise aufzeichnen und exportieren

    Plattform- und Produkt-Ereignisse werden in Ihr Environment-Audit-Log geschrieben. Laden Sie das Nachweispaket für DORA, NIS2, DSGVO oder interne Kontrollprüfungen herunter.

Unterauftragsverarbeiter

Jedes externe Unternehmen, das Kundendaten verarbeitet: was es erhält und wo. Abgeglichen mit unserem Code.

Zur Liste der Unterauftragsverarbeiter

Sprechen Sie mit unserem Sicherheitsteam

Fordern Sie das Control-Mapping-Paket unter NDA an, oder fragen Sie nach unseren IDTA- oder LGPD-Bedingungen.