Compliance und Sicherheit
Speziell für regulierte Finanzinstitute entwickelt
Kontrollen auf Bankenniveau, ein nach ISO 27001 zertifiziertes Sicherheitsprogramm und „Privacy by Design“ – damit Sie Oper's Produkte vertrauensvoll in regulierten Umgebungen einsetzen können.
So schützt Oper Ihre Daten
Der Schutz von Kundendaten ist eine unserer Kernaufgaben. Wir verbinden robuste Sicherheitsmaßnahmen mit einer konsequenten Governance: Verschlüsselung während der Übertragung (TLS 1.2+) und im Ruhezustand (AES-256), eine sichere Infrastruktur, die Trennung von Kundendaten, eine strenge Zugriffsverwaltung mit Multi-Faktor-Authentifizierung sowie eine kontinuierliche Überwachung.
- Encryption in transit (TLS 1.2+)
- Encryption at rest (AES-256)
- Secure infrastructure
- Customer data segregation
- Strict access management
- Continuous monitoring
Wo Ihre Daten gespeichert sind
Ein einziger Speicherbereich: der „Briefcase“ innerhalb Ihres Zugangs.
Ihre Dokumente, extrahierte Daten und Hermans Ergebnisse werden in einem einzigen, isolierten Speicherbereich aufbewahrt. Keine separate KI-Datenbank, keine versteckten Caches, keine Telemetrie-Kopien.
Nie zu Trainingszwecken verwendet.
Aus Ihren Kundendaten werden keine Trainingsdatensätze abgeleitet.
Sie bestimmen die Aufbewahrungsdauer
Die Aufbewahrungsfristen werden vom Kunden festgelegt. Im temporären Verarbeitungsmodus werden nach jedem Durchlauf alle Dokumente und Ausgaben gelöscht, und durch das Löschen einer „Briefcase“ wird deren gesamter Inhalt dauerhaft entfernt.
Datenspeicherung in Europa.
Die Verarbeitung und Speicherung der Dokumente erfolgen in europäischen Cloud-Regionen: standardmäßig in Frankfurt und in der Schweiz.
Pro Kunde isoliert.
Jeder Kunde läuft in einer eigenen logischen Mandantenumgebung mit rollenbasierter Zugriffskontrolle. Der Zugriff auf die Produktionsumgebung ist eingeschränkt, und jeder Zugriff wird protokolliert.
Bereitstellungsoptionen.
Ein verwalteter europäischer Cloud-Dienst oder eine Lösung, die für die Bereitstellung in Ihrer eigenen Umgebung ausgelegt ist.
Glaskasten statt Blackbox
Sie legen die Regeln fest und sind für den Prüfpfad verantwortlich. Hier finden Sie Antworten auf die Fragen, die Ihr Risikoteam stellen wird:
In einem einzigen Speicherbereich: dem „Briefcase“ innerhalb Ihrer Tenancy. Dokumente, extrahierte Daten und Ergebnisse werden in einem einzigen, isolierten Speicher abgelegt, der niemals für Trainingszwecke verwendet wird. Sie legen die Aufbewahrungsdauer fest; im temporären Modus wird nach jedem Durchlauf alles gelöscht.
Herman wurde speziell für den im EU-KI-Gesetz vorgesehenen Rahmen für assistierende KI entwickelt und sieht von Grund auf eine Überwachung durch den Menschen vor. Ihr Team trifft jede Entscheidung.
Jede Empfehlung ist nachvollziehbar und mit den entsprechenden Belegen sowie den politischen Grundlagen verknüpft. Jeder Schritt wird protokolliert.
Nein. Herman führt keine Bonitätsbewertung durch. Er wendet Ihre schriftlich festgelegten Kreditrichtlinien bei jedem Antrag einheitlich an und stützt sich nicht auf einen undurchsichtigen Score, der auf den Merkmalen des Kreditnehmers basiert.
ISO 27001-zertifiziert, DORA-konform, von Grund auf DSGVO-konform: ein zertifiziertes Sicherheitsprogramm mit dem vertraglichen Rahmen, den regulierte Kreditgeber benötigen: Prüfungsrechte, einen Ausstiegsplan und die Meldung von Vorfällen.
In europäischen Cloud-Regionen – standardmäßig Frankfurt und die Schweiz – oder für die Bereitstellung in Ihrer eigenen Umgebung konfiguriert.
Regulatorische Angleichung im Rahmen der Due Diligence
Wir bekennen uns zu den Grundsätzen der DSGVO und zum Konzept „Privacy by Design“ und unterstützen regelmäßig Banken bei der Beschaffung, bei Sicherheitsüberprüfungen und bei Outsourcing-Bewertungen im gesamten EWR. Wir unterstützen Regulierungs- und Risikoteams mit den Nachweisen, die sie für die Due Diligence benötigen, darunter:
Outsourcing & third-party risk
(EBA outsourcing expectations)
Data protection & privacy
(GDPR)
ICT risk & operational resilience
(DORA, NIS2)
Mortgage and consumer credit regulation
(Mortgage Credit Directive)
Digital identity and e-signatures
(eIDAS, where customers use e-signatures)
AI governance
(EU AI Act)
Hinzu kommen nationale aufsichtsrechtliche Anforderungen, beispielsweise Rundschreiben der BaFin in Deutschland oder des BWG in Österreich. DORA-konform. Die Lösung wird mit dem vertraglichen Rahmenwerk bereitgestellt, das beaufsichtigte Kreditinstitute benötigen: Prüfungsrechte, Ausstiegsplan, Meldung von Vorfällen. Wir pflegen Verfahren zur Reaktion auf Vorfälle und zur Gewährleistung der Geschäftskontinuität und schulen unsere Teams regelmäßig, damit Sicherheit fester Bestandteil des täglichen Betriebs bleibt.
Die konkreten regulatorischen Anforderungen variieren je nach Institut und Anwendungsfall.