Zuletzt aktualisiert: 26. Juli 2026

Trust Center

Sicherheit, Compliance und Datenschutz bei Kolva. Alles, was Sie brauchen, um unsere Plattform für Ihre Organisation zu bewerten.

Sicherheit und Kontrolle

Unternehmensintelligenz ohne Kontrollverlust

Ihre ERP-Daten bleiben unter der Kontrolle Ihrer Organisation. Kolva setzt in der Intelligenzschicht auf kontrollierten Zugriff, menschliche Validierung und widerrufbare Berechtigungen.

ERP-Zugriff standardmäßig nur lesend

ERP-Agenten greifen nur lesend auf Quellen zu, sofern keine separat begrenzte Aktion ausdrücklich aktiviert wird.

Verschlüsselung bei Übertragung und Speicherung

Transport- und Speicherschutz decken Daten ab, die Kolva durchlaufen oder von der Plattform gespeichert werden.

Begrenzte Berechtigungen

Nutzer-, Rollen-, Unternehmens- und Datenbereiche bestimmen den verfügbaren Kontext und die möglichen Aktionen.

Bereinigte Discovery-Daten

Discovery-Abläufe minimieren und bereinigen technische Metadaten vor der Support-Analyse.

Nachvollziehbare Support-Aktionen

Support-Eingriffe folgen einem kontrollierten Ablauf mit Kontext zu Akteur, Umfang und Zeitpunkt.

Menschliche Validierung sensibler Aktionen

Berechtigungspflichtige Aktionen in Kolva erfordern eine ausdrückliche Autorisierung und menschliche Validierung. Der standardmäßige ERP-Synchronisierungspfad bleibt ausgehend und schreibgeschützt.

Kundengesteuerter Widerruf

Kunden behalten die Kontrolle über den Widerruf von Connector-, Nutzer-, Token- und Assistentenzugriffen.

Vollständige Sicherheitsdetails ansehen

Compliance-Status

Zertifizierungen und regulatorische Konformität

SOC 2 Type I

Geplant

Type I geplant — Type II folgt. Service-Organization-Control-Audit für Sicherheit, Verfügbarkeit und Vertraulichkeit. Ein Auftragsschreiben wurde noch nicht veröffentlicht.

GDPR

Konform

Vollständige Konformität mit der EU-Datenschutz-Grundverordnung. DPA für alle Kunden verfügbar.

CCPA

Konform

Konformität mit dem California Consumer Privacy Act. Rechte auf Zugriff, Löschung und Opt-out vollständig unterstützt.

ISO 27001

Geplant

Zertifizierung des Informationssicherheits-Managementsystems. Auf der Roadmap für 2027.

HIPAA

Nicht anwendbar

Die Kolva-Plattform (ERP-Intelligence) ist weder eine Covered Entity noch ein Business Associate im Sinne von HIPAA. Das separate klinische Produkt Vera Bio (kolva.health) verarbeitet Gesundheitsdaten unter seiner eigenen Compliance-Haltung.

Datenverarbeitungsvertrag herunterladen

Datenverarbeitung

Wie wir Ihre Daten verarbeiten

Datenstandort

Hauptregion: EU (AWS eu-west-1, Irland). Jede abweichende Anforderung an die Datenresidenz wird vor dem Rollout vertraglich geprüft.

Datenverschlüsselung

Die Verschlüsselung im Ruhezustand leisten unsere Hosting-Anbieter (Supabase auf AWS: AES-256). Die Übertragung nutzt TLS 1.2 oder höher, TLS 1.3, wo der Client es unterstützt. ERP-Anmeldedaten werden mit Cloud-KMS-Envelope-Verschlüsselung (AES-256-GCM) versiegelt.

Datenaufbewahrung

Kundendaten werden für die Dauer des Abonnements aufbewahrt. Löschung innerhalb von 30 Tagen nach verifizierter Anfrage; DSGVO-Export auf Anfrage. Unternehmensspezifische Aufbewahrungseinstellungen stehen auf der Roadmap.

Backups

Datenbank-Backups werden vom Hosting-Anbieter (Supabase) verwaltet. Point-in-Time-Recovery und Aufbewahrungsdauer hängen vom gebuchten Plan ab; Nachweise sind auf Anfrage erhältlich.

On-Premise-Option

ERP-Agenten laufen in Ihrem Unternehmensnetz. Daten bleiben lokal, bis sie über HTTPS synchronisiert werden. Keine eingehenden Ports erforderlich.

Datenfluss des On-Premise-Agenten

Ihr Netzwerk
ERP-System
Sage X3 / SAP
Nur SELECT / GET
Ihr Netzwerk
Kolva-Agent
Node.js-Dienst
HTTPS POST
EU (Irland)
Kolva Cloud
PostgreSQL / AES-256

Der standardmäßige ERP-Synchronisierungspfad ist ausschließlich ausgehend und benötigt keine eingehenden Ports. Separat aktivierte sensible Aktionen nutzen ausdrückliche, berechtigungspflichtige Abläufe außerhalb dieses standardmäßigen Lesepfads.

Auftragsverarbeiter

Drittanbieter-Dienstleister

Kolva-Unterauftragsverarbeiter, Zwecke, Standorte und Compliance
AnbieterZweckStandortCompliance
SupabaseDatenbank & AuthentifizierungAWS EU (Irland)SOC 2
VercelHosting & CDNGlobal EdgeSOC 2
StripeZahlungsverarbeitungUS / EUPCI DSS Level 1
ResendTransaktionale E-MailUSSOC 2
AnthropicKI-Verarbeitung (Claude)USSOC 2
OpenAIKI-Sprachmodelle, Sprachverarbeitung und EmbeddingsUSSOC 2
InngestAufgabenorchestrierungUSSOC 2
UpstashRate-Limiting & CachingGlobalSOC 2
Google Cloud KMSEnvelope-Verschlüsselung der ERP-AnmeldedatenEUSOC 2
AWS KMSÄltere Envelope-Schlüssel (nur lesend)EUSOC 2
ElevenLabsSprachsynthese (Académie-Audio)USASOC 2
SentryFehler- und Performance-Monitoring (PII maskiert)USASOC 2
Google Maps PlatformGeokodierung von KundenadressenGlobalISO 27001

Zuletzt aktualisiert: 22. August 2026. Wir benachrichtigen Kunden 30 Tage vor dem Hinzufügen neuer Auftragsverarbeiter.

Dokumente & Ressourcen

Rechts- und Sicherheitsdokumentation

Vorfallsreaktion

Unsere Verpflichtung, wenn etwas schiefläuft

Ab 15 Min.

Reaktionszeit bei kritischen Vorfällen (P1, Enterprise-SLA)

≤ 48 h

Kundenbenachrichtigung bei Verletzungen personenbezogener Daten (DPA)

≤ 10

Post-Incident-Bericht für P1-Vorfälle (Werktage)

Wir veröffentlichen eine Service-Statusseite. Die Integration einer Live-Verfügbarkeitsüberwachung ist in Arbeit.

Systemstatus ansehen

Fragen zu Sicherheit oder Compliance?

Unser Team ist bereit, bei Sicherheitsbewertungen, Compliance-Fragebögen oder Datenschutzanfragen zu helfen. Wir begrüßen auch verantwortungsvolle Schwachstellenmeldungen.

Bereit loszulegen?

21-tägige kostenlose Testversion. Keine Kreditkarte erforderlich.