Sicherheit und Daten

Wo Ihre Daten liegen, wer sie sehen kann und auf welchem Weg sie unsere Systeme verlassen

Kapitalabrufe und Cap Tables gehören zu den sensibleren Dokumenten, die ein Investor besitzt. Diese Seite sagt in klaren Worten, was wir damit tun – auch, was wir noch nicht getan haben. Ist eine Frage hier nicht beantwortet, schreiben Sie uns: Wir beantworten sie und ergänzen sie hier.

Wo die Daten liegen

Region
AWS eu-north-1, Stockholm, Schweden. Anwendung, Datenbank und Dokumentenspeicher laufen vollständig dort. Nichts wird außerhalb der EU gespeichert.
Datenbank
Amazon Aurora PostgreSQL, im Ruhezustand mit von AWS verwalteten Schlüsseln verschlüsselt, mit automatischen Backups und Point-in-Time-Recovery.
Dokumente
Gespeichert in Amazon S3 in derselben Region, im Ruhezustand verschlüsselt und nur über die Anwendung mit einer gültigen Sitzung zugänglich.
Zertifizierungen der Rechenzentren
AWS betreibt seine Regionen unter anderem nach ISO 27001, SOC 1, SOC 2 und SOC 3. Das sind die Zertifizierungen von AWS für die Infrastruktur; Valued selbst wurde noch nicht gesondert auditiert, und das sagen wir offen, statt etwas anderes nahezulegen.

Wer sie sehen kann

Trennung zwischen Accounts
Jede Tabelle ist in der Datenbank durch Row-Level-Security-Richtlinien geschützt. Eine Abfrage läuft als der angemeldete Account und kann keine Zeilen eines anderen Accounts zurückgeben – ganz gleich, was der Anwendungscode tut.
Anmeldung
E-Mail und Passwort mit bestätigter E-Mail-Adresse oder Anmeldung mit Google. Sitzungen laufen ab und müssen erneuert werden.
Teammitglieder
Der Inhaber eines Accounts kann weitere Personen mit einer festgelegten Rolle einladen. Einladungen sind Links, die nur einmal verwendet werden können und ablaufen.
Unser eigener Zugriff
Niemand bei Valued hat dauerhaften Zugriff auf Ihre Portfoliodaten. Muss sich jemand für einen Supportfall die Daten ansehen, fragen wir Sie vorher – für genau diesen Fall.

Wie Dokumente gelesen werden

Modellanbieter
Die Extraktion nutzt die Claude-Modelle von Anthropic über die Anthropic API. Das Dokument und die extrahierten Zahlen speichert Valued in der EU; der API-Aufruf ist der einzige Punkt, an dem Dokumentinhalte unsere Infrastruktur verlassen.
Training
Nach den kommerziellen Bedingungen von Anthropic werden über die API gesendete Inhalte nicht zum Trainieren von Modellen verwendet.
Was gesendet wird
Das Dokument selbst und der minimale Kontext, der nötig ist, um es Ihrem Datenbestand zuzuordnen, etwa der Fondsname. Nicht Ihr Portfolio, keine anderen Dokumente.
Freigabe
Keine Extraktion wird automatisch gebucht. Ein Mensch gibt jede einzelne frei, und das Quelldokument bleibt mit der Buchung verknüpft.

Bei der Übertragung und im Betrieb

Transportverschlüsselung
TLS für jede Verbindung: Browser zur Anwendung, Anwendung zur Datenbank, Anwendung zur Modell-API.
Prüfpfad
Administrative Aktionen im AWS-Account werden mit AWS CloudTrail protokolliert. Jede Buchung in Ihrem Datenbestand behält das Dokument, aus dem sie entstanden ist.
Backups
Automatische Datenbank-Backups mit Point-in-Time-Recovery, aufbewahrt in derselben Region.
Überwachung
Alarme aus Anwendung und Infrastruktur gehen an die Menschen, die den Dienst betreiben, nicht in eine Warteschlange.

Ihre Rechte und Ihr Ausstieg

DSGVO
Die Digital Pioneers GmbH ist Verantwortliche für die Account-Daten und Auftragsverarbeiterin für die Portfoliodaten, die Sie hochladen. Auskunft, Berichtigung, Export und Löschung stehen Ihnen direkt zur Verfügung.
Export
Fonds, Cashflows, Positionen und Darlehen lassen sich direkt in der Anwendung nach Excel exportieren. Jedes Dokument kann als genau die Datei heruntergeladen werden, als die es angekommen ist.
Löschung
Sie können Ihren Account in den Einstellungen löschen. Portfoliodaten und Dokumente werden entfernt; Backups laufen nach ihrem Aufbewahrungszeitraum aus.
Unterauftragnehmer
Amazon Web Services (Hosting, EU), Anthropic (Lesen von Dokumenten), Stripe (Zahlungen), SendGrid (transaktionale E-Mails). Bevor wir einen weiteren hinzunehmen, sagen wir es Ihnen.

Eine Sicherheitslücke melden

Wenn Sie ein Sicherheitsproblem finden, schreiben Sie an security@valued.com. Wir bestätigen Meldungen innerhalb von zwei Werktagen, halten Sie auf dem Laufenden, während wir das Problem beheben, und nennen Sie als Entdecker, wenn Sie das möchten. Bitte greifen Sie beim Testen nicht auf Daten zu, die nicht Ihnen gehören.

Fragen Ihrer Compliance

Family Offices und Berater brauchen manchmal eine schriftliche Antwort auf einen Fragebogen, bevor sie einen Dienst nutzen können. Schicken Sie ihn uns. Wir beantworten solche Fragebögen selbst, und wir antworten lieber ehrlich, als nur ein Häkchen zu setzen.

Kontakt