Sicherheit
Finanzdaten verdienen Zurückhaltung auf Finanzniveau.
Diese Seite beschreibt konkret, was wir heute tun. Sie verzichtet bewusst auf Marketingsprache. Wo etwas noch nicht umgesetzt ist, steht das hier.
Kontrollpfadeine sensible Aktion
LäuftAnfrage · sensible Aktion
ausstehendEin Mitglied löscht eine Rohdatei
Die Anfrage kommt mit dem Sitzungs-Cookie (HTTP-only, an den Ursprung gebunden) und dem Workspace-Kontext des Mitglieds an.
Workspace-Isolation
ausstehendRow-Level Security filtert die Abfrage
Die Datenbank selbst beschränkt die Abfrage auf den Workspace des Mitglieds. Anwendungscode kann die Richtlinie nicht versehentlich umgehen.
Privater Speicher
ausstehendDas Objekt liegt in einem privaten Bucket
Unter dem Workspace-Präfix, nur über kurzlebige signierte URLs lesbar. Löschen entfernt das Objekt; es wird nicht bloß ausgeblendet.
AAL2 · Step-up
ausstehendEin aktueller zweiter Faktor ist erforderlich
Sensible Aktionen erfordern eine aktuelle TOTP-Verifizierung (AAL2), nicht nur eine gültige Sitzung.
Audit-Ereignis
ausstehendAkteur · Aktion · Objekt · Zeitstempel
Die Löschung wird mit Urheber und Zeitstempel erfasst, ebenso wie Regelbestätigungen, Entscheidungen und Mitgliederänderungen.
Jede Kontrolle existiert heute im Code und wird durch die automatisierten Tests geprüft.
Architektur
Der Weg eines Dokuments und die Kontrolle, die in jedem Schritt greift. Jede Eigenschaft unten ist heute umgesetzt.
- Browser
Sitzungscookie, HTTP-only, auf den Origin beschränkt.
Umgesetzt - Grenze des Arbeitsbereichs
Row-Level Security: Jede Abfrage wird bereits in der Datenbank auf Ihren Arbeitsbereich gefiltert, nicht nur in der Anwendung.
Umgesetzt - Privater Speicher
Dateien in einem privaten Bucket unter dem Präfix Ihres Arbeitsbereichs. Signierter, kurzlebiger Zugriff. Auf Wunsch löschbar; planmäßig automatisch gelöscht.
Umgesetzt - Extraktion
Ein Modell schlägt Abrechnungsbedingungen aus dem Vertragstext vor. Vorschläge sind gekennzeichnet und getrennt von Regeln gespeichert.
Umgesetzt - Von Menschen bestätigte Regeln
Nur eine Person macht aus einem Vorschlag eine Regel. Versioniert, datiert, zugeordnet.
Umgesetzt - Deterministische Berechnung
Ganzzahlarithmetik, einmal gerundet, jeder Schritt protokolliert. Aus gespeicherten Eingaben reproduzierbar.
Umgesetzt
Jede Kontrolle unten existiert im Code und wird von den automatisierten Testsuiten ausgeübt. Die Prüfung in der gehosteten Produktionsumgebung ist Teil des Launch-Gates und wird hier nicht behauptet.
Mandantentrennung
Jeder Geschäftsdatensatz — Verträge, Regeln, Uploads, Feststellungen, Entscheidungen — trägt eine Arbeitsbereichs-Kennung. Der Zugriff wird per Row-Level Security in der Datenbank durchgesetzt: Eine Abfrage liefert nur Zeilen eines Arbeitsbereichs, in dem der angemeldete Nutzer Mitglied ist. Der Anwendungscode kann das nicht versehentlich umgehen, weil die Datenbank die Richtlinie unabhängig von der Abfrage anwendet.
Erhöhte Dienstberechtigungen werden ausschließlich serverseitig für Zahlungs-Webhooks und geplante Aufgaben verwendet, nie aus dem Browser.
Speicherung und Aufbewahrung
- Hochgeladene Dateien werden vom Server in einen privaten Speicherbereich geschrieben. Es gibt keine öffentlichen Objekte.
- Dateien werden über kurzlebige signierte URLs gelesen, die nur für das anfragende Mitglied erzeugt werden.
- Sie können jede Rohdatei sofort löschen. Die Löschung entfernt das Objekt aus dem Speicher; es wird nicht nur ausgeblendet.
- Rohdateien, die Sie nicht gelöscht haben, werden nach 30 Tagen automatisch entfernt.
- Bestätigte Abrechnungsregeln, Feststellungen, deren Berechnungsgrundlagen und -schritte sowie Ihre Bestätigungs- und Ablehnungsentscheidungen bleiben erhalten, solange der Preflight besteht, damit jedes Ergebnis nachvollzogen und geprüft werden kann.
