Sicherheit & Datenschutz

Ihre Deals sind Ihr Kapital.So schützen wir sie.

CORE ist für Fonds gebaut — die Fragen von Procurement, DSGVO-Prüfung und LPs sind Konstruktionsprinzip, kein Anhängsel. Hier stehen die Antworten, bevor Sie fragen müssen: konkret, mit Region und Mechanik. Den Auftragsverarbeitungsvertrag stellen wir auf Anfrage bereit.

Datenstandort

Ihre Daten liegen in Frankfurt.Nicht „irgendwo in der EU".

„EU-Hosting" steht auf vielen Seiten. Wir benennen die Regionen: Die Anwendungsdaten Ihres Fonds — Deals, Pipeline, Notizen, Zugänge — liegen und rechnen in Frankfurt. Was sonst noch mitarbeitet, steht unten in der Subprozessoren-Liste, mit Region und Garantie.

Wo was läuft Region für Region

Datenbank & AuthentifizierungFrankfurtAWS eu-central-1Supabase
Backend & AuslieferungFrankfurtfra1Vercel
Fehler-MonitoringEU-DatenregionDeutschlandSentry

Stand: 9. August 2026 — ändert sich eine Region, ändert sich diese Seite.

Mandantentrennung

Andere Fonds sehen nichts.Das erzwingt die Datenbank.

Jede Zeile in der Datenbank trägt die Zuordnung zu Ihrem Fonds. Ob gelesen, geschrieben, geändert oder gelöscht wird — die Datenbank prüft die Zuordnung bei jedem einzelnen Zugriff. Auch ein Fehler in der Oberfläche könnte fremde Deals nicht anzeigen: Die Trennung liegt eine Schicht tiefer.

Und sie ist kein Einmal-Setup: Die Fonds-Isolation ist ein Pflicht-Test in unserer Auslieferung — jede Code-Änderung muss ihn bestehen, bevor sie live geht.

Jeder Zugriff wird geprüft Zeilenebene

Lesennur Zeilen Ihres Fonds
Schreibennur mit Ihrer Fonds-Zuordnung
Ändernnur Zeilen Ihres Fonds
Löschennur Zeilen Ihres Fonds

Die Prüfung sitzt in der Datenbank, nicht in der Oberfläche. Der Fachbegriff dafür ist Row Level Security.

Zugriff

Zugänge legt Ihr Fonds an.Sonst niemand.

Es gibt kein öffentliches Registrieren: Konten werden für Ihr Team angelegt und beim Ausscheiden wieder entfernt. Angemeldet wird per Passwort, Magic Link oder Google/Microsoft-SSO — mit Bot-Schutz am Login.

Und unterwegs: TLS überall, HSTS, strikte Content-Security-Policy. Schriften und Skripte kommen von uns, nicht von Dritt-CDNs — im Produkt wie auf dieser Website.

Anmeldung app.paretixcore.com

Passwort oder Magic Link
Google / Microsoft-SSO
Bot-Schutz am Login
Self-Signupdeaktiviert

Was es nicht gibt, kann niemand missbrauchen.

Der Exit

Export zuerst, dann Löschung.Die Reihenfolge ist technisch erzwungen.

Wenn Sie kündigen, bekommen Sie erst alles — dann löschen wir alles. Der Ablauf ist dokumentiert und geprobt, nicht nur versprochen. Und denselben Export gibt es auch ohne Kündigung: als Datenauskunft nach Art. 15/20 DSGVO.

Kein Lock-in über die Daten — der Exit ist Teil des Produkts.

01

Export.

Alle Daten Ihres Fonds, je Tabelle, maschinenlesbar — mit Prüfsumme je Datei.

02

Verifikation.

Zählung und Prüfsummen müssen zum Live-Bestand passen. Ohne vollständig verifizierten Export lässt sich die Löschung nicht starten.

03

Löschung.

Rückstandsfrei in einem Schritt — Daten und Zugänge. Halb gelöscht gibt es nicht.

Betrieb

Der Rest ist Routine.Geprobt, nicht nur konfiguriert.

Backups.

Täglich. Und die Wiederherstellung ist geprobt — wir wissen, dass sie funktioniert, nicht nur, dass sie eingeschaltet ist.

Störungen.

Verfügbarkeit und Fehler werden aktiv überwacht. Störungen werden erkannt — nicht von Kunden gemeldet.

Protokoll.

Jede Aktion im Workspace landet in einem Aktivitätsprotokoll, das nachträglich niemand ändern oder leeren kann — wer wann was entschieden hat, bleibt nachvollziehbar.

Kein Cookie-Banner.

Im Produkt wie auf dieser Website. Nicht versteckt — es gibt schlicht nichts, das einen bräuchte.

Subprozessoren

Wer verarbeitet was.Mit Region und Garantie.

Die Kern-Infrastruktur hinter CORE. Mit allen Anbietern bestehen Auftragsverarbeitungsverträge; US-Anbieter sind nach dem EU-US Data Privacy Framework zertifiziert und zusätzlich über Standardvertragsklauseln abgesichert.

AnbieterZweckDatenraum / Garantie
SupabaseDatenbank & AuthentifizierungFrankfurt — AWS eu-central-1
VercelHosting & BackendFrankfurt — fra1 · US-Anbieter, DPF + SCC
SentryFehler-MonitoringEU-Datenregion (DE) · US-Anbieter, DPF + SCC
ResendE-Mail-ZustellungUSA · DPF + SCC
CloudflareBot-Schutz am LoginGlobales Netz · DPF + SCC

Die vollständige Liste je Verarbeitung steht in der Datenschutzerklärung der Anwendung; den AVV inklusive Subprozessoren-Anlage stellen wir auf Anfrage bereit.

Verantwortlich: Paretix, Wien.