Sicherheit, Compliance und Datenschutz bei Kolva. Alles, was Sie brauchen, um unsere Plattform für Ihre Organisation zu bewerten.
Sicherheit und Kontrolle
Ihre ERP-Daten bleiben unter der Kontrolle Ihrer Organisation. Kolva setzt in der Intelligenzschicht auf kontrollierten Zugriff, menschliche Validierung und widerrufbare Berechtigungen.
ERP-Agenten greifen nur lesend auf Quellen zu, sofern keine separat begrenzte Aktion ausdrücklich aktiviert wird.
Transport- und Speicherschutz decken Daten ab, die Kolva durchlaufen oder von der Plattform gespeichert werden.
Nutzer-, Rollen-, Unternehmens- und Datenbereiche bestimmen den verfügbaren Kontext und die möglichen Aktionen.
Discovery-Abläufe minimieren und bereinigen technische Metadaten vor der Support-Analyse.
Support-Eingriffe folgen einem kontrollierten Ablauf mit Kontext zu Akteur, Umfang und Zeitpunkt.
Berechtigungspflichtige Aktionen in Kolva erfordern eine ausdrückliche Autorisierung und menschliche Validierung. Der standardmäßige ERP-Synchronisierungspfad bleibt ausgehend und schreibgeschützt.
Kunden behalten die Kontrolle über den Widerruf von Connector-, Nutzer-, Token- und Assistentenzugriffen.
Compliance-Status
Type I geplant — Type II folgt. Service-Organization-Control-Audit für Sicherheit, Verfügbarkeit und Vertraulichkeit. Ein Auftragsschreiben wurde noch nicht veröffentlicht.
Vollständige Konformität mit der EU-Datenschutz-Grundverordnung. DPA für alle Kunden verfügbar.
Konformität mit dem California Consumer Privacy Act. Rechte auf Zugriff, Löschung und Opt-out vollständig unterstützt.
Zertifizierung des Informationssicherheits-Managementsystems. Auf der Roadmap für 2027.
Die Kolva-Plattform (ERP-Intelligence) ist weder eine Covered Entity noch ein Business Associate im Sinne von HIPAA. Das separate klinische Produkt Vera Bio (kolva.health) verarbeitet Gesundheitsdaten unter seiner eigenen Compliance-Haltung.
Datenverarbeitung
Hauptregion: EU (AWS eu-west-1, Irland). Jede abweichende Anforderung an die Datenresidenz wird vor dem Rollout vertraglich geprüft.
Die Verschlüsselung im Ruhezustand leisten unsere Hosting-Anbieter (Supabase auf AWS: AES-256). Die Übertragung nutzt TLS 1.2 oder höher, TLS 1.3, wo der Client es unterstützt. ERP-Anmeldedaten werden mit Cloud-KMS-Envelope-Verschlüsselung (AES-256-GCM) versiegelt.
Kundendaten werden für die Dauer des Abonnements aufbewahrt. Löschung innerhalb von 30 Tagen nach verifizierter Anfrage; DSGVO-Export auf Anfrage. Unternehmensspezifische Aufbewahrungseinstellungen stehen auf der Roadmap.
Datenbank-Backups werden vom Hosting-Anbieter (Supabase) verwaltet. Point-in-Time-Recovery und Aufbewahrungsdauer hängen vom gebuchten Plan ab; Nachweise sind auf Anfrage erhältlich.
ERP-Agenten laufen in Ihrem Unternehmensnetz. Daten bleiben lokal, bis sie über HTTPS synchronisiert werden. Keine eingehenden Ports erforderlich.
Der standardmäßige ERP-Synchronisierungspfad ist ausschließlich ausgehend und benötigt keine eingehenden Ports. Separat aktivierte sensible Aktionen nutzen ausdrückliche, berechtigungspflichtige Abläufe außerhalb dieses standardmäßigen Lesepfads.
Auftragsverarbeiter
| Anbieter | Zweck | Standort | Compliance |
|---|---|---|---|
| Supabase | Datenbank & Authentifizierung | AWS EU (Irland) | SOC 2 |
| Vercel | Hosting & CDN | Global Edge | SOC 2 |
| Stripe | Zahlungsverarbeitung | US / EU | PCI DSS Level 1 |
| Resend | Transaktionale E-Mail | US | SOC 2 |
| Anthropic | KI-Verarbeitung (Claude) | US | SOC 2 |
| OpenAI | KI-Sprachmodelle, Sprachverarbeitung und Embeddings | US | SOC 2 |
| Inngest | Aufgabenorchestrierung | US | SOC 2 |
| Upstash | Rate-Limiting & Caching | Global | SOC 2 |
| Google Cloud KMS | Envelope-Verschlüsselung der ERP-Anmeldedaten | EU | SOC 2 |
| AWS KMS | Ältere Envelope-Schlüssel (nur lesend) | EU | SOC 2 |
| ElevenLabs | Sprachsynthese (Académie-Audio) | USA | SOC 2 |
| Sentry | Fehler- und Performance-Monitoring (PII maskiert) | USA | SOC 2 |
| Google Maps Platform | Geokodierung von Kundenadressen | Global | ISO 27001 |
Zuletzt aktualisiert: 22. August 2026. Wir benachrichtigen Kunden 30 Tage vor dem Hinzufügen neuer Auftragsverarbeiter.
Dokumente & Ressourcen
Wie wir Ihre Daten erfassen, verwenden und schützen.
Rechtliche Bedingungen für die Nutzung der Kolva-Plattform.
DSGVO-konformer DPA für Enterprise-Kunden.
Informationen zu Cookies und Tracking-Technologien.
Detaillierte Sicherheitsmaßnahmen und Zertifizierungen.
Uptime-Garantien, Reaktionszeiten und Abhilfemaßnahmen.
Live-Systemstatus und Vorfallsverlauf.
Vorfallsreaktion
Ab 15 Min.
Reaktionszeit bei kritischen Vorfällen (P1, Enterprise-SLA)
≤ 48 h
Kundenbenachrichtigung bei Verletzungen personenbezogener Daten (DPA)
≤ 10
Post-Incident-Bericht für P1-Vorfälle (Werktage)
Wir veröffentlichen eine Service-Statusseite. Die Integration einer Live-Verfügbarkeitsüberwachung ist in Arbeit.
Systemstatus ansehenUnser Team ist bereit, bei Sicherheitsbewertungen, Compliance-Fragebögen oder Datenschutzanfragen zu helfen. Wir begrüßen auch verantwortungsvolle Schwachstellenmeldungen.
21-tägige kostenlose Testversion. Keine Kreditkarte erforderlich.