Vertrauen und Daten

Der gefährlichste Besitz eines Verifizierungsunternehmens sind Daten, die es nicht brauchte, aber dennoch aufbewahrte. Deshalb ist Datenminimierung bei uns Architektur, keine Richtlinie.

  • Wir bewahren Ergebnisse auf, keine Rohstoffe: dass verifiziert wurde, mit Methode, Zeitpunkt und Gültigkeit; Quelldokumente nicht länger als strikt nötig.

  • Der Zugang ist rollenbasiert und protokolliert; Daten von Fachkräften stehen getrennt von kommerzieller Analyse.

  • Unsere Sicherheit ist an einem externen Maßstab ausgerichtet (ISO/IEC 27001 als interne Maßgabe); Zahlungsdaten berührt die Plattform nicht.

Was wir erfassen, und was nicht

Wir gestalten ausgehend von einer Frage: Was ist das Mindestmaß, das wir erfassen müssen, um unser Versprechen einzulösen? Die Antwort ist fast immer der Nachweis, dass verifiziert wurde, mit Methode, Zeitpunkt und Gültigkeit, nicht die Quelldaten, mit denen verifiziert wurde. Quelldokumente bewahren wir nicht länger auf als unbedingt nötig.

Sicherheit an einer externen Maßgabe

Wir beurteilen unsere eigene Sicherheit nicht selbst. Wir richten die Informationssicherheit an ISO/IEC 27001 aus, der internationalen Norm, als interne Maßgabe: Jede Sicherheitsentscheidung halten wir fest, als käme der Auditor morgen. Zahlungsdaten berührt die Plattform nicht; Kartenzahlungen laufen vollständig über einen spezialisierten Zahlungsdienstleister.

Jeder kritische Lieferant hat einen Ausgang

Für jeden kritischen Lieferanten gilt: Es gibt eine dokumentierte Alternative, die Daten sind in einem offenen Format exportierbar, und die Wechselzeit ist bekannt und auf dem Papier erprobt. So bleibt die Infrastruktur unsere, auch wenn ein Lieferant ausfällt.