Sicherheit & Datenschutz
Bankdaten sind das Empfindlichste, was ein Unternehmen hergibt.
Deshalb steht auf dieser Seite auch, was noch nicht fertig ist. Wer Kontobewegungen anvertraut bekommt, sollte nicht mit Siegeln antworten, sondern mit Aufbau.
-
Kein Zugriff auf euer Online-Banking
Yupana verlangt keine PSD2-Freigabe und keine Bankzugangsdaten. Gelesen werden Dateien, die eure Banking-Software ohnehin exportiert (CAMT.053). Damit kann Yupana keine Überweisung auslösen — technisch nicht.
-
Der Weg der Daten
Ein kleiner Dienst auf einem Rechner bei euch überwacht den Exportordner, verschlüsselt jede Datei (libsodium) und lädt sie über eine ausgehende HTTPS-Verbindung hoch. Es gibt keine eingehende Verbindung in euer Netz und keine offenen Ports.
-
Hosting in Deutschland
Die Datenbank läuft auf einem Server in Deutschland, die Anwendung in der EU-Region von Cloudflare. Keine Verarbeitung außerhalb der EU, keine externen Schriften, keine Tracking-Skripte — deshalb hat diese Website auch kein Cookie-Banner.
-
Zugang
Der Zugang zur Anwendung läuft über euren Microsoft-365-Account (Entra ID). Kein zusätzliches Passwort, keine eigene Nutzerverwaltung, und wer die Firma verlässt, verliert den Zugang mit dem M365-Konto.
-
Nachvollziehbar, nicht glattgezogen
Jede Freigabe, jede Änderung und jeder Zugriff auf sensible Daten steht im Audit-Log — getrennt von der Anzeige, nicht nachträglich editierbar. Das ist die Grundlage dafür, dass eine Freigabe in Yupana etwas wert ist.
-
Künstliche Intelligenz mit Leine
Sprachmodelle laufen nur auf Anforderung, nie im Hintergrund, nie auf einem Zeitplan. Sie sehen Auswertungsdaten, keine Kontonummern. Jede erzeugte Zahl wird gegen die Datenbasis geprüft, bevor sie jemand sieht — was nicht belegbar ist, wird nicht angezeigt.
-
Auftragsverarbeitung
Ein AVV nach Art. 28 DSGVO liegt vor, ebenso die Liste der Unterauftragsverarbeiter (Hosting, Mailversand, Sprachmodell-Anbieter) und ein Löschkonzept. Yupana wird von einem IT-Dienstleister betrieben, der Datenschutzberatung als zweites Standbein hat.
-
Was noch aussteht
Ein externer Penetrationstest ist vor dem öffentlichen Start vorgesehen, ebenso die anwaltliche Prüfung der Rechtstexte. Solange das nicht erledigt ist, steht es hier — statt in einem Vertrauens-Siegel, das niemand geprüft hat.
Fragen, die tiefer gehen?
Für Sicherheitsfragen, AVV-Entwürfe oder ein technisches Gespräch mit dem Betreiber genügt eine Mail an sicherheit@yupana.de.