Grenzen der KI
Ein Sprachmodell wird für zwei eng umrissene Aufgaben eingesetzt: mögliche Abrechnungsbedingungen aus einem Vertrag zu extrahieren und vorzuschlagen, welche Rechnungsposition welchem Konzept entsprechen könnte. Seine Ausgabe wird validiert, als KI-Vorschlag gekennzeichnet und getrennt von bestätigten Regeln gespeichert.
- Nichts, was das Modell vorschlägt, wirkt sich auf eine finanzielle Feststellung aus, bevor eine Person es bestätigt hat.
- Das Modell berechnet nie Geldbeträge. Alle Beträge erzeugt eine deterministische Engine aus bestätigten Regeln und importierten Nachweisen, in ganzzahligen Währungsuntereinheiten, mit Protokoll jedes Schritts.
- Vertragstext wird nur von unseren Servern aus, über verschlüsselte Verbindungen und nur für die Dauer der Anfrage an den KI-Anbieter übermittelt.
Analyse und Überwachung
Wir erfassen Produktereignisse (ein Preflight wurde erstellt, eine Regel wurde bestätigt) und Anwendungsfehler, um den Dienst funktionsfähig zu halten. Diese Ereignisse enthalten Kennungen und Zeitstempel, keine Inhalte. Vertragsauszüge, Rechnungspositionen, Beträge und Dateiinhalte sind von Analyse und Fehlerberichten ausgeschlossen.
Zugriff und Sitzungen
- Die Authentifizierung übernimmt unser Identitätsanbieter; Passwörter speichern wir nie im Klartext.
- Sitzungen basieren auf HTTP-only-Cookies, die auf die Origin truviate.com beschränkt sind.
- Die Mitgliedschaft im Arbeitsbereich bestimmt, was ein Nutzer sehen und tun kann. Wird ein Mitglied entfernt, erlischt sein Zugriff sofort.
- Der gesamte Datenverkehr ist während der Übertragung per TLS verschlüsselt.
Mehrfaktor-Authentifizierung und Step-up
- Die Mehrfaktor-Authentifizierung mit zeitbasiertem Einmalpasswort (TOTP) wird vor dem ersten Dokument-Upload eingerichtet.
- Sensible Aktionen – Mitgliederverwaltung, Sicherheitseinstellungen, Löschen des Workspace – erfordern eine aktuelle Prüfung des zweiten Faktors (AAL2-Step-up), nicht nur eine gültige Sitzung.
- Aktive Sitzungen werden in den Sicherheitseinstellungen aufgelistet und können einzeln widerrufen werden.
Audit-Trail
- Regelbestätigungen, Entscheidungen zu Befunden, Mitgliederänderungen und Löschungen werden mit Akteur und Zeitpunkt aufgezeichnet.
- Befunde behalten ihre Berechnungseingaben und -schritte, sodass jedes Ergebnis aus den gespeicherten Daten reproduziert werden kann.
Aufbewahrung und Löschung
- Hochgeladene Rohdateien können von einem Mitglied sofort gelöscht werden und werden nach der Aufbewahrungsfrist automatisch bereinigt.
- Das Löschen eines Workspace entfernt dessen Datensätze; der letzte Eigentümer kann nicht versehentlich entfernt werden.
Heute umgesetzt – und was noch finalisiert wird
- Mandantentrennung
- Speicherung und Aufbewahrung
- Grenzen der KI
- Mehrfaktor-Authentifizierung und Step-up
- Audit-Trail
- Aufbewahrung und Löschung
- Prüfung der gehosteten Produktionskonfiguration (Auth-Hooks, Ratenbegrenzung, Bot-Schutz) im Rahmen des Launch-Gates.
- Versand transaktionaler E-Mails von einer verifizierten Absenderdomain.
- Eine unabhängige Sicherheitsprüfung durch Dritte.
Was wir noch nicht beanspruchen
Truviate hat noch keine externe Sicherheitszertifizierung und kein unabhängiges Audit abgeschlossen. Wir sagen das lieber offen, als uns ein Siegel zu leihen. Die oben genannten Kontrollen sind die, die tatsächlich bestehen; wenn Sie für Ihre eigene Prüfung etwas Bestimmtes benötigen, fragen Sie uns, und wir antworten direkt.
Verantwortungsvolle Offenlegung
Wenn Sie glauben, eine Sicherheitslücke gefunden zu haben, schreiben Sie an support@truviate.com mit genügend Details, um sie nachzustellen. Wir bestätigen Meldungen zeitnah, halten Sie während der Untersuchung auf dem Laufenden und gehen nicht gegen Forschende vor, die in gutem Glauben handeln.