Rechtliches

Compliance als Fahrplan, nicht als Behauptung.

Wir entwickeln DataNXT mit regulatorischer Compliance und Datenschutz im Kern der Plattformarchitektur. Diese Seite beschreibt, welche Standards wir ansteuern und wo wir stehen.

Stand: Juli 2026

Angestrebt, nicht zertifiziert. Die auf dieser Seite genannten Standards beschreiben unser Zielbild. Zum jetzigen Zeitpunkt liegen keine abgeschlossenen externen Zertifizierungen oder Audit-Berichte vor. Wir kennzeichnen jeden Punkt entsprechend und aktualisieren diese Seite, sobald Prüfungen abgeschlossen sind. Bitte verwenden Sie diese Angaben nicht als Zertifizierungsnachweis in Vergabe- oder Ausschreibungsverfahren.

Unser Anspruch

Drei Grundsätze, die die Architektur bestimmen.

Datenschutz

Privacy by Design

Die Plattform wird von Grund auf nach Datenschutzprinzipien konzipiert – ausgerichtet auf die DSGVO und darüber hinaus.

Regulierung

Regulatorische Vorbereitung

Wir entwickeln Richtlinien, Verfahren und technische Kontrollen, um Anforderungen aus der Finanzdienstleistungsregulierung und Branchenstandards zu erfüllen.

Betrieb

Kontinuierliche Überwachung

Laufende Überwachung, regelmäßige Bewertungen und Verbesserungsprozesse halten das Niveau, statt es einmalig zu erreichen.

Angestrebte Standards

Woran wir uns messen lassen wollen.

In Vorbereitung

DSGVO – Datenschutz-Grundverordnung

Anforderungen an Datenschutz, Betroffenenrechte und grenzüberschreitende Datenübermittlungen.

  • Umsetzung der Betroffenenrechte
  • Privacy-by-Design-Architektur
  • Datenschutz-Folgenabschätzungen
  • Verfahren zur Meldung von Datenschutzverletzungen

In Vorbereitung

SOC 2 Type II

Kontrollen für Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.

  • Umsetzung von Sicherheitskontrollen
  • Systeme zur Verfügbarkeitsüberwachung
  • Kontrollen der Verarbeitungsintegrität
  • Schutzmaßnahmen für die Vertraulichkeit

In Vorbereitung

ISO 27001 – Informationssicherheit

Informationssicherheits-Managementsystem (ISMS) nach internationalen Best Practices.

  • Rahmenwerk für das Risikomanagement
  • Entwicklung von Sicherheitsrichtlinien
  • Verfahren zur Reaktion auf Sicherheitsvorfälle
  • Prozesse zur kontinuierlichen Verbesserung

In Vorbereitung

ISO 27017 – Cloud-Sicherheit

Cloud-spezifische Sicherheitskontrollen und Leitlinien für Anbieter und deren Kunden.

  • Cloud-Sicherheitsarchitektur
  • Kontrollen zur Datentrennung
  • Sicherheit virtueller Netzwerke
  • Überwachung von Cloud-Diensten

In Vorbereitung

ISO 27018 – Datenschutz in der Cloud

Schutz der Privatsphäre in Cloud-Umgebungen und Umgang mit personenbezogenen Daten.

  • Kontrollen zum Schutz personenbezogener Daten
  • Systeme zur Einwilligungsverwaltung
  • Transparenz über den Speicherort der Daten
  • Rückgabe und Löschung personenbezogener Daten

In Vorbereitung

Regulierung von Finanzdienstleistungen

Bereitschaft für Anforderungen aus der Finanzdienstleistungsregulierung und branchenspezifische Vorgaben.

  • Richtlinien zur Aufbewahrung von Daten
  • Anforderungen an den Audit-Trail
  • Kontrollen im Risikomanagement
  • Funktionen für die regulatorische Berichterstattung
Vorgehen

Sechs Schritte, in dieser Reihenfolge.

  1. Anforderungsanalyse

    Analyse der anwendbaren Vorschriften und Branchenstandards, um die Compliance-Anforderungen zu definieren.

  2. Architekturdesign

    Gestaltung der Plattformarchitektur mit integrierten Compliance-Kontrollen, Sicherheitsmaßnahmen und Datenschutzvorkehrungen.

  3. Entwicklung von Richtlinien

    Erstellung von Richtlinien, Verfahren und Dokumentation zur Unterstützung des Compliance-Rahmenwerks.

  4. Umsetzung und Tests

    Implementierung der Kontrollen und gründliche Tests, um Wirksamkeit und Zuverlässigkeit nachzuweisen.

  5. Zertifizierung und Audit

    Einbindung externer Auditoren und Zertifizierungsstellen zur Validierung der Umsetzung.

  6. Kontinuierliche Überwachung

    Laufende Überwachung, Bewertung und Verbesserung der Compliance-Aufstellung.

Fragen zu unserer Compliance?

Wir beantworten Fragen zu regulatorischer Vorbereitung und Datenschutzpraxis – und sagen offen, was noch nicht abgeschlossen ist.